Настраиваемые параметры#
Параметры настройки количества реплик модулей FIAS:
Параметр |
Рекомендуемое значение |
Описание |
Комментарий |
|---|---|---|---|
|
2 |
Настройка количества реплик модуля addresses-finder |
— |
|
2 |
Настройка количества реплик модуля addresses-parser-manager |
— |
|
1 |
Настройка количества реплик модуля addresses-manager |
Не рекомендуется менять |
Параметры для настройки работы FIAS задаются в компоненте CFGA
Модуль |
Название параметра |
Описание |
Тип |
|---|---|---|---|
addresses-finder |
|
Настройка количества реплик модуля addresses-finder. По умолчанию задано значение «2» |
LONG |
addresses-finder |
|
Включение модуля мониторинга |
BOOLEAN |
addresses-finder |
|
Уровень логирования приложения |
STRING |
addresses-finder |
|
Лимит на количество выводимых подсказок |
LONG |
addresses-finder |
|
Флаг использования функциональности HotReload секретов |
BOOLEAN |
addresses-finder |
|
Количество попыток обновления секретов |
LONG |
addresses-finder |
|
Нижняя граница времени применения секрета (сек) |
LONG |
addresses-finder |
|
Верхняя граница времени применения секрета (сек) |
LONG |
addresses-finder |
|
Частота попыток подключения к недоступному ресурсу |
LONG |
addresses-finder |
|
Недоступность сервиса в случае недоступности Аудита |
BOOLEAN |
addresses-finder |
|
Переключатель источника поиска адресных объектов (по умолчанию INDEX_SEARCH) |
STRING |
addresses-manager |
|
Включение модуля мониторинга |
BOOLEAN |
addresses-parser-manager |
|
Код тенанта |
STRING |
addresses-manager, addresses-parser-manager |
|
Уровень логирования приложения |
STRING |
addresses-manager, addresses-parser-manager |
|
Имя bucket хранилища S3 |
STRING |
addresses-manager |
|
Паттерн для игнорирования файлов при загрузке |
STRING |
addresses-manager |
|
Паттерн для игнорирования отдельных регионов |
STRING |
addresses-manager |
|
Период обновления параметров для планировщика |
LONG |
addresses-manager |
|
Тайм-аут HTTP-запроса (мс) |
LONG |
addresses-parser-manager |
|
Размер пачки объектов, отправляемой addresses-parser-manager в IDXS/SRHX |
LONG |
addresses-manager |
|
Период для сохранения пачки (мс) |
LONG |
addresses-parser-manager |
|
Расписание периодичности преобразования |
LONG |
addresses-manager |
|
Расписание периодичности проверки статуса сессии |
STRING |
addresses-manager |
|
Максимальное количество попыток загрузки региона |
LONG |
addresses-parser-manager |
|
Флаг использования функциональности HotReload секретов |
BOOLEAN |
addresses-parser-manager |
|
Максимальный размер off-heap хранилища адресных объектов |
LONG |
addresses-parser-manager |
|
Максимальный размер off-heap хранилища домов |
LONG |
addresses-manager |
|
Расписание периодичности очистки устаревших файлов в хранилище S3 |
STRING |
addresses-manager |
|
Флаг использования функциональности HotReload секретов |
BOOLEAN |
addresses-manager, addresses-parser-manager |
|
Количество попыток обновления секретов |
LONG |
addresses-manager, addresses-parser-manager |
|
Нижняя граница времени применения секрета (сек) |
LONG |
addresses-manager, addresses-parser-manager |
|
Верхняя граница времени применения секрета (сек) |
LONG |
addresses-manager, addresses-parser-manager |
|
Флаг отключения функциональности HotReload для S3-client |
BOOLEAN |
addresses-manager, addresses-parser-manager |
|
Адрес хранилища cloud S3 |
STRING |
addresses-parser-manager |
|
Количество попыток опроса URL для HttpClient |
LONG |
addresses-parser-manager |
|
Время между попытками опроса URL для HttpClient (сек) |
LONG |
addresses-manager, addresses-parser-manager |
|
Частота попыток подключения к внешнему ресурсу в случае его недоступности |
LONG |
addresses-manager, addresses-parser-manager |
|
Недоступность FIAS в случае недоступности сервиса Аудита |
BOOLEAN |
addresses-manager, addresses-parser-manager |
|
Недоступность FIAS в случае недоступности базы данных |
BOOLEAN |
Параметры для AUDM
Подсказка
Параметры задаются в компоненте CFGA.
Параметр |
Описание |
Тип |
Рекомендуемое значение |
|---|---|---|---|
|
Задает максимальное количество асинхронно выполняемых задач отправки событий аудита |
STRING |
1000 |
|
Задает время эскалации с уровня WARN до уровня ERROR в секундах |
STRING |
1 |
|
Задает пороговое значение для общего размера сообщений уровня WARN в VPS. Первый порог по VPS |
STRING |
1024000 |
|
Задает пороговое значение для количества сообщений уровня WARN в TPS. Первый порог по TPS |
STRING |
1050 |
|
Задает пороговое значение для количества сообщений уровня ERROR в TPS. Максимальное значение квоты по TPS |
STRING |
1050 |
|
Задает пороговое значение для общего размера сообщений уровня ERROR в VPS. Максимальное значение квоты по VPS |
STRING |
1024000 |
Параметры для установки скриптов миграций БД:
Параметр |
Тип |
Описание |
|---|---|---|
|
Глобальная переменная |
Пользователь для запуска скриптов БД |
|
Глобальная переменная |
Пароль пользователя, запускающего скрипты БД |
|
Глобальная переменная |
Пользователь для взаимодействия со схемой БД |
|
Глобальная переменная |
Пароль пользователя, взаимодействующего со схемой БД |
|
Глобальная переменная |
Полный путь для подключения к БД PSQL |
|
Глобальная переменная |
Порт для подключения к БД PSQL |
|
Глобальная переменная |
Уникальный суффикс текущего стенда |
|
Глобальная переменная |
Пользователь БД PSQL |
|
Глобальная переменная |
Пароль пользователя БД PSQL |
Параметры для OTTS:
Параметр |
Значение |
Описание |
|---|---|---|
|
Ссылка на глобальную переменную |
Псевдонимы OTTS |
|
Ссылка на глобальную переменную |
Псевдоним клиентского сертификата Egress OTTS |
|
Ссылка на глобальную переменную |
Идентификатор модуля OTTS Egress |
|
Ссылка на глобальную переменную |
Псевдоним клиентского сертификата Ingress OTTS |
|
Ссылка на глобальную переменную |
Идентификатор модуля OTTS Ingress |
|
|
Переключение хранилища сертификатов OTTS в SecMan с KV на PKI |
|
Ссылка на глобальную переменную |
Корневой сертификат OTTS |
|
<имя_сертификата> |
Имя корневого сертификата OTTS |
|
Кодировка корневого сертификата |
|
|
Ссылка на глобальную переменную |
Клиентский сертификат OTTS |
|
<имя_сертификата> |
Имя клиентского сертификата OTTS |
|
Кодировка клиентского сертификата OTTS |
|
|
Ссылка на глобальную переменную |
Клиентский приватный ключ OTTS |
|
<имя_ключа> |
Имя клиентского приватного ключа OTTS |
|
Кодировка клиентского приватного ключа OTTS |
|
|
<ТИП СЕКРЕТА>/<СТЕНД>/<КОНТУР>/<СЕКТОР>/FIAS/ |
Путь до хранилища секретов OTTS |
|
SBERCA/sberca-test-ext-ec/ |
Определение имени системы управления SberCA для сертификатов OTT |
|
__ott |
Указание шаблона CN сертификата OTT |
Параметры OTTS заполняются в конфигурационных файлах:
istio.all.conf;
addresses.extensions.add-ott-certs-from-kv.all.conf;
addresses.extensions.add-ott-certs-from-kv.all.conf.
Параметры OTTS в файле FIAS.istio.all.conf
addresses.ose.ott.alias.artifact={{ fpConfig.artifactId | regex_replace('(_.*)') | lower }}
addresses.ose.egress.ott.client.cert.alias=${addresses.ose.ott.alias.artifact}_as_efs_fias_{{ SEGMENT_ID | lower }}
addresses.ose.egress.ott.module.id=${addresses.ose.ott.alias.artifact}_as_efs_fias_{{ SEGMENT_ID | lower }}
addresses.ose.ingress.ott.client.cert.alias=${addresses.ose.ott.alias.artifact}_as_efs_fias_{{ SEGMENT_ID | lower }}
addresses.ose.ingress.ott.module.id=${addresses.ose.ott.alias.artifact}_as_efs_fias_{{ SEGMENT_ID | lower }}
Пример: ci90000153_as_efs_fias_emp, где:
ci90000153— конфигурационный элемент,emp— наименование сегмента.
Параметры для файла addresses.extensions.add-ott-certs-from-kv.all.conf
extensions.ott-sidecar-ufs.ose.istio.ott.secman.pki.enabled=false
# Настройки шаблонов сертификатов ОТТS, получаемых из KV
## Корневой сертификат
extensions.ott-sidecar-ufs.ose.istio.ott.secman.kv.storage.path.ott_root={{lookup('custom_vars','addresses.ose.deployment.spec.template.metadata.annotations.vault.hashicorp.com.agent-inject-template.kv.baseEngineMountPath')}}KV/{{lookup('custom_vars','extensions.ott-sidecar-ufs.ose.istio.ott.secman.kv.storage.root.secretName')}}
extensions.ott-sidecar-ufs.ose.istio.ott.secman.kv.storage.root.secretName=ott
extensions.ott-sidecar-ufs.ose.istio.ott.secman.kv.storage.data.ott_root=base64Decode (index .Data "ott-ca.crt.pem")
## Клиентский сертификат
extensions.ott-sidecar-ufs.ose.istio.ott.secman.kv.storage.path.ott_cert={{lookup('custom_vars','addresses.ose.deployment.spec.template.metadata.annotations.vault.hashicorp.com.agent-inject-template.kv.baseEngineMountPath')}}KV/{{lookup('custom_vars','extensions.ott-sidecar-ufs.ose.istio.ott.secman.kv.storage.cert.secretName')}}
extensions.ott-sidecar-ufs.ose.istio.ott.secman.kv.storage.cert.secretName=ott
extensions.ott-sidecar-ufs.ose.istio.ott.secman.kv.storage.data.ott_cert=base64Decode (index .Data "tls.crt")
## Клиентский приватный ключ
extensions.ott-sidecar-ufs.ose.istio.ott.secman.kv.storage.path.ott_key={{lookup('custom_vars','addresses.ose.deployment.spec.template.metadata.annotations.vault.hashicorp.com.agent-inject-template.kv.baseEngineMountPath')}}KV/{{lookup('custom_vars','extensions.ott-sidecar-ufs.ose.istio.ott.secman.kv.storage.key.secretName')}}
extensions.ott-sidecar-ufs.ose.istio.ott.secman.kv.storage.key.secretName=ott
extensions.ott-sidecar-ufs.ose.istio.ott.secman.kv.storage.data.ott_key=base64Decode (index .Data "tls.key")
Параметры для хранилища S3:
Параметры прописываются в системе управления секретами, например, Secret Management System.
Параметры для хранилища S3 ТФС
Параметр |
Описание |
Шаблонное значение |
|---|---|---|
|
Хост, на котором развернуто S3-хранилище ТФС |
<хост> |
|
Протокол, который использует S3-хранилище ТФС |
<протокол> |
|
Порт хранилища S3 ТФС |
<порт> |
Настройки S3 для Istio
Параметр |
Описание |
Шаблонное значение |
|---|---|---|
|
Хост, на котором развернуто S3-хранилище |
<хост> |
|
Протокол, который использует S3-хранилище |
<протокол> |
|
Порт хранилища S3 |
<порт> |
|
Внутренний порт |
<порт> |
|
Параметр для отключения проверки сертификатов |
true/false |
|
Региональный параметр |
|
|
Поддержка стиля старых путей |
true/false |
|
Тайм-аут соединения |
|
|
Тайм-аут сетевого ввода-вывода |
|
|
Тайм-аут запросов |
|
|
Корневой ключ S3-хранилища |
|
|
Время жизни файлов хранилища S3 |
|
|
Размер пачки (Мб) |
|
|
Количество попыток переподключения |
|
|
Задержка между попытками переподключения (мс) |
|
Параметры для Secret Management System
Параметры задаются в конфигурационном файле addresses.istio.all.conf.
Параметр |
Описание |
Рекомендуемое значение (при наличии) |
Комментарий |
|---|---|---|---|
|
Включение/отключение Secret Management System |
|
При значении |
|
Базовый путь монтирования в оркестраторе |
— |
|
|
Роль для работы с Secret Management System |
— |
Роль заводится в Secret Management System |
|
Путь к KV-хранилищу |
A/IFT/FS/FIAS/KV |
Хранилище создается в Secret Management System |
|
Секрет для работы с хранилищем Secret Management System |
— |
Секрет заводится в Secret Management System |
|
Путь к PKI-хранилищу сертификатов |
Заводится в Secret Management System |
|
|
Включение PKI для автоматической генерации сертификатов |
— |
|
|
Автоматический рестарт сервиса при обновлении в Secret Management System |
— |
|
|
Настройки запросов и предельных значений для sidecar Vault Agent |
— |
— |
|
Namespace SecMan в кластере среды контейнеризации |
— |
— |
|
Путь к файлу секретов в контейнере |
|
— |
|
Хост Secret Management System |
Необходимо добавить в переменные конфигурации стенда |
|
|
Порт Secret Management System |
Необходимо добавить в переменные конфигурации стенда |
|
|
Сертификат OTTS SecMan |
|
Блок параметров SecMan OTT Egress |
|
Приватный ключ OTTS SecMan |
|
Блок параметров SecMan OTT Egress |
|
Сертификат OTTS Service для SecMan (Egress) |
|
Блок параметров SecMan OTT Egress |
|
Корневой сертификат OTTS SecMan (Egress) |
|
Блок параметров SecMan OTT Egress |
|
Клиентский сертификат OTTS SecMan |
|
Блок параметров SecMan OTT Ingress |
|
Приватный ключ OTTS SecMan |
|
Блок параметров SecMan OTT Ingress |
|
Сертификат OTTS Service для SecMan (Ingress) |
|
Блок параметров SecMan OTT Ingress |
|
Корневой сертификат OTTS SecMan (Ingress) |
|
Блок параметров SecMan OTT Ingress |
|
Количество CPU для работы контейнера Secret Management System |
100m |
Ресурсы для работы контейнера Secret Management System |
|
Количество памяти для работы контейнера Secret Management System |
128Mi |
Ресурсы для работы контейнера Secret Management System |
|
Предельное значение CPU для работы контейнера Secret Management System |
150m |
Ресурсы для работы контейнера Secret Management System |
|
Предельное значение памяти для работы контейнера Secret Management System |
150Mi |
Ресурсы для работы контейнера Secret Management System |
|
Хост Secret Management System |
Глобальный параметр |
— |
|
Порт Secret Management System |
Глобальный параметр |
— |
Параметры для БД в Secret Management System
Параметр |
Описание |
Рекомендуемое значение (при наличии) |
Комментарий |
|---|---|---|---|
|
Логин пользователя БД для работы сервиса FIAS с базой данных |
Задать вручную. Хранится по умолчанию в KV-хранилище SecMan |
— |
|
Пароль пользователя БД для работы сервиса FIAS с базой данных |
Задать вручную. Хранится по умолчанию в KV-хранилище SecMan |
— |
Параметры для S3-хранилища в Secret Management System
Параметр |
Описание |
Рекомендуемое значение (при наличии) |
Комментарий |
|---|---|---|---|
|
Access-ключ для доступа к ФИР S3 |
Задать вручную. Хранится по умолчанию в KV-хранилище SecMan |
— |
|
Security-ключ для доступа к ФИР S3 |
Задать вручную. Хранится по умолчанию в KV-хранилище SecMan |
— |
Секреты для SRHX в Secret Management System
Параметр |
Описание |
Рекомендуемое значение (при наличии) |
Комментарий |
|---|---|---|---|
|
Логин пользователя для записи в SRHX |
— |
Задается в KV-хранилище Secret Management System |
|
Пароль пользователя для записи в SRHX |
— |
Задается в KV-хранилище Secret Management System |
|
Логин пользователя для чтения индекса в SRHX |
— |
Задается в KV-хранилище Secret Management System |
|
Пароль пользователя для чтения индекса в SRHX |
— |
Задается в KV-хранилище Secret Management System |
Параметры для Журналирования (logger)
Значение глобальных переменных устанавливается в файле репозитория Common.
Параметр |
Описание |
Значение |
|---|---|---|
|
Наименование топика Kafka Журналирования |
Заполняется глобальной переменной |
|
Список серверов Kafka Журналирования |
Заполняется глобальной переменной |
|
Протокол подключения (PLAINTEXT, SSL) |
Заполняется глобальной переменной |
|
Максимальный размер сообщения в байтах (10485760) |
Заполняется глобальной переменной |
|
Тип сжатия сообщений (gzip, snappy, lz4, zstd) |
Заполняется глобальной переменной |
|
Тип протокола подключения (TLSv1.2) |
Заполняется глобальной переменной |
|
Время ожидания отправки сообщения в миллисекундах (5000) |
Заполняется глобальной переменной |
|
URL для получения параметров из АРМ Журналирования |
Заполняется глобальной переменной |
|
Включение/отключение обработки запросов на формирование файлов JFR |
Заполняется глобальной переменной |
|
Путь для отправки файлов JFR |
Заполняется глобальной переменной |
Параметры для пользовательской сессии (SUSD)
Параметр |
Описание |
Рекомендуемое значение |
|---|---|---|
|
Режим работы сессии |
|
|
Базовый URL-адрес доступа к кластеру SUSD |
|
|
Список заголовков, которые SUSD принимает из текущих бизнес-запросов и помещает в запросы к кластеру |
|
|
Наименование единицы кластера SUSD в конфигурации IAGW |
|
|
Наименование единицы развертывания кластера SUSD в конфигурации IAGW |
|
|
Наименование единицы балансировщика кластера SUSD в конфигурации IAGW |
|
|
Включение/выключение формата данных сессии |
|
|
Запрет локальных сессий по умолчанию |
|
|
Базовый URL-адрес SUSD. Ссылается на глобальную переменную |
|
|
Параметр элемента развертывания для SUSD |
|
|
URL-адрес кластера SUSD. Ссылается на глобальную переменную |
|
Ролевая модель содержится в файле data/security/addresses-security.xml.
Параметры для изменения тайм-аута опроса IAG
Параметры задаются в репозитории Common.
Параметр |
Описание |
Рекомендованное значение |
|---|---|---|
|
Глобальный параметр тайм-аута опроса IAG |
|
|
Глобальный параметр интервала опроса IAG |
|
|
Продуктовый параметр тайм-аута опроса IAG |
|
|
Продуктовый параметр интервала опроса IAG |
|
Параметры для настройки Kafka ТФС
Параметр |
Описание |
Рекомендованное значение |
|---|---|---|
|
Идентификатор группы топиков Kafka |
<group_Id> (не пустое) |
|
Имя топика для запросов |
<transfer_rq> (не пустое) |
|
Имя топика для ответов |
<transfer_rs> (не пустое) |
|
Тайм-аут опроса потребителя, мс |
5000 |
|
Серверы Kafka |
<строка с хостами Kafka> (не пустое) |