Часто встречающиеся проблемы и пути их устранения#
Проблема |
Причины возникновения проблем |
Пути устранения |
|---|---|---|
Не получается посмотреть конфигурацию |
1. У пользователя нет прав для просмотра конфигурации. |
1. В удаленном компоненте авторизации, проверить импортированную ролевую модель Пользователя. Сверить список привилегий, выданных пользователю, со списком основных групп пользователей, описанных в разделе «Ролевая модель» руководства по безопасности компонента PACMAN (CFGA) |
Не загружается модель артефактов |
1. Загруженный файл с моделью не прошел валидацию. 2. Версия артефакта уже существует. |
1. Провалидировать файл модели на наличие ошибок. В случае наличия ошибок, исправить ошибки. Импортировать файл повторно. 2. Удалить существующий артефакт, либо изменить версию артефакта в модели |
Не загружаются настройки из файла |
1. Загруженный файл |
1. Проверить файл |
Не подтверждается запрос на изменение |
1. Пользователь является автором запроса. 2. У пользователя нет прав на изменение настроек данного артефакта. 3. При подтверждении запроса заполнены не все обязательные поля. |
1. Обратитесь к другому пользователю, обладающему правами на работу с данным артефактом (в целях безопасности, отключена возможность подтверждать свои собственные запросы). 2. Если в удаленный компонент авторизации, была импортирована некорректная ролевая модель для текущего пользователя, и текущий пользователь должен иметь возможность редактировать настройки артефакта, проверьте ролевую модель в удаленном компоненте авторизации (Объединенный сервис авторизации (ОСА) (AUTZ)) и при необходимости добавьте недостающие права |
Работы по восстановлению#
В случае сбоев проанализируйте логи на наличие ошибок#
Прокси сервер (Nginx)#
Состояние сервиса:
systemctl status nginx
/usr/local/openresty/nginx/logs/access.log
/usr/local/openresty/nginx/logs/error.log
При использовании nginx как программного балансировщика
/usr/local/openresty/nginx/lb-logs/access-lb-nginx.log
/usr/local/openresty/nginx/lb-logs/error-lb-nginx.log
Клиент по конфигурированию маршрутов (rds-client)#
/usr/local/openresty/nginx/rds-client/logs/log-\*.log
Сервер обработки логов (Syslog-NG)#
/var/log/messages
/var/log/syslog-ng/java.log
Проверить наличие свободных ресурсов на проблемных серверах (disk/cpu/mem)#
Наличие свободных системных ресурсов должно отслеживаться в рамках используемых систем мониторинга.
Для проверки наличия свободных системных ресурсов вручную:
Зайдите под системной учетной записью на сервера по SSH;
Убедитесь что ресурсы disk/cpu/mem не исчерпаны;
Проверьте наличие свободного места на диске, команда:
df -h;Проверьте наличие свободной памяти, команда:
vmstat -s;Проверьте загрузку cpu, команда:
top
Перезапустить сервисы#
Для перезапуска используются команды из ssh-консоли:
sudo systemctl restart nginx
sudo systemctl restart lb-nginx
sudo systemctl restart rds-client
sudo systemctl restart keycloak
sudo systemctl restart syslog-ng
Предоставление доступа к логам#
Чтобы иметь возможность просмотра логов/конфигурационных файлов без использования sudo, нужно дать доступ для рабочей системной непривилегированной учетной записи linux (например ivanov-ii). Для этого на серверах необходимо включить непривилегированную учетную запись в группы сервисов.
Сделать это можно под root-ом такой командой (пример для логина ivanov-ii ):
usermod ivanov-ii -a -G nginx
группа keycloak
usermod ivanov-ii -a -G keycloak
группа nginx (сервисы nginx, lb-nginx, rds-client)
usermod ivanov-ii -a -G nginx
группа syslog-ng
usermod ivanov-ii -a -G syslog-ng
После этого директории, журналы и большинство файлов относящихся к сервису и потенциально не содержащих секреты,
станут доступны для чтения под учетной записью ivanov-ii.
Также, станет доступна возможность перезапуска служб сервисов (то есть под ivanov-ii можно например будет сделать
перезапуск nginx - sudo systemctl restart nginx).