Обновление#

Миграция с предыдущих версий#

В случае если руководство по миграции отсутствует, то необходимо повторно запустить развертывание с указанием более новой версии. В случае отсутствия информации по версии, считается что дополнительных действий для перехода на эту версию не требуется.

Миграция с версии 4.3.2 на версию 4.4.0#

Миграция компонент Keycloak на VM#

Последовательность действий:

  1. Выполнить резервное копирование БД.

  2. Выполнить резервное копирование каталога с текущей версии Keycloak на сервере.

  3. Выполнить скрипт подготовки Keycloak из дистрибутива prep-keycloak.sh.

  4. Выполнить проверку и убедиться, что по умолчанию на сервере используется OpenJDK 17, с помощью команды:

    java -version
    

Миграция Proxy на VM#

При использовании получения секретов из Vault на серверах группы proxy выполнить скрипты подготовки из дистрибутива:

  • prep-deployers.sh

  • prep-vault-agent.sh

Можно использовать запуск ansible-playbook выполняющий скрипты подготовки, идущий в составе дистрибутива.

После подготовки серверов и настройки профиля развертывания необходимо выполнить установку с помощью запуска ansible-playbook.

Миграция с версии 4.3.2 на версию 4.3.3#

  • При миграции в Kubernetes/OpenShift с использованием компонента Deploy tools (CDJE) продукта Platform V DevOps Tools ( DOT), необходимо выполнить очистку проекта от манифестов IAM Proxy средствами компонента Deploy tools (CDJE). Это обусловлено тем что были исправлены замечания в части именования полей, которые являются неизменяемыми в среде Kubernetes/OpenShift. Настройка функции очистки в параметрах запуска jenkins job описана в разделе Удаление ресурсов из namespace Kubernetes/OpenShift .

Миграция с версии 4.3.0 на версию 4.3.2#

Миграция Proxy#

  • При миграции необходимо учесть, что по endpoint /proxy/ будет отдаваться стартовая страница (а не информация о версии, как ранее) и он будет закрыт аутентификацией. Для получения информации о версии нужно использовать /proxy/version.txt, он доступен без аутентификации.

  • Технические endpoints статуса сервиса теперь доступны по всем интерфейсам, а не как ранее только по 127.0.0.1, и теперь их следует использовать в Kubernetes/OpenShift для livenessProbe и readinessProbe.

Миграция с версий 4.2.0 на версии 4.3.*#

Миграция Proxy#

  • При миграции необходимо учесть, что новая версия не поддерживает протокол TLS v.1.1.

  • Изменились endpoints html-страниц. Добавлен контекст /proxy/.

Миграция RDS-Server#

Если используется собственный профиль application-.yml и настроена интеграция через клиентский модуль с Platform V Configuration 3-го / 4-го поколения, то необходимо в application-.yml добавить:

configSources:
  sources: ${rds.configSources.sources}
  priority-list: ${rds.configSources.priorityList}
  ssl:
    enabled: ${rds.configSources.ssl.enabled:true}
    key-store: ${rds.configSources.ssl.keyStore}
    key-store-type: ${rds.configSources.ssl.keyStoreType:PKCS12}
    key-alias: ${rds.configSources.ssl.keyAlias}
    key-password: ${rds.configSources.ssl.keyPassword}
    key-store-password: ${rds.configSources.ssl.keyStorePassword}
    trust-store: ${rds.configSources.ssl.trustStore}
    trust-store-type: ${rds.configSources.ssl.trustStoreType:PKCS12}
    trust-store-password: ${rds.configSources.ssl.trustStorePassword}

Для встроенного профиля application-PROM.yml настройка происходит через профиль развертывания (развертывания) или через переменное окружение OpenShift.

Аналогично с секцией для настройки Platform V Audit:

Если настроена интеграция с Platform V Audit по kafka, то напротив enabled установить false

audit:
  rest:
    enabled: ${rds.audit.rest.enabled:false} # если продолжаем использовать kafka, то false
    proxy-url: ${rds.audit.rest.proxyUrl}
    truststore:
      location: ${rds.audit.rest.truststore.location}
      password: ${rds.audit.rest.truststore.password}
    keystore:
      location: ${rds.audit.rest.keystore.location}
      password: ${rds.audit.rest.keystore.password}
    key-password: ${rds.audit.rest.keyPassword}

Миграция с версий 4.0.1 и 4.0.5 на версии 4.1.*#

Миграция компонент Keycloak#

Миграция данных БД Keycloak не выполняется. Последовательность действий:

  1. Выполнить резервное копирование БД.

  2. Выполнить резервное каталога с текущей версии Keycloak на сервере.

  3. Выполнить скрипт подготовки Keycloak из дистрибутива prep-keycloak.sh.

  4. Выполнить проверку и убедиться, что по умолчанию на сервере используется OpenJDK 11, с помощью команды:

java -version
  1. Добавить\заменить в профиле развертывания параметры (в keycloak.yml):

keycloak_home: "/opt/keycloak"
keycloak_extract_distrib: "{{ keycloak_home }}" # default "/opt" для старой версии и винильного дистрибутива keycloak
keycloak_force_install: True # принудительная полная установка keycloak, с предварительным удалением всех старых каталогов\файлов

keycloak_deploy_run_sync_users: False # запуск синхронизации пользователей при развертывании (запуск будет при наличии изменений в конфигурации)
keycloak_deploy_run_sync_data: True # запуск синхронизации справочников при развертывании (запуск будет при наличии изменений в конфигурации)
keycloak_events_to_syslog: True # отправка событий аудита в syslog-ng
keycloak_events_to_audit2: False # отправка событий аудита в ФП Аудит
keycloak_use_policy_unique_characters: True # использовать парольную политику "новый пароль должен отличаться от старого на Х символов"
keycloak_use_esia: True # использовать аутентификацию в ЕСИА
keycloak_use_scim: False # публиковать SCIM API
keycloak_metrics_enabled: True # публиковать метрики prometheus на https://<keycloak-host>:9993/metrics , https://<keycloak-host>/auth/realms/<realm>/metrics
keycloak_undeploy_modules: [ ]
#deploy_keycloak_version: "16.0.0" # Закомментировать
  1. Заменить имена файлов модулей в параметре keycloak_deploy_custom_moduleskeycloak.yml) на новые:

    • platformauth-keycloak-identity-adapters.warkcse-keycloak-identity-adapters.jar;

    • platformauth-esia-idp.jarkcse-esia-idp.jar;

    • platformauth-crypto-pro.warkcse-crypto-pro.jar;

    • platformauth-extended-idp.jarkcse-extended-idp.jar;

    • platformauth-audit-sender.warkcse-audit-sender.jar.

  2. Добавить при необходимости развертывание (deploy) модулей через параметр keycloak_deploy_custom_modules или оставить его пустым keycloak_deploy_custom_modules: []. Пример добавления модуля КриптоПРО:

keycloak_deploy_custom_modules:
  - kcse-crypto-pro.jar # при использовании КриптоПРО для работы с ГОСТ-подписью 

Миграция RDS#

В новых версиях IAM Proxy компонент интеграции с сервисом Platform V Configuration PACMAN (CFGA) был мигрирован с WildFly на SpringBoot. В связи с чем требуется добавление параметров развертывания в файле rds_server.yml. Назначение параметров описано в разделе "Установка".

Миграция с версий 3.* на версии 4.1.*#

Процедура не предусмотрена. Необходимо произвести повторное развертывание.

Миграция компонент версий 4.* c ОС RHEL на АльтЛинукс#

Поддержка ОС ALT Linux появилась в версиях 4.1.*. В связи с этим, для миграции решений необходимо воспользоваться инструкцией из раздела о миграции решения на версию 4.1.

Обновление и удаление ответвлений#

Работа с ответвлениями представляет собой процессы связанные с их созданием (описано выше) изменением и удалением. Для решения задачи по изменению ответвлений, например, в случае отсутствия интеграции с RDS-Server, необходимо:

  1. Изменить эти параметры в файле ansible/inventories/StendX/group_vars/all/main.yml, в теге proxy_jct_list ( детальное описание смотрите в разделе по созданию профиля стенда).

  2. Запустить установку/обновление сервиса с помощью развертывания, описанную в пункте "Установка сервиса на сервера стенда".

Для удаления ответвления необходимо:

  1. В файле ansible/inventories/StendX/group_vars/all/main.yml, в теге proxy_jct_list найти необходимое ответвление ( junction) и удалить его вместе с внутренним содержимым.

  2. Запустить установку/обновление сервиса с помощью развертывания (развертывания), описанную в пункте "Установка сервиса на сервера стенда".