Часто встречающиеся проблемы и пути их устранения#

Проблема

Причины возникновения проблем

Пути устранения

Не получается посмотреть конфигурацию

1. У пользователя нет прав для просмотра конфигурации.

1. В удаленном компоненте авторизации, проверить импортированную ролевую модель Пользователя. Сверить список привилегий, выданных пользователю, со списком основных групп пользователей, описанных в разделе «Ролевая модель» руководства по безопасности компонента PACMAN (CFGA)

Не загружается модель артефактов

1. Загруженный файл с моделью не прошел валидацию. 2. Версия артефакта уже существует.

1. Провалидировать файл модели на наличие ошибок. В случае наличия ошибок, исправить ошибки. Импортировать файл повторно. 2. Удалить существующий артефакт, либо изменить версию артефакта в модели

Не загружаются настройки из файла

1. Загруженный файл .properties не прошел валидацию.

1. Проверить файл .properties на наличие ошибок. В случае наличия ошибок, исправить ошибки. Импортировать файл повторно.

Не подтверждается запрос на изменение

1. Пользователь является автором запроса. 2. У пользователя нет прав на изменение настроек данного артефакта. 3. При подтверждении запроса заполнены не все обязательные поля.

1. Обратитесь к другому пользователю, обладающему правами на работу с данным артефактом (в целях безопасности, отключена возможность подтверждать свои собственные запросы). 2. Если в удаленный компонент авторизации, была импортирована некорректная ролевая модель для текущего пользователя, и текущий пользователь должен иметь возможность редактировать настройки артефакта, проверьте ролевую модель в удаленном компоненте авторизации (Объединенный сервис авторизации (ОСА) (AUTZ)) и при необходимости добавьте недостающие права Configurator.ArtifactManager.Edit, Configurator.ArtifactManager.Edit.All. 3. Заполнить все обязательные поля

Работы по восстановлению#

В случае сбоев проанализируйте логи на наличие ошибок#

Прокси сервер (Nginx)#

Состояние сервиса:

systemctl status nginx

/usr/local/openresty/nginx/logs/access.log

/usr/local/openresty/nginx/logs/error.log

При использовании nginx как программного балансировщика

/usr/local/openresty/nginx/lb-logs/access-lb-nginx.log

/usr/local/openresty/nginx/lb-logs/error-lb-nginx.log

Клиент по конфигурированию маршрутов (rds-client)#

/usr/local/openresty/nginx/rds-client/logs/log-\*.log

Сервер обработки логов (Syslog-NG)#

/var/log/messages

/var/log/syslog-ng/java.log

Проверить наличие свободных ресурсов на проблемных серверах (disk/cpu/mem)#

Наличие свободных системных ресурсов должно отслеживаться в рамках используемых систем мониторинга.

Для проверки наличия свободных системных ресурсов вручную:

  1. Зайдите под системной учетной записью на сервера по SSH;

  2. Убедитесь что ресурсы disk/cpu/mem не исчерпаны;

  3. Проверьте наличие свободного места на диске, команда: df -h;

  4. Проверьте наличие свободной памяти, команда: vmstat -s;

  5. Проверьте загрузку cpu, команда: top

Перезапустить сервисы#

Для перезапуска используются команды из ssh-консоли:

sudo systemctl restart nginx

sudo systemctl restart lb-nginx

sudo systemctl restart rds-client

sudo systemctl restart keycloak

sudo systemctl restart syslog-ng

Предоставление доступа к логам#

Чтобы иметь возможность просмотра логов/конфигурационных файлов без использования sudo, нужно дать доступ для рабочей системной непривилегированной учетной записи linux (например ivanov-ii). Для этого на серверах необходимо включить непривилегированную учетную запись в группы сервисов.

Сделать это можно под root-ом такой командой (пример для логина ivanov-ii ):

usermod ivanov-ii -a -G nginx
группа keycloak 
usermod ivanov-ii -a -G keycloak

группа nginx (сервисы nginx, lb-nginx, rds-client)
usermod ivanov-ii -a -G nginx

группа syslog-ng 
usermod ivanov-ii -a -G syslog-ng

После этого директории, журналы и большинство файлов относящихся к сервису и потенциально не содержащих секреты, станут доступны для чтения под учетной записью ivanov-ii. Также, станет доступна возможность перезапуска служб сервисов (то есть под ivanov-ii можно например будет сделать перезапуск nginx - sudo systemctl restart nginx).