top of page
Search

Nutanix ssh-bash (allmost) left the building

  • Writer: Marco Tubben
    Marco Tubben
  • 3 hours ago
  • 3 min read


Nutanix bouwt de directe SSH-toegang tot de bash-shell in AOS, AHV, Prism Central en Files stapsgewijs af. Deze overgang wordt uitgerold over meerdere releases, lopend tot eind 2026 en doorlopend in 2027. Als je afhankelijk bent van bash voor automatisering, scripting of dagelijks beheer, vertel ik je wat je moet weten.

 

Waarom verdwijnt de toegang tot de bash-shell?


Directe bash-toegang biedt onbeperkte toegang tot het onderliggende besturingssysteem. Die flexibiliteit vormt tegelijkertijd het grootste risico: het vergroot het aanvalsoppervlak, bemoeilijkt ondersteuning op de lange termijn en maakt het lastiger om consistente en controleerbare beheerprocessen af ​​te dwingen.

 

Door de bash-toegang te verwijderen, kan Nutanix de DISA STIG-compliance wijzigen van de RHEL-gebaseerde STIG naar de Network Appliance gebaseerde STIG. Dit sluit beter aan bij de manier waarop Nutanix-producten zijn ontworpen om als 'appliances' te functioneren.

 

Mijlpalen van de overgang

 

Gefaseerde uitrol per release

AOS 7.5 (Huidige status) – Toegang tot de bash-shell blijft standaard ingeschakeld. Klanten kunnen deze handmatig in- of uitschakelen via KB-19114.

Volgende NCI (Feature Release) – Bash is standaard uitgeschakeld, met een optie om het opnieuw in te schakelen. Er wordt een nieuw SSH-servicemenu geïntroduceerd voor veelvoorkomende onderhouds- en probleemoplossingstaken.

Eind 2026 (Doelstelling) – Bash-toegang volledig uitgeschakeld. Noodtoegang is alleen mogelijk via Nutanix Support, gebruikmakend van een gecontroleerd mechanisme voor code-uitwisseling met een beperkte geldigheidsduur.

Q1 2027 (Doelstelling): Prism Central schakelt bash uit en voldoet volledig aan de Network Appliance STIG-normen.

 

Wat komt er in de plaats van bash-shell toegang?

 

SSH-servicemenu 

Vervangt dagelijkse bash-taken. Biedt toegang tot acli/ncli, self-service KB-scripts, logboekweergave, netwerk-/IPMI-configuratie en een schakelaar voor de 'Support-Only'-modus.

v4-API's 

Het belangrijkste alternatief voor aangepaste automatisering. Dekken de meeste functionaliteiten van acli en NCLI af. Volledige documentatie is te vinden op nutanix.dev/api-reference.

PowerShell-cmdlets 

Nutanix ontwikkelt PowerShell-ondersteuning die direct aansluit op v4-API-operaties en ondersteuning biedt voor bestaande acli- en ncli-workflows.


Support-tunnel – De bestaande workflow voor de Remote Tunnel blijft functioneren, waardoor Nutanix Support indien nodig toegang heeft tot de bash-shell.


Toegang tot de IPMI-console blijft na deze overgang standaard ingeschakeld. Nutanix raadt aan netwerkgebaseerde maatregelen te gebruiken om IPMI te beveiligen, in plaats van te vertrouwen op de standaardinstelling.

 

Wie wordt hierdoor getroffen? 

Deze wijziging heeft gevolgen voor klanten die de Bash-shell rechtstreeks op de Controller VM (CVM) gebruiken, bijvoorbeeld voor aangepaste scripts, geautomatiseerde pipelines of handmatige opdrachten via de opdrachtregel. Workflows zoals Prism Central-connectiviteit, PE/PC-activiteiten en Remote Cluster Collection (RCC) blijven ongewijzigd.

 

Ook Nutanix Community Edition blijft buiten schot: toegang tot de Bash-shell blijft standaard ingeschakeld, aangezien bij CE-implementaties geen ondersteuning van Nutanix (Nutanix Support) is inbegrepen.

 

Hoe kun je jezelf voorbereiden? Begin met het inventariseren van scripts of automatiseringsprocessen die rechtstreeks SSH- of Bash-aanroepen naar CVM's uitvoeren. Koppel deze workflows aan de bijbehorende v4 API-alternatieven en valideer ze in een niet-productieomgeving voordat toekomstige releases verschijnen. De Nutanix API-referentie, SDK-documentatie en een v4-migratiegids zijn beschikbaar op nutanix.dev.

 

Veelgestelde vragen


Blijft toegang tot logbestanden mogelijk? 

Ja. Het nieuwe SSH-servicemenu biedt de mogelijkheid om systeemlogboeken rechtstreeks te bekijken en te doorzoeken, zonder dat daarvoor Bash nodig is.


Wat als ik Bash nodig heb voor een kritiek probleem nadat de toegang is uitgeschakeld? 

Neem contact op met Nutanix Support. Er is een gecontroleerd mechanisme voor tijdelijke toegang (via 'code-exchange') beschikbaar voor kritieke situaties waarbij tussenkomst van Support vereist is.


Heeft dit gevolgen voor de DISA STIG-compliance? 

AOS 7.3 is de laatste geplande release voor STIG-compliance op basis van RHEL. De release van de zomer van 2026 richt zich op volledige Network Appliance STIG-compliance voor AOS en AHV. Prism Central volgt in het eerste kwartaal van 2027.


Blijft de Remote Tunnel werken? 

Ja, de workflow voor de Remote Tunnel blijft ongewijzigd en maakt toegang door Nutanix Support mogelijk wanneer dat nodig is.





 
 
 

Comments


MarcosTips

©2022 by MarcosTips. Proudly created with Wix.com

bottom of page