Часто встречающиеся проблемы и пути их устранения#

Проблема

Причины возникновения проблем

Пути устранения

Не получается посмотреть конфигурацию

1. У пользователя нет прав для просмотра конфигурации

1. В удаленном компоненте авторизации проверить импортированную ролевую модель Пользователя. 2. Сверить список привилегий, выданных пользователю со списком основных групп пользователей, описанных в разделе «Ролевая модель» руководства по безопасности компонента PACMAN (CFGA)

Не загружается модель артефактов

1. Загруженный файл с моделью не прошел валлидацию. 2. Версия артефакта уже существует

1. Провалидировать файл модели на наличие ошибок. 2. Удалить существующий артефакт, либо изменить версию артефакта в модели

Не загружаются настройки из файла

1. Загруженный файл .properties не прошел валлидацию

1. Проверить файл .properties на наличие ошибок

Не подтверждается запрос на изменение

1. Пользователь является автором запроса. 2. У пользователя нет привилегии на изменение настроек данного артефакта. 3. При подтверждении запроса заполнены не все обязательные поля

1. Обратитесь к другому администратору, имеющему права на работу с данным артефактом (в целях безопасности, отключена возможность подтверждать свои собственные запросы).2. Обратитесь к администратору, имее привилегии имеются. Если в удаленный компонент авторизации была импортирована некорректная ролевая модель для текущего пользователя и текущий пользователь должен иметь возможность редактировать настройки артефакта, то необходимо проверить ролевую модель в удаленном компоненте авторизации и при необходимости добавить недостающие привилегии Configurator.ArtifactManager.Edit, Configurator.ArtifactManager.Edit.All.3. Заполнить все обязательные поля

Работы по восстановлению#

В случае сбоев проанализируйте логи на наличие ошибок#

Прокси сервер (IAM Proxy)#

Состояние сервиса:

systemctl status iamproxy

/opt/iamproxy/logs/access.log

/opt/iamproxy/logs/error.log

При использовании IAM Proxy как программного балансировщика

/opt/iamproxy/lb-logs/access-lb-iamproxy.log

/opt/iamproxy/lb-logs/error-lb-iamproxy.log

Клиент по конфигурированию маршрутов (rds-client)#

/opt/iamproxy/rds-client/logs/log-\*.log

Сервер обработки логов (Syslog-ng)#

/var/log/messages

/var/log/syslog-ng/java.log

Проверить наличие свободных ресурсов на проблемных серверах (disk/cpu/mem)#

Наличие свободных системных ресурсов должно отслеживаться в рамках используемых систем мониторинга.

Вручную сделать это можно так - зайти под системной учетной записью на сервера по SSH, и убедиться что ресурсы disk/cpu/mem не исчерпаны.

Проверить свободное место на диске, команда: df -h

Проверить свободную память, команда: vmstat -s

Проверить загрузку cpu, команда: top

Перезапустить сервисы#

Для перезапуска используются команды из ssh-консоли:

sudo systemctl restart iamproxy

sudo systemctl restart lb-iamproxy

sudo systemctl restart rds-client

sudo systemctl restart keycloak

sudo systemctl restart syslog-ng

Предоставление доступа к логам#

Чтобы иметь возможность просмотра логов/конфигурационных файлов без использования sudo, нужно дать доступ для рабочей системной непривилегированной учетной записи linux (например ivanov-ii). Для этого на серверах необходимо включить непривилегированную учетную запись в группы сервисов.

Сделать это можно под root-ом такой командой (пример для логина ivanov-ii ):

usermod ivanov-ii -a -G nginx
группа keycloak 
usermod ivanov-ii -a -G keycloak

группа nginx (сервисы nginx, lb-iamproxy, rds-client)
usermod ivanov-ii -a -G nginx

группа syslog-ng 
usermod ivanov-ii -a -G syslog-ng

После этого директории, журналы и большинство файлов, потенциально не содержащих секреты, станут доступны под учетной записью ivanov-ii .

Также будут права на перезапуск служб ТС, для членов групп сервисов (т.е. под ivanov-ii можно например будет сделать перезапуск IAM Proxy - sudo systemctl restart iamproxy).

*Identity provider - СУДИР