Ein Bash-Script, mit dem das RADIUS-Attribut Aruba-MPSK-Passphrase in einem ClearPass Enforcement Profile gesetzt werden kann
- getestet mit Debian 13
- benötigt wird:
- curl
- jq
- unter
ClearPass -> Guest -> Verwaltung -> Anwenderanmeldungen -> Profileein neues Operator-Profil erstellen - Konfiguration des Profils:
- Name:
Enforcement-Profile-API-Admin - Enabled:
ja(Allow operator logins) - Operator Privileges:
- überall
No Access, außer bei:- API-Dienste:
CustomAllow API Access: Allow Access
- Policy Manager:
CustomEnforcement Profiles: Read, Write
- API-Dienste:
- überall
- Name:
- unter
ClearPass -> Guest -> Verwaltung -> API-Diensteeinen neuen API-Client erstellen - Konfiguration des API-Clients:
- Client ID:
Endpoint-MPSK-Update(wird im Script als Variable konfiguriert) - Operating Mode:
ClearPass REST API - Operator Profile:
Enforcement-API-Admin - Grant Type:
Client credentials (grant_type=client_credentials) - Client Secret: von ClearPass generiert (wird im Script als Variable konfiguriert)
- Access Token Lifetime:
1 Minute
- Client ID:
CLEARPASS_API_ROOT="https://clearpass-fqdn-or-ip/api"
CLEARPASS_CLIENT_ID="Endpoint-MPSK-Update" # Name des API-Clients aus 2.
CLEARPASS_CLIENT_SECRET="" # einmalig angezeigtes Secret aus 2../update-mpsk.sh "Name-des-Enforcement-Profile" "Neuer-PSK"Hinweis: der PSK muss mindestens 8 Zeichen lang sein, damit dieser in der Praxis genutzt werden kann. Das Script und ClearPass validieren dies nicht!
- Holt einen Bearer-Token von
POST /api/oauth - Lädt das Enforcement Profile von
GET /api/enforcement-profile/name/{name} - Prüft, ob das Attribut mit
type="Radius:Aruba"undname="Aruba-MPSK-Passphrase"existiert - Ersetzt den Wert und sendet das aktualisierte Profil zurück via
PATCH /api/enforcement-profile/name/{name}
Da die Attribute beim PATCH/PUT ersetzt werden, müssen alle Attribute des Enforcement-Profils zurückgesendet werden.
- Alle Meldungen werden in eine Jahres-Logdatei geschrieben:
logs/update-mpsk-2026.log - Format:
2026-05-11T12:34:56Z INFO: ... - Zusätzlich Ausgabe auf STDERR
0– erfolgreich1– ungültige Nutzung oder fehlende Abhängigkeiten3– Token-Anforderung fehlgeschlagen4– Profil konnte nicht geladen werden5– kein MPSK-Attribut im Profil gefunden6– Patch-Update fehlgeschlagen
2026-05-11T12:34:56Z INFO: requesting bearer token...
2026-05-11T12:34:57Z INFO: fetching enforcement profile 'Test-MPSK-Rolle'...
2026-05-11T12:34:58Z INFO: found Aruba-MPSK-Passphrase, updating...
2026-05-11T12:34:58Z INFO: setting Aruba-MPSK-Passphrase to: neuer-psk-wert
2026-05-11T12:34:59Z INFO: enforcement profile 'Test-MPSK-Rolle' updated successfully.- Das Script ignoriert SSL-Zertifikate (
--insecure) - Logdateien enhalten den aktuellen und alle vorherigen PSKs