Перейти к содержимому

6.3.1. eCA-CA

Aladdin Enterprise CAИнтеграцииAladdin Enterprise CA

Для подключения eCA-CA к внешней СУБД необходимо:

На внешнем хосте с установленной СУБД в зависимости от используемой на нем ОС необходимо выполнить следующие настройки:

  • Если в качестве ОС на хосте СУБД используется Astra Linux Special Edition 1.7, необходимо разрешить подключение по протоколу TCP для порта СУБД, выполнив в терминале на данном хосте следующую команду с правами суперпользователя: iptables -A INPUT -p tcp --destination-port port -j ACCEPT

    где port - порт для подключения к СУБД (по умолчанию в поддерживаемых СУБД используется порт 5432). Данная команда разрешит подключение к СУБД с любого IP-адреса.

  • Если необходимо ограничить доступ к порту СУБД, предоставив его только для определенного IP-адреса, то необходимо использовать следующую команду с правами суперпользователя: iptables -A INPUT -s IP -p tcp --destination-port port -j ACCEPT

    где IP - IP-адреc, доступ с которого необходимо разрешить, port - порт для подключения к СУБД (по умолчанию в поддерживаемых СУБД используется порт 5432).

  • Если в качестве ОС на хосте с СУБД используется РЕД ОС, РОСА “ХРОМ” 12 Сервер, SberLinux OS Server и ОС Альт 8 СП, необходимо отредактировать файл /var/lib/pgsql/15/data/pg_hba.conf или var/lib/jatoba/[версия]/data/pg_hba.conf, если используется СУБД Jatoba 1, приведя его к следующему виду:

    # TYPE DATABASE USER ADDRESS METHOD
    # "local" is for Unix domain socket connections only
    local all all peer
    # IPv4 local connections:
    host all all 0.0.0.0/0 password
    # IPv6 local connections:
    host all all ::1/128 password
    # Allow replication connections from localhost, by a user with the
    # replication privilege.
    local replication all peer
    host replication all 127.0.0.1/32 ident
    host replication all ::1/128 ident

Кроме того, необходимо отредактировать файл /var/lib/pgsql/15/data/postgresql.conf (или var/lib/jatoba/4/data/postgresql.conf, если используется СУБД Jatoba)2, указав для параметра listen_addresses значение *:

listen_addresses = '*'

Значение '*' позволит подключаться к СУБД с любого IP-адреса. В случае, если необходимо ограничить доступ к СУБД, предоставив его только для определенного IP-адреса, необходимо указать данный IP-адрес в параметре listen_addresses, например:

listen_addresses = '192.168.111.100'

  • Затем на хосте СУБД необходимо перезапустить используемую СУБД, выполнив с правами суперпользователя команду systemctl restart postgresql (или systemctl restart jatoba-[версия], если используется СУБД Jatoba).

  • Затем на хосте СУБД необходимо создать и настроить базу данных. В результате должна быть создана база данных с выбранными параметрами (имя пользователя, пароль, имя базы данных).

Внимание! На хосте eCA-CA предварительно должна быть установлена СУБД. При этом не нужно настраивать СУБД, установленную на хосте eCA-CA.

На хосте eCA-CA необходимо отредактировать конфигурационный файл /opt/aecaCа/scripts/config.sh,` указав в нем значения следующих параметров:

ПараметрЗначение по умолчаниюОписание
use_tlsfalseФлаг обязательного использования TLS для подключения к СУБД3. Допустимые значения: true, false.
database_username'aeca'Имя пользователя базы данных, используемое для работы “eCA-CA. Необходимо внести значение, указанное при создании и настройке базы данных на хосте СУБД.
database_password#CHANGEITПароль пользователя базы данных, используемый для работы eCA-CA. Необходимо внести значение, указанное при создании и настройке базы данных на хосте СУБД.
database_host'localhost'Сетевой адрес хоста СУБД.
database_port'5432'Порт, используемый для подключения к базе данных.
database_name'aecaca'Имя базы данных, используемой eCA-CA. Необходимо внести значение, указанное при создании и настройке базы данных на хосте СУБД.
root_cert_path#CHANGEITАбсолютный путь к сертификату корневого Центра сертификации из цепочки сертификатов сервера СУБД4.
  • Затем на хосте eCA-CA необходимо применить изменения конфигурационного файла путём выполнения с правами суперпользователя команды bash /opt/aecaCa/scripts/install.sh и дальнейшего выбора действия “[Update]”. Если eCA-CA не был установлен ранее, выбор действия не потребуется, и будет выполнена установка с указанными в конфигурационном файле параметрами.
  1.  Путь к файлу может отличаться в зависимости от версии PostgreSQL или Jatoba.

  2.  Путь к файлу может отличаться в зависимости от версии PostgreSQL или Jatoba.

  3. Подробная информация о параметре use_tls приведена в приложении Настройка TLS-соединения c СУБД.

  4. Подробная информация о параметре root_cert_path приведена в приложении Настройка TLS-соединения c СУБД.