Обновление#
Миграция с предыдущих версий#
В случае если руководство по миграции отсутствует, то необходимо повторно запустить развертывание с указанием более новой версии. В случае отсутствия информации по версии, считается что дополнительных действий для перехода на эту версию не требуется.
Миграция с версии 4.3.2 на версию 4.4.0#
Миграция компонент Keycloak на VM#
Последовательность действий:
Выполнить резервное копирование БД.
Выполнить резервное копирование каталога с текущей версии Keycloak на сервере.
Выполнить скрипт подготовки Keycloak из дистрибутива
prep-keycloak.sh.Выполнить проверку и убедиться, что по умолчанию на сервере используется OpenJDK 17, с помощью команды:
java -version
Миграция Proxy на VM#
При использовании получения секретов из Vault на серверах группы proxy выполнить скрипты подготовки из дистрибутива:
prep-deployers.shprep-vault-agent.sh
Можно использовать запуск ansible-playbook выполняющий скрипты подготовки, идущий в составе дистрибутива.
После подготовки серверов и настройки профиля развертывания необходимо выполнить установку с помощью запуска ansible-playbook.
Миграция с версии 4.3.2 на версию 4.3.3#
При миграции в Kubernetes/OpenShift с использованием компонента Deploy tools (CDJE) продукта Platform V DevOps Tools ( DOT), необходимо выполнить очистку проекта от манифестов IAM Proxy средствами компонента Deploy tools (CDJE). Это обусловлено тем что были исправлены замечания в части именования полей, которые являются неизменяемыми в среде Kubernetes/OpenShift. Настройка функции очистки в параметрах запуска jenkins job описана в разделе Удаление ресурсов из namespace Kubernetes/OpenShift .
Миграция с версии 4.3.0 на версию 4.3.2#
Миграция Proxy#
При миграции необходимо учесть, что по endpoint
/proxy/будет отдаваться стартовая страница (а не информация о версии, как ранее) и он будет закрыт аутентификацией. Для получения информации о версии нужно использовать/proxy/version.txt, он доступен без аутентификации.Технические endpoints статуса сервиса теперь доступны по всем интерфейсам, а не как ранее только по
127.0.0.1, и теперь их следует использовать в Kubernetes/OpenShift дляlivenessProbeиreadinessProbe.
Миграция с версий 4.2.0 на версии 4.3.*#
Миграция Proxy#
При миграции необходимо учесть, что новая версия не поддерживает протокол TLS v.1.1.
Изменились endpoints html-страниц. Добавлен контекст
/proxy/.
Миграция RDS-Server#
Если используется собственный профиль application-.yml и настроена интеграция через клиентский модуль с Platform V Configuration 3-го / 4-го поколения, то необходимо в application-.yml добавить:
configSources:
sources: ${rds.configSources.sources}
priority-list: ${rds.configSources.priorityList}
ssl:
enabled: ${rds.configSources.ssl.enabled:true}
key-store: ${rds.configSources.ssl.keyStore}
key-store-type: ${rds.configSources.ssl.keyStoreType:PKCS12}
key-alias: ${rds.configSources.ssl.keyAlias}
key-password: ${rds.configSources.ssl.keyPassword}
key-store-password: ${rds.configSources.ssl.keyStorePassword}
trust-store: ${rds.configSources.ssl.trustStore}
trust-store-type: ${rds.configSources.ssl.trustStoreType:PKCS12}
trust-store-password: ${rds.configSources.ssl.trustStorePassword}
Для встроенного профиля application-PROM.yml настройка происходит через профиль развертывания (развертывания) или
через переменное окружение OpenShift.
Аналогично с секцией для настройки Platform V Audit:
Если настроена интеграция с Platform V Audit по kafka, то напротив enabled установить false
audit:
rest:
enabled: ${rds.audit.rest.enabled:false} # если продолжаем использовать kafka, то false
proxy-url: ${rds.audit.rest.proxyUrl}
truststore:
location: ${rds.audit.rest.truststore.location}
password: ${rds.audit.rest.truststore.password}
keystore:
location: ${rds.audit.rest.keystore.location}
password: ${rds.audit.rest.keystore.password}
key-password: ${rds.audit.rest.keyPassword}
Миграция с версий 4.0.1 и 4.0.5 на версии 4.1.*#
Миграция компонент Keycloak#
Миграция данных БД Keycloak не выполняется. Последовательность действий:
Выполнить резервное копирование БД.
Выполнить резервное каталога с текущей версии Keycloak на сервере.
Выполнить скрипт подготовки Keycloak из дистрибутива
prep-keycloak.sh.Выполнить проверку и убедиться, что по умолчанию на сервере используется OpenJDK 11, с помощью команды:
java -version
Добавить\заменить в профиле развертывания параметры (в
keycloak.yml):
keycloak_home: "/opt/keycloak"
keycloak_extract_distrib: "{{ keycloak_home }}" # default "/opt" для старой версии и винильного дистрибутива keycloak
keycloak_force_install: True # принудительная полная установка keycloak, с предварительным удалением всех старых каталогов\файлов
keycloak_deploy_run_sync_users: False # запуск синхронизации пользователей при развертывании (запуск будет при наличии изменений в конфигурации)
keycloak_deploy_run_sync_data: True # запуск синхронизации справочников при развертывании (запуск будет при наличии изменений в конфигурации)
keycloak_events_to_syslog: True # отправка событий аудита в syslog-ng
keycloak_events_to_audit2: False # отправка событий аудита в ФП Аудит
keycloak_use_policy_unique_characters: True # использовать парольную политику "новый пароль должен отличаться от старого на Х символов"
keycloak_use_esia: True # использовать аутентификацию в ЕСИА
keycloak_use_scim: False # публиковать SCIM API
keycloak_metrics_enabled: True # публиковать метрики prometheus на https://<keycloak-host>:9993/metrics , https://<keycloak-host>/auth/realms/<realm>/metrics
keycloak_undeploy_modules: [ ]
#deploy_keycloak_version: "16.0.0" # Закомментировать
Заменить имена файлов модулей в параметре
keycloak_deploy_custom_modules(вkeycloak.yml) на новые:platformauth-keycloak-identity-adapters.war→kcse-keycloak-identity-adapters.jar;platformauth-esia-idp.jar→kcse-esia-idp.jar;platformauth-crypto-pro.war→kcse-crypto-pro.jar;platformauth-extended-idp.jar→kcse-extended-idp.jar;platformauth-audit-sender.war→kcse-audit-sender.jar.
Добавить при необходимости развертывание (deploy) модулей через параметр
keycloak_deploy_custom_modulesили оставить его пустымkeycloak_deploy_custom_modules: []. Пример добавления модуля КриптоПРО:
keycloak_deploy_custom_modules:
- kcse-crypto-pro.jar # при использовании КриптоПРО для работы с ГОСТ-подписью
Миграция RDS#
В новых версиях IAM Proxy компонент интеграции с сервисом Platform V Configuration PACMAN (CFGA) был мигрирован с WildFly на
SpringBoot. В связи с чем требуется добавление параметров развертывания в файле rds_server.yml. Назначение параметров
описано в разделе "Установка".
Миграция с версий 3.* на версии 4.1.*#
Процедура не предусмотрена. Необходимо произвести повторное развертывание.
Миграция компонент версий 4.* c ОС RHEL на АльтЛинукс#
Поддержка ОС ALT Linux появилась в версиях 4.1.*. В связи с этим, для миграции решений необходимо воспользоваться инструкцией из раздела о миграции решения на версию 4.1.
Обновление и удаление ответвлений#
Работа с ответвлениями представляет собой процессы связанные с их созданием (описано выше) изменением и удалением. Для решения задачи по изменению ответвлений, например, в случае отсутствия интеграции с RDS-Server, необходимо:
Изменить эти параметры в файле
ansible/inventories/StendX/group_vars/all/main.yml, в тегеproxy_jct_list( детальное описание смотрите в разделе по созданию профиля стенда).Запустить установку/обновление сервиса с помощью развертывания, описанную в пункте "Установка сервиса на сервера стенда".
Для удаления ответвления необходимо:
В файле
ansible/inventories/StendX/group_vars/all/main.yml, в тегеproxy_jct_listнайти необходимое ответвление ( junction) и удалить его вместе с внутренним содержимым.Запустить установку/обновление сервиса с помощью развертывания (развертывания), описанную в пункте "Установка сервиса на сервера стенда".