Перейти к содержимому

6.3.2. eCA-RA

Aladdin Enterprise CAИнтеграцииAladdin Enterprise CA

Для подключения eCA-RA к внешней СУБД необходимо:

На внешнем хосте с установленной СУБД в зависимости от используемой на нём ОС необходимо выполнить настройки ниже.

Если в качестве ОС на хосте СУБД используется Astra Linux, то необходимо разрешить подключение по протоколу TCP для порта СУБД выполнив в терминале на данном хосте следующую команду с правами суперпользователя:

iptables -A INPUT -p tcp --destination-port port -j ACCEPT

где port - порт для подключения к СУБД (по умолчанию в поддерживаемых СУБД используется порт 5432). Данная команда разрешит подключение к СУБД с любого IP-адреса. В случае, если необходимо ограничить доступ к порту СУБД, предоставив его только для определённого IP-адреса, необходимо использовать следующую команду с правами суперпользователя:

iptables -A INPUT -s IP -p tcp --destination-port post -j ACCEPT

где IP - IP-адреc, доступ с которого необходимо разрешить; port - порт для подключения к СУБД (по умолчанию в поддерживаемых СУБД используется порт 5432).

Затем на хосте СУБД необходимо перезапустить используемую СУБД выполнив команду с правами суперпользователя systemctl restart postgresql (или systemctl restart jatoba-4, если используется СУБД Jatoba).

Затем на хосте СУБД необходимо выполнить создание и настройку базы данных. В результате должна быть создана база данных с выбранными параметрами (имя пользователя, пароль, имя базы данных).

Настройка на хосте СУБД для РЕД ОС, РОСА “ХРОМ” 12 Сервер, SberLinux OS Server и Альт Сервер

Заголовок раздела «Настройка на хосте СУБД для РЕД ОС, РОСА “ХРОМ” 12 Сервер, SberLinux OS Server и Альт Сервер»

Если в качестве ОС на хосте с СУБД используется РЕД ОС, РОСА “ХРОМ” 12 Сервер или Альт Сервер, необходимо отредактировать файл /var/lib/pgsql/15/data/pg_hba.conf (или var/lib/jatoba/[версия]/data/pg_hba.conf, если используется СУБД Jatoba)[1], приведя его к следующему виду:

\# TYPE DATABASE USER ADDRESS METHOD
\# \"local\" is for Unix domain socket connections only
local all all peer
\# IPv4 local connections:
host all all 0.0.0.0/0 password
\# IPv6 local connections:
host all all ::1/128 password
\# Allow replication connections from localhost, by a user with the
\# replication privilege.
local replication all peer
host replication all 127.0.0.1/32 ident
host replication all ::1/128 ident

Кроме того, необходимо отредактировав файл /var/lib/pgsql/15/data/postgresql.conf (или var/lib/jatoba/4/data/postgresql.conf, если используется СУБД Jatoba)[2], указав для параметра listen_addresses значение ’*’: listen_addresses = '*'

Значение ’*’ позволит подключаться к СУБД с любого IP-адреса. В случае, если необходимо ограничить доступ к СУБД, предоставив его только для определённого IP-адреса, необходимо указать данный IP-адрес в параметре listen_addresses, например:

listen_addresses = '192.168.111.100'

Затем на хосте СУБД необходимо перезапустить используемую СУБД выполнив с правами суперпользователя команду systemctl restart postgresql (или systemctl restart jatoba-4 если используется СУБД Jatoba).

Затем на хосте СУБД необходимо выполнить создание и настройку базы данных.

На хосте eCA-RA необходимо отредактировать конфигурационный файл /opt/aecaRа/scripts/config.sh, указав в нём значения следующих параметров:

Параметр Значение по умолчанию Описание
use_tls false

Флаг обязательного использования TLS для подключения к СУБД[3].

Допустимые значения: true, false

database_username 'aeca' Имя пользователя базы данных, используемое для работы eCA-RA. Необходимо внести значение, указанное при создании и настройке базы данных на хосте СУБД
database_password #CHANGEIT Пароль пользователя базы данных, используемый для работы eCA-RA. Необходимо внести значение, указанное при создании и настройке базы данных на хосте СУБД
database_host 'localhost' Сетевой адрес хоста СУБД
database_port '5432' Порт, используемый для подключения к базе данных
database_name 'aecara' Имя базы данных, используемой eCA-RA. Необходимо внести значение, указанное при создании и настройке базы данных на хосте СУБД
root_cert_path #CHANGEIT Абсолютный путь к сертификату корневого ЦС из цепочки сертификатов сервера СУБД[4]

Затем на хосте eCA-RA примените изменения конфигурационного файла:

  1. Запустите скрипт install.sh с параметрами согласно таблице или введите параметры в диалоге при необходимости.

    Пример запуска скрипта без параметров:

    Окно терминала
    sudo bash /opt/aecaRa/scripts/install.sh
  2. Выберите действие “[Update]”.

  3. Выберите действие “[Update]”.

В случае, если eCA-RA не был установлен ранее, выбор действия не потребуется, и будет выполнена установка с указанными в конфигурационном файле параметрами.

[1]. Путь к файлу может отличаться в зависимости от версии PostgreSQL или Jatoba

[2]. Путь к файлу может отличаться в зависимости от версии PostgreSQL или Jatoba

[3]. Подробная информация о параметре use_tls приведена в Настройка TLS-соединения c СУБД

[4]. Подробная информация о параметре root_cert_path приведена в Настройка TLS-соединения c СУБД