6.3.1. eCA-CA
Для подключения eCA-CA к внешней СУБД необходимо:
-
выполнить настройку на хосте СУБД в соответствии с подразделом Настройка на хосте СУБД.
-
выполнить настройку на хосте eCA-CA в соответствии с подразделом Настройка на хосте eCA-CA .
Настройка на хосте СУБД
Заголовок раздела «Настройка на хосте СУБД»На внешнем хосте с установленной СУБД в зависимости от используемой на нем ОС необходимо выполнить следующие настройки:
-
Если в качестве ОС на хосте СУБД используется Astra Linux Special Edition 1.7, необходимо разрешить подключение по протоколу TCP для порта СУБД, выполнив в терминале на данном хосте следующую команду с правами суперпользователя:
iptables -A INPUT -p tcp --destination-port port -j ACCEPTгде
port- порт для подключения к СУБД (по умолчанию в поддерживаемых СУБД используется порт 5432). Данная команда разрешит подключение к СУБД с любого IP-адреса. -
Если необходимо ограничить доступ к порту СУБД, предоставив его только для определенного IP-адреса, то необходимо использовать следующую команду с правами суперпользователя:
iptables -A INPUT -s IP -p tcp --destination-port port -j ACCEPTгде
IP- IP-адреc, доступ с которого необходимо разрешить,port- порт для подключения к СУБД (по умолчанию в поддерживаемых СУБД используется порт 5432). -
Если в качестве ОС на хосте с СУБД используется РЕД ОС, РОСА “ХРОМ” 12 Сервер, SberLinux OS Server и ОС Альт 8 СП, необходимо отредактировать файл
/var/lib/pgsql/15/data/pg_hba.confилиvar/lib/jatoba/[версия]/data/pg_hba.conf, если используется СУБД Jatoba 1, приведя его к следующему виду:# TYPE DATABASE USER ADDRESS METHOD# "local" is for Unix domain socket connections onlylocal all all peer# IPv4 local connections:host all all 0.0.0.0/0 password# IPv6 local connections:host all all ::1/128 password# Allow replication connections from localhost, by a user with the# replication privilege.local replication all peerhost replication all 127.0.0.1/32 identhost replication all ::1/128 ident
Кроме того, необходимо отредактировать файл /var/lib/pgsql/15/data/postgresql.conf (или var/lib/jatoba/4/data/postgresql.conf, если используется СУБД Jatoba)2, указав для параметра listen_addresses значение *:
listen_addresses = '*'
Значение '*' позволит подключаться к СУБД с любого IP-адреса. В случае, если необходимо ограничить доступ к СУБД, предоставив его только для определенного IP-адреса, необходимо указать данный IP-адрес в параметре listen_addresses, например:
listen_addresses = '192.168.111.100'
-
Затем на хосте СУБД необходимо перезапустить используемую СУБД, выполнив с правами суперпользователя команду
systemctl restart postgresql(илиsystemctl restart jatoba-[версия], если используется СУБД Jatoba). -
Затем на хосте СУБД необходимо создать и настроить базу данных. В результате должна быть создана база данных с выбранными параметрами (имя пользователя, пароль, имя базы данных).
Настройка на хосте eCA-CA
Заголовок раздела «Настройка на хосте eCA-CA»Внимание! На хосте eCA-CA предварительно должна быть установлена СУБД. При этом не нужно настраивать СУБД, установленную на хосте eCA-CA.
На хосте eCA-CA необходимо отредактировать конфигурационный файл /opt/aecaCа/scripts/config.sh,` указав в нем значения следующих параметров:
| Параметр | Значение по умолчанию | Описание |
|---|---|---|
use_tls | false | Флаг обязательного использования TLS для подключения к СУБД3. Допустимые значения: true, false. |
database_username | 'aeca' | Имя пользователя базы данных, используемое для работы “eCA-CA. Необходимо внести значение, указанное при создании и настройке базы данных на хосте СУБД. |
database_password | #CHANGEIT | Пароль пользователя базы данных, используемый для работы eCA-CA. Необходимо внести значение, указанное при создании и настройке базы данных на хосте СУБД. |
database_host | 'localhost' | Сетевой адрес хоста СУБД. |
database_port | '5432' | Порт, используемый для подключения к базе данных. |
database_name | 'aecaca' | Имя базы данных, используемой eCA-CA. Необходимо внести значение, указанное при создании и настройке базы данных на хосте СУБД. |
root_cert_path | #CHANGEIT | Абсолютный путь к сертификату корневого Центра сертификации из цепочки сертификатов сервера СУБД4. |
- Затем на хосте eCA-CA необходимо применить изменения конфигурационного файла путём выполнения с правами суперпользователя команды
bash /opt/aecaCa/scripts/install.sh и дальнейшего выбора действия “[Update]”. Если eCA-CA не был установлен ранее, выбор действия не потребуется, и будет выполнена установка с указанными в конфигурационном файле параметрами.
Footnotes
Заголовок раздела «Footnotes»-
Путь к файлу может отличаться в зависимости от версии PostgreSQL или Jatoba. ↩
-
Путь к файлу может отличаться в зависимости от версии PostgreSQL или Jatoba. ↩
-
Подробная информация о параметре
use_tlsприведена в приложении Настройка TLS-соединения c СУБД. ↩ -
Подробная информация о параметре
root_cert_pathприведена в приложении Настройка TLS-соединения c СУБД. ↩

