Часто встречающиеся проблемы и пути их устранения#
Проблема |
Причины возникновения проблем |
Пути устранения |
|---|---|---|
Не получается посмотреть конфигурацию |
1. У пользователя нет прав для просмотра конфигурации |
1. В удаленном компоненте авторизации проверить импортированную ролевую модель Пользователя. 2. Сверить список привилегий, выданных пользователю со списком основных групп пользователей, описанных в разделе «Ролевая модель» руководства по безопасности компонента PACMAN (CFGA) |
Не загружается модель артефактов |
1. Загруженный файл с моделью не прошел валлидацию. 2. Версия артефакта уже существует |
1. Провалидировать файл модели на наличие ошибок. 2. Удалить существующий артефакт, либо изменить версию артефакта в модели |
Не загружаются настройки из файла |
1. Загруженный файл |
1. Проверить файл |
Не подтверждается запрос на изменение |
1. Пользователь является автором запроса. 2. У пользователя нет привилегии на изменение настроек данного артефакта. 3. При подтверждении запроса заполнены не все обязательные поля |
1. Обратитесь к другому администратору, имеющему права на работу с данным артефактом (в целях безопасности, отключена возможность подтверждать свои собственные запросы).2. Обратитесь к администратору, имее привилегии имеются. Если в удаленный компонент авторизации была импортирована некорректная ролевая модель для текущего пользователя и текущий пользователь должен иметь возможность редактировать настройки артефакта, то необходимо проверить ролевую модель в удаленном компоненте авторизации и при необходимости добавить недостающие привилегии |
Работы по восстановлению#
В случае сбоев проанализируйте логи на наличие ошибок#
Прокси сервер (IAM Proxy)#
Состояние сервиса:
systemctl status iamproxy
/opt/iamproxy/logs/access.log
/opt/iamproxy/logs/error.log
При использовании IAM Proxy как программного балансировщика
/opt/iamproxy/lb-logs/access-lb-iamproxy.log
/opt/iamproxy/lb-logs/error-lb-iamproxy.log
Клиент по конфигурированию маршрутов (rds-client)#
/opt/iamproxy/rds-client/logs/log-\*.log
Сервер обработки логов (Syslog-ng)#
/var/log/messages
/var/log/syslog-ng/java.log
Проверить наличие свободных ресурсов на проблемных серверах (disk/cpu/mem)#
Наличие свободных системных ресурсов должно отслеживаться в рамках используемых систем мониторинга.
Вручную сделать это можно так - зайти под системной учетной записью на сервера по SSH, и убедиться что ресурсы disk/cpu/mem не исчерпаны.
Проверить свободное место на диске, команда: df -h
Проверить свободную память, команда: vmstat -s
Проверить загрузку cpu, команда: top
Перезапустить сервисы#
Для перезапуска используются команды из ssh-консоли:
sudo systemctl restart iamproxy
sudo systemctl restart lb-iamproxy
sudo systemctl restart rds-client
sudo systemctl restart keycloak
sudo systemctl restart syslog-ng
Предоставление доступа к логам#
Чтобы иметь возможность просмотра логов/конфигурационных файлов без использования sudo, нужно дать доступ для рабочей системной непривилегированной учетной записи linux (например ivanov-ii). Для этого на серверах необходимо включить непривилегированную учетную запись в группы сервисов.
Сделать это можно под root-ом такой командой (пример для логина ivanov-ii ):
usermod ivanov-ii -a -G nginx
группа keycloak
usermod ivanov-ii -a -G keycloak
группа nginx (сервисы nginx, lb-iamproxy, rds-client)
usermod ivanov-ii -a -G nginx
группа syslog-ng
usermod ivanov-ii -a -G syslog-ng
После этого директории, журналы и большинство файлов, потенциально не содержащих секреты, станут доступны под учетной
записью ivanov-ii .
Также будут права на перезапуск служб ТС, для членов групп сервисов (т.е. под ivanov-ii можно например будет сделать
перезапуск IAM Proxy - sudo systemctl restart iamproxy).
*Identity provider - СУДИР