Установка IDMC#

Установка дистрибутива производится автоматизированным способом через компонент Deploy tools (CDJE) продукта Platform V DevOps Tools (DOT) (далее Installer).

Пререквизиты#

Перед установкой IDMC необходимо установить все обязательные и выбранные опциональные зависимости из списка ПО в разделе Системные требования. Установка и настройка ПО производится согласно документации на эти продукты.

Поддерживаемой системой приложений-контейнеров является Kubernetes (использование OpenShift — опционально), в инструкциях по настройке в именах переменных и параметрах системы могут встречаться названия систем контейнеризации, которые одинаковы и применимы для обоих сред контейнеризации.

Сборка образов IDMC#

Перед установкой необходимо собрать Docker-образы всех модулей IDMC и поместить их в Registry. Сборка образов производится из компонентов дистрибутива IDMC при помощи инструментов продукта Platform V DevOps Tools (рекомендовано) либо инструментами Docker (опционально) согласно стандартной инструкции использования этих инструментов.

Следует обратить внимание, что в состав компонента IDMC входит init-контейнер, предназначенный для поставки/обновления коннекторов в компоненте IDMX, подключение init-контейнера необходимо выполнить по инструкции: init-container с набором коннекторов.

Убедитесь, что базовый образ, на основе которого собираются Docker-образы IDMC, содержит все нужное системное ПО:

  • ОС (рекомендуется ОС Альт 8 СП);

  • Java-машина (рекомендуется OpenJDK);

  • Утилита для распаковки zip-архивов (рекомендуется UnZip).

Требуемые версии системного ПО смотрите в разделе Системные требования.

Последовательность действий#

Установка IDMC включает в себя установку основного модуля развертывания (idmc-support-service) в среду оркестрации контейнеризированных приложений, а также загрузку конфигурационных файлов в экземпляр (или экземпляры, в случае кластерного режима работы) ядра IDMX (idmx-engine). Установка всех модулей производится посредством компонента Deploy tools (CDJE) продукта Platform V DevOps Tools (DOT).

При установке используется типовая инструкция для работы с компонентом Deploy tools (CDJE). Более подробную информацию можно найти в документации на компонент Deploy tools (CDJE), документ Руководство для операторов. Ниже приведена краткая инструкция:

  1. Подготовьте репозиторий для компонента Deploy tools (CDJE) согласно документации.

  2. Создайте репозиторий для Groovy-конфигураций Job, которые будут использоваться для загрузки конфигурационных файлов, например idmc-groovy-conf.

  3. Добавьте в Jenkins компонента Deploy tools (CDJE) секреты с credentials для доступа job установки IDMC к Nexus, BitBucket с репозиториями конфигураций IDMC для компонента Deploy tools (CDJE) и Groovy, и к Secret Management System.

  4. Разархивируйте дистрибутив с конфигурацией IDMC и скопируйте из директории package/conf/data/idmc/templates/jenkinsJobs Groovy-конфигурации: loadResourcesFromNexusGitVault.groovy (для job развертывания конфигурации), masterJobFromNexusGitVault.groovy (для masterJob), changeResourcesPasswords.groovy (job для смены паролей ресурсов), changeNodeLabels.groovy (job для установки меток на узлы IDM) и из директории package/conf/data/idmc/templates/jenkinsJobs общую конфигурацию для запуска job job_config.yaml.

  5. Отредактируйте общую конфигурацию для запуска job в любом подходящем редакторе (например, IntelliJ IDEA) по иструкции: Подготовка общей конфигурации job развертывания.

  6. Поместите измененные Groovy-конфигурации и общую конфигурацию для запуска job в репозиторий Bitbucket (например, idmc-groovy-conf/jenkinsJobs).

  7. Выполнить предварительную подготовку для использования masterJob по инструкции: Настройка job запуска развертывания конфигурационных файлов (masterJob)

  8. Перейдите в веб-интерфейс компонента Deploy tools (CDJE) и создайте для каждой из Groovy-конфигураций job. Для этого:

    1. Откройте Jenkins — New item.

    2. Выберите в меню вариант Pipeline, укажите название job (например, IDMC resource config для job развертывания конфигураций ресурсов, masterJob для мастер job, changeResourcesPasswords для job смены паролей и changeNodeLabels для job установки меток на узлы IDM ) и нажмите OK.

    3. В Общих настройках установить галочку в пункте Prepare an environment for the run и в Properties Content задать следующие переменные среды CONFIG_JENKINS_NODE=Метка вашего агента Jenkins, CONFIG_YAML_PATH=Путь до файла общей конфигурации job job_config.yaml, CONFIG_YAML_REPO=Репозиторий где находится job_config.yaml, CONFIG_YAML_BRANCH=Ветка в которой находится job_config.yaml, CONFIG_YAML_REPO_CREDID=УЗ для авторизации в репозиторий (например: CONFIG_JENKINS_NODE=masterLin, CONFIG_YAML_PATH=data/idmc/templates/job_config.yaml, CONFIG_YAML_REPO=ssh://git@mycorp.domain.space:7999/installer/platform_v_idmc.git, CONFIG_YAML_BRANCH=master, CONFIG_YAML_REPO_CREDID=tuz_bb_ssh)

    4. Перейдите на вкладку Pipeline и заполните параметры следующими значениями:

      • SCM — Git;

      • Repository URL — адрес Bitbucket репозитория с Groovy-конфигурацией;

      • Credentials — имя секрета Jenkins Credentials, содержащего данные для доступа к репозиторию, при необходимости;

      • Branch Specifier — */master, или другую ветку, из которой будет создаваться job;

      • Script Path — путь до Groovy-конфигурации внутри репозитория.

    5. Нажмите Сохранить.

    6. После успешного сохранения, нажмите Собрать сейчас.

    7. После успешной сборки в созданной job появится кнопка Собрать с параметрами. Это означает, что job создана успешно.

  9. В веб-интерфейсе компонента Deploy tools (CDJE) перейдите в job развертывания IDMC и нажмите кнопку Собрать с параметрами.

  10. На открывшейся странице с параметрами для сборки выберите:

    • DISTRIB_VERSION;

    • Выбрать OSE_CLUSTERS;

    • Выбрать версию платформы;

    • Выбрать сценарии запуска: MIGRATION_FP_CONF;

  11. Нажмите кнопку Cобрать.

  12. Проверьте и настройте конфигурационные файлы и файл паролей в Bitbucket-репозитории с конфигураций IDMC для компонента Deploy tools (CDJE) в соответствии с данными из подраздела Миграция конфигурационных файлов.

  13. Добавьте в систему хранения секретов (Secret Management System) пароли, используемые IDMC для доступа к различным системам. Для этого в vault добавьте следующие секреты, закодированные в base64:

    • connector_exchange_password — пароль для ТУЗ IDMC в ADExchange;

    • connector_kis_departments_password — пароль для подключения к БД КИС с кадровой информацией по подразделениям;

    • connector_kis_sap_employees_password — пароль для подключения к БД КИС с кадровой информацией по сотрудникам;

    • connector_scim_v2_password — пароль для ТУЗ IDMC в ресурсе, подключенном через коннектор SCIM;

    • connector_soap_password - пароль для ТУЗ IDMC в ресурсе, подключенном через коннектор SOAP;

    • connector_sberldap_password — пароль для ТУЗ IDMC в SberLDAP;

    • db_kis_jdbc_pwd — пароль для доступа idmc-support-service в БД КИС;

    • ldap_kis_pwd — пароль для idmc-support-service для получения информации для доступа к ADExchange;

    • system_notifier_mail_password — пароль для доступа к учетной записи на почтовом сервере, используемой для рассылки оповещений о работе IDMC;

    • connector_kis_employees_saplogin_mailalias_password — пароль для подключения к БД КИС с информацией saplogin, mailalias;

    • connectorhost_secret — общий пароль для экземпляров Connector Server;

    • connector_scim_v2_tls_keystore_password — пароль сертификата keystore для коннектора SCIM;

    • connector_scim_v2_tls_truststore_password — пароль сертификата truststore для коннектора SCIM;

    • connector_soap_tls_keystore_password — пароль сертификата keystore для коннектора SOAP;

    • connector_soap_tls_truststore_password — пароль сертификата truststore для коннектора SOAP;

    • connector_ngam_password — пароль для ТУЗ IDMC в ресурсе, подключенном через коннектор NGAM;

    • connector_ngam_tls_keystore_password — пароль сертификата keystore для коннектора NGAM;

    • connector_ngam_tls_truststore_password — пароль сертификата truststore для коннектора NGAM;

  14. При использовании Secret Management System следует закодировать в base64 и положить в хранилище (vault) следующие сертификаты с такими названиями:

    • Сертификаты Istio (Platform V Synapse Service Mesh) (если используется):

      • istio_egress_ca — Сертификат CA для Egress;

      • istio_egress_cert— Клиентский сертификат для Egress;

      • istio_egress_key — Клиентский ключ для Egress;

    • Сертификаты для подключения IDMC к БД (если используется TLS для защиты подключения IDMC к БД):

      • postgres_kis_ca — Сертификат CA для БД;

      • postgres_kis_cert — Клиентский сертификат для БД;

      • postgres_kis_key — Клиентский ключ для БД;

      • postgres_kis_pk8 — Клиентский ключ для БД без использования Istio;

    • Сертификаты для подключения IDMC к AD (если используется TLS для защиты подключения IDMC к серверу AD 1):

      • delta_cs_ca — Сертификат CA для AD;

      • delta_cs_cert — Клиентский сертификат для AD;

      • delta_cs_key — Клиентский ключ для AD;

    • Сертификаты для подключения IDMC к AD (если используется TLS для защиты подключения IDMC к серверу AD 2):

      • sigma_cs_ca — Сертификат CA для AD;

      • sigma_cs_cert — Клиентский сертификат для AD;

      • sigma_cs_key — Клиентский ключ для AD;

    • Сертификаты для подключения IDMC к AD (если используется TLS для защиты подключения IDMC к серверу AD 3):

      • omega_cs_ca — Сертификат CA для AD;

      • omega_cs_cert — Клиентский сертификат для AD;

      • omega_cs_key — Клиентский ключ для AD;

    • Сертификаты для job deploy конфигураций (если используеся mTLS):

      • stand_ca — Сертификат CA для подключения к стенду по mTLS;

      • stand_cert — Клиентский сертификат для подключения к стенду по mTLS;

      • stand_key — Клиентский ключ для подключения к стенду по mTLS;

    • Сертификаты для подключения IDMC к SCIM (если используется TLS):

      • keystore — Сертификат keystore;

      • truststore — Сертификат truststore;

    • Сертификаты для подключения IDMC к АС SOAP (если используется TLS для защиты подключения IDMC к SOAP):

      • soap_connector_ca — Сертификат CA для АС SOAP;

      • soap_connector_cert — Клиентский сертификат для АС SOAP;

      • soap_connector_key — Клиентский ключ для АС SOAP;

    • Сертификаты для подключения IDMC к АС SCIM (если используется TLS для защиты подключения IDMC к SCIM):

      • scim_connector_ca — Сертификат CA для АС SOAP;

      • scim_connector_cert — Клиентский сертификат для АС SOAP;

      • scim_connector_key — Клиентский ключ для АС SOAP;

    • Сертификаты для подключения IDMC к АС NGAM internal (если используется TLS для защиты подключения IDMC к NGAM internal):

      • ngam_connector_internal_ca — Сертификат CA для АС NGAM internal;

      • ngam_connector_internal_cert — Клиентский сертификат для АС NGAM internal;

      • ngam_connector_internal_key — Клиентский ключ для АС NGAM internal;

    • Сертификаты для подключения IDMC к АС NGAM external (если используется TLS для защиты подключения IDMC к NGAM external):

      • ngam_connector_external_ca — Сертификат CA для АС NGAM external;

      • ngam_connector_external_cert — Клиентский сертификат для АС NGAM external;

      • ngam_connector_external_key — Клиентский ключ для АС NGAM external;

    • Сертификаты для подключения IDMC к АС NGAM pci_dss (если используется TLS для защиты подключения IDMC к NGAM pci_dss):

      • ngam_connector_pci_dss_ca — Сертификат CA для АС NGAM pci_dss;

      • ngam_connector_pci_dss_cert — Клиентский сертификат для АС NGAM pci_dss;

      • ngam_connector_pci_dss_key — Клиентский ключ для АС NGAM pci_dss;

    • Сертификаты для подключения IDMC к АС KAFKA (если используется TLS для защиты подключения IDMC к KAFKA):

      • kafka_connector_ca — Сертификат CA для АС KAFKA;

      • kafka_connector_cert — Клиентский сертификат для АС KAFKA;

      • kafka_connector_key — Клиентский ключ для АС KAFKA;

        Для кодирования секретов в base64 можно воспользоваться любым подходящим инструментом, например, утилитой base64. Для кодирования секретов выполните в терминале или командной строке следующую команду:

        echo '<pass>' | base64, где <pass> — кодируемый пароль.

        Утилита вернет в терминале строку, которая и будет закодированным в base64 секретом. Эту строку затем необходимо вставить в поле Значение (value) при создании переменной в vault Secret Management System.

  15. Запустите Deploy Job c параметрами FP_CONF_CHECK, HELM_DEPLOY.

  16. Если используется интеграция с Platform V Synapse Service Mesh (Istio), запустите Deploy Job с параметром OPENSHIFT_INGRESS_EGRESS_DEPLOY.

  17. Дождитесь успешного завершения работы job компонента Deploy tools (CDJE) (в среде оркестрации контейнеризированных приложений должен развернуться экземпляр idmc-support-service).

  18. Установите конфигурационные файлы ресурсов в экземпляр/экземпляры IDMX. Для этого перейдите в job IDMC resource config, нажмите кнопку Собрать с параметрами, и заполните следующие параметры соответствующими значениями:

    • configs — Выбор типов загружаемых конфигурационных файлов ресурсов. Возможен выбор нескольких вариантов. При первом запуске job требуется отметить все варианты. Вместе с конфигурационными файлами ресурсов загружаются также конфигурационные файлы задач (tasks) для этих ресурсов.

    • excludedObjects - Список конфигурационных файлов, которые должны быть пропущены при установке. Список через запятую. (Внимание. Будут удалены все файлы содержащие в имени указанные подстроки);

    • nexusType — Используемый Nexus, из указанных при изменении Groovy-конфигурации (release или ci);

    • nexusVersion — Версия собранного дистрибутива конфигураций;

    • gitFolder — Каталог с конфигурационными файлами для стенда, на который производится развертывание конфигураций;

    • vaultPath - Путь секрета Vault вида namespace/vaultkey/key (значение выставляется автоматически);

    • midpointRestUrl - URL стенда idmx (значение выставляется автоматически);

    • mtlsStand - Установить если на стенде используется mTLS;

    • overrideTasksFile - Имя файла с переопределяемой конфигурацией параметров (данный функционал опциональный определяется при настройке по инструкции Конфигурирование);

    • factLoadResources — Установите флаг для фактической загрузки ресурсов;

    • factLoadTasks — Установите флаг для фактической загрузки задач;

    • deleteBeforeUpload — Если флаг установлен, то существующие конфигурации ресурсов будут удалены перед загрузкой. Если флаг снят, будет попытка перезаписать ресурсы;

    • deletionTaskByName — Если флаг установлен, то будем удалять задачи совпадающие по имени. Если нет - только по oid;

    • waitTaskCompletion — Если флаг установлен, job будет ожидать завершения задач по каждому этапу импорта перед началом следующего;

    • loadFosByCos - Если флаг установлен, то будет выполнена загрузка/обновление FOSBYCOS_TABLE (для корректной работы необходимо подготовить csv файлы. * - смотрите пример ниже);

    • RECONFIGURE — Режим отладки. Для реконфигурации job, параметр должен быть пустым;

    • loadFromGit - Если флаг установлен, будет выполнена установка конфигураций из Bitbucket (данный функционал опциональный определяется при насткойке по инструкции Данные для доступа в Bitbucket для получения файлов шаблонов для загрузки из Bitbucket);

    • loadFromGitBranch - Ветка репозитория при загрузке из Bitbucket (данный функционал опциональный определяется при настройке по инструкции Данные для доступа в Bitbucket для получения файлов шаблонов для загрузки из Bitbucket);

  19. При использовании masterJob, нажмите кнопку Собрать с параметрами, и заполните следующие параметры соответствующими значениями:

    • standId - ID стенда на который будет выполнено развертывание конфигураций;

    • nexusType - Используемый Nexus, из указанных при изменении Groovy-конфигурации (release или ci);

    • nexusVersion - Версия собранного дистрибутива конфигураций;

    • RECONFIGURE — Режим отладки. Для реконфигурации job, параметр должен быть пустым;

  20. При использовании Job смены пароля ресурсов, нажмите кнопку Собрать с параметрами, и заполните следующие параметры соответствующими значениями:

    • gitFolder - Список каталогов в Git;

    • resourcesList - Список ресурсов (возможен multi select);

    • vaultPath - Путь секрета Vault вида пространства имен/vaultkey/key (значение выставляется автоматически);

    • midpointRestUrl - URL стенда idmx (значение выставляется автоматически);

    • mtlsStand - Установить если на стенде используется mTLS;

    • RECONFIGURE — Режим отладки. Для реконфигурации job, параметр должен быть пустым;

  21. При использовании Job расскатовки меток, нажмите кнопку Собрать с параметрами, и заполните следующие параметры соответствующими значениями:

    • standId- ID стенда на котором необходимо выполнить распределение меток;

    • vaultPath- Путь секрета Vault вида пространства имен/vaultkey/key (значение выставляется автоматически);

    • midpointRestUrl- URL стенда idmx (значение выставляется автоматически);

    • mtlsStand- Установить если на стенде используется mTLS;

    • DRY_RUN- Установить только для просмотра получаемых конфигураций, никаких изменений не будет;

    • MANUAL_LABELS- Прямое назначение меток. (Переопределяем то что указано в конфигурации job_config.yaml);

    • Labels- Список узлов и меток (параметры прописываются вручную при использовании MANUAL_LABELS. ** — смотрите пример заполнения ниже);

    • RECONFIGURE — Режим отладки. Для реконфигурации job, параметр должен быть пустым.

* Пример подготовки csv:

  1. Заменить в csv файле заменить на value,label (где value - заголовок первого столбца, label - заголовок второго столбца). Во второй строке указать oid и name будущей таблицы:

    1. csv

      value,label
      12000000-0000-0000-0000-000000000200,DELTA_FOSBYCOS_TABLE
      ...,...
      
    2. csv

      value,label
      12200000-0000-0000-0000-000000000200,OMEGA_FOSBYCOS_TABLE
      ...,...
      
    3. csv

      value,label
      12300000-0000-0000-0000-000000000200,SIGMA_FOSBYCOS_TABLE
      ...,...
      
  2. Разместить полученные файлы csv в стендозависимом репозитории по пути ${stand}/conf/ (где stand - название стенда, например iftc/conf/)

**

  • Пример заполнения Labels: 1-3@focal-task:1,node:1,none

    , где:

    • 1-3 - диапазон узлов (node) @ focal-task - метка;

    • 1 - ограничение числа потоков для метки , node - текущий узел;

    • 1 - ограничение числа потоков для текущего узла , none - без имени.

Если с 1 по 3 узел (node) устанавливается метка с ограничением 1 то в таске которая будет работать по этой метки в <workersPerNode><count> необходимо указать значение 3, при увеличении количества узлов (node) с одинаковой меткой необходимо также увеличить значение <workersPerNode><count>

Проверка результата#

Установку IDMC можно считать успешной, если:

  1. На сервере развернуто необходимое ПО из раздела Системные требования.

  2. Создан docker-образ idmc-support-service (раздел Установка через Installer, подраздел Сборка образов IDM).

  3. Выделен проект системы оркестрации контейнеризированных приложений.

  4. Произведена настройка проекта системы оркестрации контейнеризированных приложений.

  5. Подготовлено окружение в соответствии с типовой инструкцией по настройке Job [Deploy, Service] при установке через компонент Deploy tools (CDJE).

  6. Приложения установлены при помощи компонента Deploy tools (CDJE) (job завершен со статусом SUCCESS) (раздел Установка через Installer, подраздел Установка IDM).

  7. Для модуля idmc-support-service readiness и liveness пробы используемой системы оркестрации контейнеризированных приложений возвращают статус Ready.

  8. Успешно проверена работоспособность интеграций согласно инструкции в разделе Проверка работоспособности.

Дополнительные инструкции#

Также во время процесса установки могут потребоваться операции, описанные в следующих инструкциях:

Примечания к процессу установки#

Миграция конфигурационных файлов#

В веб-интерфейсе компонента Deploy tools (CDJE), перед установкой в среду системы оркестрации контейнеризированных приложений выберите и запустите шаг (playbook) Миграция конфигурационных файлов ФП (MIGRATION_FP_CONF). В результате выполнения шага будут мигрироваться следующие файлы:

idmc.conf#

№

Параметр файла

Описание

Значение по умолчанию

Возможные значения

1

idmc.ose.secrets.deploy

Параметр определяет, будет ли развертывание секретов

false

false, true

2

idmc.ose.istio.type

Параметр определяет тип используемого Service Mesh

synapse

synapse, rhsm

3

idmc.ose.istio.egress.delta_cs.secrets.enabled

Параметр определяет, будет ли использоваться защита соединения через TLS IDMC с Connector Server 1

false

false, true

4

idmc.ose.istio.egress.omega_cs.secrets.enabled

Параметр определяет, будет ли использоваться защита соединения через TLS IDMC с Connector Server 2

false

false, true

5

idmc.ose.istio.egress.sigma_cs.secrets.enabled

Параметр определяет, будет ли использоваться защита соединения через TLS IDMC с Connector Server 3

false

false, true

6

idmc.ose.istio.egress.soap_connector.secrets.enabled

Параметр определяет, будет ли использоваться защита соединения через TLS IDMC с АС SOAP

false

false, true

7

idmc.ose.istio.egress.scim_connector.secrets.enabled

Параметр определяет, будет ли использоваться защита соединения через TLS IDMC с АС SCIM

false

false, true

8

idmc.ose.istio.egress.kis_database.secrets.enabled

Параметр определяет, будет ли использоваться защита соединения через SSL IDMC с БД Pangolin с кадровой информацией

false

false, true

9

idmc.ose.istio.egress.ngam_connector_internal.secrets.enabled

Параметр определяет, будет ли использоваться защита соединения через TLS IDMC с АС NGAM INTERNAL

false

false, true

10

idmc.ose.istio.egress.ngam_connector_external.secrets.enabled

Параметр определяет, будет ли использоваться защита соединения через TLS IDMC с АС NGAM EXTERNAL

false

false, true

11

idmc.ose.istio.egress.ngam_connector_pci_dss.secrets.enabled

Параметр определяет, будет ли использоваться защита соединения через TLS IDMC с АС NGAM PCI DSS

false

false, true

12

idmc.ose.istio.egress.kafka_connector.secrets.enabled

Параметр определяет, будет ли использоваться защита соединения через TLS IDMC с АС Kafka

false

false, true

13

idmc.ose.istio.egress.pci_dss_cs.secrets.enabled

Параметр определяет, будет ли использоваться защита соединения через TLS IDMC с Connector Server PCI DSS

false

false, true

14

idmc.ose.istio.egress.meta_connector.secrets.enabled

Параметр определяет, будет ли использоваться защита соединения через TLS IDMC с АС META

false

false, true

15

idmc.ose.istio.egress.enablers_cs.secrets.enabled

Параметр определяет, будет ли использоваться защита соединения через TLS IDMC при взаимодействии с сервисами Enablers CS

false

false, true

16

idmc.ose.istio.egress.idm_connector.secrets.enabled

Параметр определяет, будет ли использоваться защита соединения через TLS IDMC для коннектора IDM

false

false, true

17

idmc.ose.istio.egress.kafka_connector_envoy.secrets.enabled

Параметр определяет, будет ли использоваться защита соединения через TLS IDMC с АС Kafka через Envoy

false

false, true

18

idmc.ose.istio.egress.meta_connector_envoy.secrets.enabled

Параметр определяет, будет ли использоваться защита соединения через TLS IDMC с АС МЕТА через Envoy

false

false, true

19

idmc.ose.istio.egress.fortress_connector.secrets.enabled

Параметр определяет, будет ли использоваться защита соединения через TLS IDMC с AD Крепость

false

false, true

20

idmc.ose.istio.egress.profile_connector_envoy.secrets.enabled

Параметр определяет, будет ли использоваться защита соединения через TLS IDMC с АС Kafka Профиль Сотрудника

false

false, true

21

idmc.ose.istio.egress.meta_connector_send_verification_envoy.secrets.enabled

Параметр определяет, будет ли использоваться защита соединения через TLS IDMC с АС META для ресурса для отправки сообщений о результатах сверки

false

false, true

idmc.all.conf#

Данные параметры следует заполнять, если предполагается использование или тестирование коннекторов к внешним ресурсам, которыми будет управлять IDM.

№

Параметр файла

Описание

Значение по умолчанию

Возможные замечания

1

idmc.connector.exchange.ad.server_host

Параметр определяет URL для подключения к ресурсу через коннектор ADExchange

Отсутствует

Любой хост

2

idmc.connector.exchange.external_host

Параметр определяет имя внешнего хоста для подключения к ресурсу через коннектор ADExchange

Отсутствует

Любой хост

3

idmc.connector.exchange.internal_host

Параметр определяет имя внутреннего хоста для подключения к ресурсу через коннектор ADExchange

Отсутствует

Любой хост

4

idmc.connector.exchange.internal.authentication.method

Параметр определяет тип аутентификации при подключении к ресурсу через коннектор ADExchange к внутреннему хосту

Отсутствует

Basic, Default, Kerberos

5

idmc.connector.exchange.external.authentication.method

Параметр определяет тип аутентификации при подключении к ресурсу через коннектор ADExchange к внешнему хосту

Отсутствует

Basic, Default, Kerberos

6

idmc.connector.exchange.internal.host.use.ssl

Параметр определяет будет ли использоваться SSL для подключения idmx-engine к ресурсу через коннектор ADExchange к внутреннему хосту

false

true, false

7

idmc.connector.exchange.external.host.use.ssl

Параметр определяет будет ли использоваться SSL для подключения idmx-engine к ресурсу через коннектор ADExchange к внешнему хосту

false

true, false

8

idmc.connector.exchange.username

Параметр определяет учетную запись для подключения к ресурсу через коннектор ADExchange

Отсутствует

любая строка

9

idmc.connector.exchange.user.dn

Параметр определяет DN учетной записи при подключении к ресурсу через коннектор ADExchange

Отсутствует

Любой корректный DN

10

idmc.connector.exchange.base.search.dn

Параметр определяет базовый DN для запросов к ресурсу через коннектор ADExchange

DC=IDM,DC=LOCAL

Любой корректный DN

11

idmc.connector.exchange.base_domain

Параметр определяет базовый DN для запросов к ресурсу через коннектор ADExchange

DC=IDM,DC=LOCAL

Любой корректный DN

12

idmc.connector.exchange.use.start.tls

Параметр определяет, будет ли использоваться TLS для подключения idmx-engine к ресурсу через коннектор ADExchange

false

true, false

13

idmc.connector.exchange.use.ldaps

Параметр определяет, будет ли использоваться SSL для подключения idmx-engine к ресурсу через коннектор ADExchange

false

true, false

14

idmc.connector.exchange.ldap.port

Параметр определяет порт для подключения к ресурсу через коннектор ADExchange по LDAP

Значение данного параметра определяется на этапе конфигурирования idmc.istio.all.conf

15

idmc.connector.exchange.winrm.port

Параметр определяет порт для подключения к ресурсу через коннектор ADExchange по WinRM

Значение данного параметра определяется на этапе конфигурирования idmc.istio.all.conf

16

idmc.connector.exchange.mailbox.database

Параметр определяет БД для почтовых ящиков по умолчанию

Отсутствует

любая строка

17

idmc.connector.exchange.user.domain.name

Параметр определяет префикс к доменному имени

Отсутствует

любая строка

18

idmc.connector.exchange.client.enabled

Параметр определяет флаг включения/отключения клиента Exchange

false

true, false

19

idmc.connector.exchange.default.manager.mail

Параметр определяет адрес электронной почты менеджера по умолчанию

Отсутствует

любая строка

20

idmc.connector.exchange.user.realm.name

Параметр определяет префикс к имени пользователя

Отсутствует

любая строка

21

idmc.connector.exchange.mail.external.domain

Параметр определяет домен внешней электронной почты

Отсутствует

любая строка

22

idmc.connector.exchange.mail.internal.domain

Параметр определяет домен внутренней электронной почты

Отсутствует

любая строка

23

idmc.connector.exchange.user.principal.name.domain

Параметр определяет домен относительно которого задается почта

Отсутствует

любая строка

24

idmc.connector.exchange.not.update.when.link

Параметр определяет атрибут который не обновляется при привязке

Отсутствует

любая строка

25

idmc.connector.exchange.domain

Параметр определяет домен используемого ресурса ADExchange

Отсутствует

любая строка

26

idmc.connector.exchange.resource.oid

Параметр определяет OID ресурса ADExchange

Отсутствует

Любой корректный oid

27

idmc.connector.exchange.filter

Параметр определяет фильтр для коннектора ADExchange

<q:not><q:substring><q:path>c:name</q:path><q:value>@</q:value></q:substring></q:not>

28

idmc.connector.exchange.resource.name

Параметр определяет постфикс в имени ресурса ADExchange

Отсутствует

Любая строка

29

idmc.connector.exchange.attribute.mail.outbound.strength

Параметр определяет значение strength атрибута mail в schemaHandling ресурса ADExchange

strong

strong, weak

30

idmc.connector.exchange.attribute.primary.smtp.address.outbound.strength

Параметр определяет значение strength атрибута primarySmtpAddress в schemaHandling ресурса ADExchange

strong

strong, weak

31

idmc.connector.exchange.fosbykos.method

Параметр определяет используемый при обработке данных метод библиотеки fosByKos

Отсутствует

fosOmegaProm, fosOmegaPsi, fosSigmaProm, fosSigmaPsi, fosDeltaProm, fosDeltaPsi, fosDeltaIft, fosDeltaDev, fosTestDev, fosTestIft

32

idmc.connector.exchange.administrative.availability.status

Параметр определяет административный статус ресурса

operational

operational,maintenance, disabled

33

idmc.role.functional.admin.ad.oid

Параметр определяет OID роли функционального администратора ресурса AD

Отсутствует

Любой корректный oid

34

idmc.ad.modify.fosbykos.task.oid

Параметр определяет OID задачи по модификации 06 AD Modify Fosbykos

Отсутствует

Любой корректный oid

35

idmc.ad.import.group.task.oid

Параметр определяет OID задачи импорта групп 20-30 AD Import group. Multi-node

Отсутствует

Любой корректный oid

36

idmc.ad.livesync.task.oid

Параметр определяет OID задачи 20-30 AD Live Synchronization

Отсутствует

Любой корректный oid

37

idmc.ad.reconcile.task.oid

Параметр определяет OID задачи 20-30 AD Reconciliation. Single-node

Отсутствует

Любой корректный oid

38

idmc.ad.load.groups.task.oid

Параметр определяет OID задачи 20-30 AD Initial load groups

Отсутствует

Любой корректный oid

39

idmc.ad.reconcile.cards.with.status.need.reconcile

Параметр определяет OID задачи 20-30 AD Reconcile Cards with status Need reconcile

Отсутствует

Любой корректный oid

40

idmc.ad.delete.all.unlinked.shadows

Параметр определяет OID задачи 20-30 AD/Exchange Delete all unlinked shadows. Multi-node

Отсутствует

Любой корректный oid

41

idmc.connector.kis.departments_host

Параметр определяет имя хоста для подключения IDMC к БД с кадровой информацией по подразделениям

Отсутствует

Любой адрес

42

idmc.connector.kis.departments_port

Параметр определяет порт для подключения IDMC к БД с кадровой информацией по подразделениям

Отсутствует

Значение данного параметра определяется на этапе конфигурирования idmc.istio.all.conf

43

idmc.connector.kis.departments_user

Параметр определяет логин для подключения IDMC к БД с кадровой информацией по подразделениям

Отсутствует

Любой строка

44

idmc.connector.kis.departments_database

Параметр определяет адрес для подключения IDMC к БД с кадровой информацией по подразделениям

Отсутствует

Любой адрес

45

idmc.connector.kis.departments_table

Параметр определяет таблицу БД с кадровой информацией по подразделениям, из которой будет браться информация

Отсутствует

Любой строка

46

idmc.connector.kis.departments.filter

Параметр определяет фильтр для коннектора DatabaseTable

<q:not><q:substring><q:path>c:name</q:path><q:value>@</q:value></q:substring></q:not>

47

idmc.connector.kis.departments.administrative.availability.status

Параметр определяет административный статус ресурса

operational

operational,maintenance, disabled

48

idmc.connector.kis.sap.employees_host

Параметр определяет имя хоста для подключения IDMC к БД с кадровой информацией по сотрудникам

Отсутствует

Любой хост

49

idmc.connector.kis.sap.employees_port

Параметр определяет порт для подключения IDMC к БД с кадровой информацией по сотрудникам

Отсутствует

Значение данного параметра определяется на этапе конфигурирования idmc.istio.all.conf

50

idmc.connector.kis.sap.employees_user

Параметр определяет логин для подключения IDMC к БД с кадровой информацией по сотрудникам

Отсутствует

Любой строка

51

idmc.connector.kis.sap.employees_database

Параметр определяет адрес для подключения IDMC к БД с кадровой информацией по сотрудникам

Отсутствует

Любой адрес

52

idmc.connector.kis.sap.employees_table

Параметр определяет таблицу БД с кадровой информацией по сотрудникам, из которой будет браться информация

Отсутствует

Любой строка

53

idmc.connector.kis.sap.employees.filter

Параметр определяет фильтр для коннектора DatabaseTable

<q:not><q:substring><q:path>c:name</q:path><q:value>@</q:value></q:substring></q:not>

54

idmc.connector.kis.sap.employees.administrative.availability.status

Параметр определяет административный статус ресурса

operational

operational, maintenance, disabled

55

idmc.connector.kis.employees.saplogin.mailalias.filter

Параметр определяет фильтр для коннектора DatabaseTable

<q:not><q:substring><q:path>c:name</q:path><q:value>@</q:value></q:substring></q:not>

56

idmc.connector.kis.employees.saplogin.mailalias.host

Параметр определяет имя хоста для подключения IDMC к БД с кадровой информацией по внешним сотрудникам

Отсутствует

57

idmc.connector.kis.employees.saplogin.mailalias.port

Параметр определяет порт для подключения IDMC к БД с кадровой информацией по внешним сотрудникам

Отсутствует

Значение данного параметра определяется на этапе конфигурирования idmc.istio.all.conf

58

idmc.connector.kis.employees.saplogin.mailalias.user

Параметр определяет логин для подключения IDMC к БД с кадровой информацией по внешним сотрудникам

Отсутствует

Любой строка

59

idmc.connector.kis.employees.saplogin.mailalias.database

Параметр определяет адрес для подключения IDMC к БД с кадровой информацией по внешним сотрудникам

Отсутствует

Любой адрес

60

idmc.connector.kis.employees.saplogin.mailalias.table

Параметр определяет таблицу БД с кадровой информацией по внешним сотрудникам, из которой будет браться информация

Отсутствует

Любой строка

61

idmc.connector.kis.employees.saplogin.mailalias.administrative.availability.status

Параметр определяет административный статус ресурса

operational

operational, maintenance, disabled

62

idmc.connector.scim_v2_base_url

Параметр определяет базовый URL для подключения к ресурсу через коннектор SCIM

Отсутствует

Любой хост

63

idmc.connector.scim_v2_auth

Параметр определяет тип аутентификации при подключении к ресурсу через коннектор SCIM

ldap

Не изменяйте данный параметр

64

idmc.connector.scim_v2_username

Параметр определяет учетную запись для подключения к ресурсу через коннектор SCIM

Отсутствует

Любой строка

65

idmc.connector.scim_v2_search_items_per_page

Параметр определяет количество возвращаемых строк при запросе через коннектор SCIM

100

Любое целое число

66

idmc.connector.scim.filter

Параметр определяет фильтр для коннектора SCIM

<q:not><q:substring><q:path>c:name</q:path><q:value>@</q:value></q:substring></q:not>

67

idmc.connector.scim.primary.role.oid

Параметр определяет OID роли функционального администратора ресурса SCIM

Отсутствует

Любой корректный oid

68

idmc.connector.scim_v2_tls_enabled

Параметр определяет флаг включения/отключения использования TLS при использовании через Connector Server

false

true, false

69

idmc.connector.scim_v2_tls_keystore_path

Параметр определяет путь до сертификата keystore

Отсутствует

Любой путь

70

idmc.connector.scim_v2_tls_truststore_path

Параметр определяет путь до сертификата truststore

Отсутствует

Любой путь

71

idmc.connector.scim_v2_tls_keystore_type

Параметр определяет тип сертификата keystore

Отсутствует

Любой тип

72

idmc.connector.scim_v2_tls_truststore_type

Параметр определяет тип сертификата truststore

Отсутствует

Любой тип

73

idmc.connector.scim_v2_administrative.availability.status

Параметр определяет административный статус ресурса

operational

operational, maintenance, disabled

74

idmc.connector.soap.server.account.host

Параметр определяет базовый URL для подключения к ресурсу через коннектор SOAP

Отсутствует

Любой URL

75

idmc.connector.soap.server.account.port

Параметр определяет порт для подключения к ресурсу через коннектор SOAP

Отсутствует

Значение данного параметра определяется на этапе конфигурирования idmc.istio.all.conf

76

idmc.connector.soap.server.data.supporting.host

Параметр определяет вспомогательный URL для подключения к ресурсу через коннектор SOAP

Отсутствует

Любой URL

77

idmc.connector.soap.server.data.supporting.port

Параметр определяет вспомогательный порт для подключения к ресурсу через коннектор SOAP

Отсутствует

Значение данного параметра определяется на этапе конфигурирования idmc.istio.all.conf

78

idmc.connector.soap.user

Параметр определяет учетную запись для подключения к ресурсу через коннектор SOAP

Отсутствует

Любой строка

79

idmc.connector.soap.status.attribute

Параметр определяет атрибут, который отвечает за статус

Отсутствует

Любой строка

80

idmc.connector.soap.filter

Параметр определяет фильтр для коннектора SOAP

<q:not><q:substring><q:path>c:name</q:path><q:value>@</q:value></q:substring></q:not>

81

idmc.connector.soap.primary.role.oid

Параметр определяет OID роли функционального администратора ресурса SOAP

Отсутствует

Любой корректный oid

82

idmc.connector.soap.administrative.availability.status

Параметр определяет административный статус ресурса

operational

operational, maintenance, disabled

83

idmc.connector.soap.tls.enabled

Параметр определяет флаг включения/отключения использования TLS при использовании через Connector Server

false

true, false

84

idmc.connector.soap.tls.keystore.path

Параметр определяет путь до сертификата keystore

Отсутствует

Любой путь

85

idmc.connector.soap.tls.truststore.path

Параметр определяет путь до сертификата truststore

Отсутствует

Любой путь

86

idmc.connector.soap.tls.keystore.type

Параметр определяет тип сертификата keystore

Отсутствует

Любой тип

87

idmc.connector.soap.tls.truststore.type

Параметр определяет тип сертификата truststore

Отсутствует

Любой тип

88

idmc.connector.ngam.resource.oid

Параметр определяет OID ресурса NGAM

Отсутствует

Любой корректный oid

89

idmc.connector.ngam.resource.name

Параметр определяет постфикс в имени ресурса NGAM

Отсутствует

Любая строка

90

idmc.connector.ngam.filter

Параметр определяет фильтр для коннектора NGAM

<q:not><q:substring><q:path>c:name</q:path><q:value>@</q:value></q:substring></q:not>

91

idmc.connector.ngam.base.url

Параметр определяет URL для подключения к ресурсу через коннектор NGAM

Отсутствует

Любой URL

92

idmc.connector.ngam.administrative.availability.status

Параметр определяет административный статус ресурса

operational

operational, maintenance, disabled

93

idmc.connector.ngam_auth

Параметр определяет тип аутентификации при подключении к ресурсу через коннектор NGAM

Отсутствует

Любой метод

94

idmc.connector.ngam_username

Параметр определяет учетную запись для подключения к ресурсу через коннектор NGAM

Отсутствует

Любой строка

95

idmc.connector.ngam_tls_enabled

Параметр определяет флаг включения/отключения использования TLS при использовании через Connector Server

false

true, false

96

idmc.connector.ngam_tls_keystore_path

Параметр определяет путь до сертификата keystore

Отсутствует

Любой путь

97

idmc.connector.ngam_tls_keystore_type

Параметр определяет путь до сертификата truststore

Отсутствует

Любой путь

98

idmc.connector.ngam_tls_truststore_path

Параметр определяет тип сертификата keystore

Отсутствует

Любой тип

99

idmc.connector.ngam_tls_truststore_type

Параметр определяет тип сертификата truststore

Отсутствует

Любой тип

100

idmc.ngam.accounts.import.task.oid

Параметр определяет OID таски импорта акаунтов NGAM

Отсутствует

Любой корректный oid

101

idmc.ngam.accounts.recon.task.oid

Параметр определяет OID таски реконциляция акаунтов NGAM

Отсутствует

Любой корректный oid

102

idmc.all.single.task.label

Параметр определяет общую метку для всех однонодовых задач

Отсутствует

Значение данного параметра определяется при конфигурировании общего job_config.yaml и заполняется как тег**label**

103

idmc.all.task.label

Параметр определяет общую метку для всех не нагруженных задач

Отсутствует

Значение данного параметра определяется при конфигурировании общего job_config.yaml и заполняется как тег label, где label- название метки

104

idmc.all.task.buckets.depth

Параметр определяет ограничение на количество вычисляемых бакетов

Отсутствует

Любое число

105

idmc.all.task.workers.per.node.count

Параметр определяет ограничение на максимальное количество ядер, запущенных на одной node для задач IDMX по работе с коннекторами

Отсутствует

Любое число

106

idmc.all.task.worker.threads

Параметр определяет ограничение на максимальное количество процессов, запущенных на одной node для задач IDMX по работе с коннекторами

Отсутствует

Любое число

107

idmc.focal.task.label

Параметр определяет общую метку на узлах для focal task

Отсутствует

Значение данного параметра определяется при конфигурировании общего job_config.yaml и заполняется как тег label, где label- название метки

108

idmc.focal.task.buckets.depth

Параметр определяет ограничение на количество вычисляемых бакетов

Отсутствует

Любое число

109

idmc.focal.task.workers.per.node.count

Параметр определяет ограничение на максимальное количество ядер, запущенных на одной node для задач IDMX по работе с коннекторами

Отсутствует

Любое число

110

idmc.focal.task.worker.threads

Параметр определяет ограничение на максимальное количество процессов, запущенных на одной node для задач IDMX по работе с коннекторами

Отсутствует

Любое число

111

idmc.recompute.single.task.label

Параметр определяет общую метку для всех однонодовых задач recompute

Отсутствует

Значение данного параметра определяется при конфигурировании общего job_config.yaml и заполняется как тег**label, где label**- название метки

112

idmc.recompute.task.label

Параметр определяет общую метку на узлах для всех задач recompute

Отсутствует

Значение данного параметра определяется при конфигурировании общего job_config.yaml и заполняется как тег label, где label- название метки

113

idmc.recompute.task.buckets.depth

Параметр определяет ограничение на количество вычисляемых бакетов

Отсутствует

Любое число

114

idmc.recompute.task.workers.per.node.count

Параметр определяет ограничение на максимальное количество ядер, запущенных на одной node для задач IDMX по работе с коннекторами

Отсутствует

Любое число

115

idmc.recompute.task.worker.threads

Параметр определяет ограничение на максимальное количество процессов, запущенных на одной node для задач IDMX по работе с коннекторами

Отсутствует

Любое число

116

idmc.reconcile.single.task.label

Параметр определяет общую метку для всех однонодовых задач reconciliation

Отсутствует

Значение данного параметра определяется при конфигурировании общего job_config.yaml и заполняется как тег**label, где label**- название метки

117

idmc.reconcile.task.label

Параметр определяет общую метку на узлах для задат reconciliation

Отсутствует

Значение данного параметра определяется при конфигурировании общего job_config.yaml и заполняется как тег label, где label- название метки

118

idmc.reconcile.task.buckets.depth

Параметр определяет ограничение на количество вычисляемых бакетов

Отсутствует

Любое число

119

idmc.reconcile.task.workers.per.node.count

Параметр определяет ограничение на максимальное количество ядер, запущенных на одной node для задач IDMX по работе с коннекторами

Отсутствует

Любое число

120

idmc.reconcile.task.worker.threads

Параметр определяет ограничение на максимальное количество процессов, запущенных на одной node для задач IDMX по работе с коннекторами

Отсутствует

Любое число

121

idmc.livesync.single.task.label

Параметр определяет общую метку для всех однонодовых задач live synchronization

Отсутствует

Значение данного параметра определяется при конфигурировании общего job_config.yaml и заполняется как тег**label, где label** - название метки

122

idmc.livesync.task.worker.threads

Параметр определяет ограничение на максимальное количество процессов, запущенных на одной node для задач IDMX по работе с коннекторами

Отсутствует

Любое число

123

idmc.assign.roles.task.label

Параметр определяет общую метку на узлах для всех задач назначения бизнес ролей

Отсутствует

Значение данного параметра определяется при конфигурировании общего job_config.yaml и заполняется как тег label, где label - название метки

124

idmc.assign.roles.task.buckets.depth

Параметр определяет ограничение на количество вычисляемых бакетов

Отсутствует

Любое число

125

idmc.assign.roles.task.workers.per.node.count

Параметр определяет ограничение на максимальное количество процессов, запущенных на одной node для задач IDMX по работе с коннекторами

Отсутствует

Любое число

126

idmc.assign.roles.task.worker.threads

Параметр определяет ограничение на максимальное количество процессов, запущенных на одной node для задач IDMX по работе с коннекторами

Отсутствует

Любое число

127

idmc.system.notifier.mail.admin.address

Параметр определяет email, от имени кого будут направляться оповещения о работе IDMC

Отсутствует

Любой email

128

idmc.system.use.legacy.generator.mail.alias

Параметр определяет будет ли использоваться support-service для генерации MailAlias

false

true, false

129

idmc.system.use.legacy.generator.sap.login

Параметр определяет будет ли использоваться support-service для генерации SapLogin

false

true, false

130

idmc.system.lock.kis.db.mail.alias

Параметр определяет будет ли выполнятся обращение DB для выполнения проверки уникальности MailAlias

true

true, false

131

idmc.system.lock.kis.db.sap.login

Параметр определяет будет ли выполнятся обращение DB для выполнения проверки уникальности SapLogin

true

true, false

132

idmc.system.use.legacy.sync.threads

Параметр определяет будет ли использоваться support-service при разделении карточки пользователя на учетные записи

false

true, false

133

idmc.system.lock.split.enabled

Параметр определяет будет ли использован механизм блокировки разделения карточки пользователя на учетные записи

true

true, false

134

idmc.system.organizations.for.sending.ad.password

Параметр определяет организации для сотрудников которых новый пароль AD отправляется по почте менеджеру

Отсутствует

Любая организация

135

idmc.system.audit.records.max.age

Параметр определяет настройку интервала очистки аудита

P3M

Формат заполнения P[n][p] n-число, p- период (d- дни, m- месяцы) например: P3M - очистка каждые 3 месяца

136

idmc.system.closed.tasks.max.age

Параметр определяет настройку интервала очистки завершенных задач

P1M

Формат заполнения P[n][p] n-число, p- период (d- дни, m- месяцы) например: P1M - очистка каждый месяц

137

idmc.connectorHost.oid

Параметр определяет oid объекта в системной БД IDMX, содержащего конфигурацию Connector Server, который будет использоваться IDMC

Отсутствует

Любой корректный oid

138

idmc.connectorHost.name

Параметр определяет имя Connector Host, которое будет отображаться в UI IDMX

Отсутствует

Любая строка

139

idmc.connectorHost.hostname

Параметр определяет FQDN внешнего узла, на котором расположен уже развернутый Connector Server

Отсутствует

Любой корректный FQDN

140

idmc.connectorHost.port

Параметр определяет порт внешнего узла, на котором расположен уже развернутый Connector Server

Отсутствует

Значение данного параметра определяется на этапе конфигурирования idmc.istio.all.conf

141

idmc.connectorHost.protectConnection

Параметр определяет, будет ли использоваться для защиты соединения между Connector Server SSL с терминированием трафика на уровне приложения

false

true, false

142

idmc.connectorHost.connectionProtocol

Параметр определяет, по какому протоколу происходит общение с внешним Connector Server

WEB_SOCKET

Не изменяйте данный параметр

143

idmc.connectorHost.path

Параметр задает базовый путь до Connector Server, по которому шлюз SOWA будет фильтровать трафик

Отсутствует

Любая строка

144

idmc.connector.kafka_filter

Параметр определяет фильтр для коннектора Kafka

<q:not><q:substring><q:path>c:name</q:path><q:value>@</q:value></q:substring></q:not>

145

idmc.connector.kafka_bootstrap.servers

Параметр определяет брокеры Kafka, на которые требуется отправлять сообщения. Следует указать все host:port через запятую, либо host:port bootstrap сервера (Kafka Envoy). Если используется bootstrap сервер - следует заполнить группу параметров istio.egress.kafka_connector_envoy_enabled в блоке idmc-egress-gateway файла с глобальными параметрами values.yaml. Если используется список брокеров - следует заполнить группу istio.egress.kafka_connector_enabled.

Отсутствует

Любой брокер

146

idmc.connector.kafka.urm.topic

Параметр определяет имя топика для чтения сообщений от ресурса URM

Отсутствует

Любое имя

147

idmc.connector.kafka.urm.response.topic

Параметр определяет имя топика для записи сообщений, отправляемых в ресурс URM

Отсутствует

Любое имя

148

idmc.connector.kafka.auto.execution.topic

Параметр определяет имя топика для чтения сообщений от ресурса Автоисполнение

Отсутствует

Любое имя

149

idmc.connector.kafka.auto.execution.response.topic

Параметр определяет имя топика для записи сообщений, отправляемых в ресурс Автоисполнение

Отсутствует

Любое имя

150

idmc.connector.kafka.administrative.availability.status

Параметр определяет административный статус ресурса

operational

operational, maintenance, disabled

151

idmc.connector.meta.filter

Параметр определяет фильтр для коннектора META

<q:not><q:substring><q:path>c:name</q:path><q:value>@</q:value></q:substring></q:not>

152

idmc.connector.meta.bootstrap.servers

Параметр определяет брокеры Kafka коннектора МЕТА, на которые требуется отправлять сообщения. Следует указать все host:port через запятую, либо host:port bootstrap сервера (Kafka Envoy). Если используется bootstrap сервер - следует заполнить группу параметров istio.egress.meta_connector_envoy_enabled в блоке idmc-egress-gateway файла с глобальными параметрами values.yaml. Если используется список брокеров - следует заполнить группу istio.egress.meta_connector_enabled.

Отсутствует

Любой брокер

153

idmc.connector.meta.consumer.name.of.topic

Параметр определяет имя топика для чтения

Отсутствует

Любое имя

154

idmc.connector.meta.administrative.availability.status

Параметр определяет административный статус ресурса

operational

operational, maintenance, disabled

155

idmc.kafka.task.label

Параметр определяет общую метку на узлах для всех задач Kafka

Отсутствует

Значение данного параметра определяется при конфигурировании общего job_config.yaml и заполняется как тег <nodeIdentifier>label</nodeIdentifier>, где label - название метки

156

idmc.kafka.task.numeric.segmentation.to

Параметр определяет верхнюю границу значения сегмента

Отсутствует

Любое число

157

idmc.kafka.task.numeric.segmentation.bucket.size

Параметр определяет размер каждого отдельного сегмента

Отсутствует

Любое число

158

idmc.kafka.task.workers.per.node.count

Параметр определяет ограничение на максимальное количество ядер, запущенных на одной node для задач IDMX по работе с коннекторами

Отсутствует

Любое число

159

idmc.kafka.task.worker.threads

Параметр определяет ограничение на максимальное количество процессов, запущенных на одной node для задач IDMX по работе с коннекторами

Отсутствует

Любое число

160

idmc.system.enable.controlled.by.idm.attribute

Параметр определяет вклюение учета значения атрибута controlledByIDM для ролей

false

true, false

161

idmc.include.retry.task.oids

Параметр определяет список включаемых oid при работе задачи 20-30 Retry task

Отсутствует

Любой корректный oid

162

idmc.exclude.retry.task.oids

Параметр определяет список исключаемых oid при работе задачи 20-30 Retry task

Отсутствует

Любой корректный oid

163

idmc.connector.ngam.sigma.resource.oid

Параметр определяет oid ресурса ngam-sigma

Отсутствует

Любой корректный oid

164

idmc.connector.sberldap_filter

Параметр определяет фильтр для коннектора SberLDAP

<q:not><q:substring><q:path>c:name</q:path><q:value>@</q:value></q:substring></q:not>

165

idmc.connector.sberldap.host

Параметр определяет URL для подключения к ресурсу через коннектор SberLDAP

Отсутствует

Любой корректный хост

166

idmc.connector.sberldap.port

Параметр определяет порт для подключения к ресурсу через коннектор SberLDAP

Отсутствует

Любой корректный порт

167

idmc.connector.sberldap.bind.dn

Параметр определяет имя пользователя для подключения к SberLDAP (в виде DN)

Отсутствует

Любое корректное имя

168

idmc.connector.sberldap.base.context

Параметр определяет базовый путь поиска в SberLDAP

Отсутствует

Любой корректный путь поиска

169

idmc.connector.meta.stand

Параметр определяет стенд, на который будет установлен ресурс META

Отсутствует

psi, prom

170

idmc.connector.exchange.attribute.display.name.strength

Параметр определяет значение strength атрибута displayName в schemaHandling ресурса ADExchange

weak

strong, weak

171

idmc.connector.sberldap.administrative.availability.status

Параметр определяет административный статус ресурса SberLDAP

operational

operational, maintenance, disabled

172

idmc.connector.kafka.commit.strategy

стратегия коммита оффсетов

commit_after_read_partition

commit_after_read_partition, auto_commit

173

idmc.connector.kafka.offset.reset.config

Стратегия работы с оффсетами при подключении новой группы к брокеру

earliest

earliest, latest, none

174

idmc.connector.kafka.check.acls.when.test.connection

Проверка прав при тесте соединения

true

false, true

175

idmc.connector.kafka.execute.probe.read.when.test.connection

Фактическая проверка доступа на чтение. Происходит чтение топика без коммита смещения

false

false, true

176

idmc.meta.task.label

Параметр определяет общую метку на узлах для всех задач МЕТА

Отсутствует

Значение данного параметра определяется при конфигурировании общего job_config.yaml и заполняется как тег <nodeIdentifier>label</nodeIdentifier>, где label - название метки

177

idmc.meta.task.numeric.segmentation.to

Параметр определяет верхнюю границу значения сегмента

Отсутствует

Любое число

178

idmc.meta.task.numeric.segmentation.bucket.size

Параметр определяет размер каждого отдельного сегмента

Отсутствует

Любое число

179

idmc.meta.task.buckets.depth

Параметр определяет ограничение на количество вычисляемых бакетов

—

Любое число

180

idmc.meta.task.workers.per.node.count

Параметр определяет ограничение на максимальное количество ядер, запущенных на одной node для задач IDMX по работе с коннекторами

Отсутствует

Любое число

181

idmc.meta.task.worker.threads

Параметр определяет ограничение на максимальное количество процессов, запущенных на одной node для задач IDMX по работе с коннекторами

Отсутствует

Любое число

182

idmc.connector.idm.filter

Параметр определяет фильтр для коннектора IDM

<q:not><q:substring><q:path>c:name</q:path><q:value>@</q:value></q:substring></q:not>

183

idmc.connector.idm.username

Параметр определяет имя пользователя для подключения к ресурсу IDM

Administrator

Любое корректное имя

184

idmc.connector.idm.host

Параметр определяет URL для подключения к ресурсу через коннектор IDM

http://idm_host.dummy:40440/midpoint

Любой корректный хост

185

idmc.connector.idm.tls.enabled

Параметр определяет флаг включения/отключения использования TLS при использовании через Connector Server

false

false, true

186

idmc.connector.idm.allow.untrusted_ssl

Параметр определяет, допускать ли подключение по недоверенным сертификатам при подключении с SSL

true

false, true

187

idmc.connector.idm.tls.keystore.path

Параметр определяет путь до keystore, содержащего сертификаты для подключения по TLS

/keystore.p12

188

idmc.connector.idm.tls.truststore.path

Параметр определяет путь до truststore, содержащего открытые ключи для подключения по TLS

/truststore.p12

189

idmc.connector.idm.administrative.availability.status

Параметр определяет административный статус ресурса IDM

operational

operational, maintenance, disabled

190

idmc.connector.fortress.filter

Параметр определяет фильтр для коннектора AD Крепость

<q:not><q:substring><q:path>c:name</q:path><q:value>@</q:value></q:substring></q:not>

191

idmc.connector.fortress.host

Параметр определяет URL для подключения к ресурсу через коннектор AD Крепость

fortress_host.dummy:50400

Любой корректный хост

192

idmc.connector.fortress.token.header

Параметр определяет HTTP-заголовок токена аутентификации

x-auth-token

Любой заголовок

193

idmc.connector.fortress.administrative.availability.status

Параметр определяет административный статус ресурса AD Крепость

operational

operational, maintenance, disabled

194

idmc.system.kafka.metrics.node

Параметр определяет узел IDM, с которого будут собираться метрики работы коннектора Kafka

—

Любой корректный узел

195

idmc.kafka.task.buckets.depth

Параметр определяет ограничение на количество вычисляемых бакетов

—

Любое число

196

idmc.system.lock.custom.kis.db.url

Параметр определяет URL серверов БД КИС (мастер и реплики). Задается в формате jdbc:postgresql://<хост мастер БД>,<хост БД реплики>/<бд>?targetServerType=primary&prepareThreshold=0.

jdbc:postgresql://host.docker.internal:5433,host.docker.internal:5434/kis?targetServerType=primary&prepareThreshold=0

Любая корректная строка

197

idmc.connector.employee.profile.employee.filter

Параметр определяет фильтр для коннектора Профиль Сотрудника для ресурса Employee

<q:not><q:substring><q:path>c:name</q:path><q:value>@</q:value></q:substring></q:not>

Любой корректный фильтр

198

idmc.connector.employee.profile.employee.topic

Параметр определяет имя топика для чтения сообщений от ресурса Employee Профиля Сотрудника

—

Любая строка

199

idmc.connector.employee.profile.employee.bootstrap.servers

Параметр определяет брокеры Kafka, c которых требуется получать сообщения ресурса Employee Профиля Сотрудника. Следует указать все host:port через запятую.

bootstrap-servers.dummy:9092,bootstrap-servers-2.dummy:9092

Любой корректный набор хостов

200

idmc.connector.employee.profile.employee.administrative.availability.status

Параметр определяет административный статус ресурса Employees Профиля Сотрудника

operational

operational, maintenance, disabled

201

idmc.connector.employee.profile.division.filter

Параметр определяет фильтр для коннектора Профиль Сотрудника для ресурса Division

<q:not><q:substring><q:path>c:name</q:path><q:value>@</q:value></q:substring></q:not>

Любой корректный фильтр

202

idmc.connector.employee.profile.division.topic

Параметр определяет имя топика для чтения сообщений от ресурса Division Профиля Сотрудника

—

Любая строка

203

idmc.connector.employee.profile.division.bootstrap.servers

Параметр определяет брокеры Kafka, c которых требуется получать сообщения ресурса Division Профиля Сотрудника. Следует указать все host:port через запятую.

bootstrap-servers.dummy:9092,bootstrap-servers-2.dummy:9092

Любой корректный набор хостов

204

idmc.connector.employee.profile.division.administrative.availability.status

Параметр определяет административный статус ресурса Division Профиля Сотрудника

operational

operational, maintenance, disabled

205

idmc.connector.employee.profile.organization.filter

Параметр определяет фильтр для коннектора Профиль Сотрудника для ресурса Organization

<q:not><q:substring><q:path>c:name</q:path><q:value>@</q:value></q:substring></q:not>

Любой корректный фильтр

206

idmc.connector.employee.profile.organization.topic

Параметр определяет имя топика для чтения сообщений от ресурса Organization Профиля Сотрудника

—

Любая строка

207

idmc.connector.employee.profile.organization.bootstrap.servers

Параметр определяет брокеры Kafka, c которых требуется получать сообщения ресурса Organization Профиля Сотрудника. Следует указать все host:port через запятую.

bootstrap-servers.dummy:9092,bootstrap-servers-2.dummy:9092

Любой корректный набор хостов

208

idmc.connector.employee.profile.organization.administrative.availability.status

Параметр определяет административный статус ресурса Organization Профиля Сотрудника

operational

operational, maintenance, disabled

209

idmc.profile.task.label

Параметр определяет общую метку на узлах для всех задач Профиля Сотрудника

Отсутствует

Значение данного параметра определяется при конфигурировании общего job_config.yaml и заполняется как тег <nodeIdentifier>label</nodeIdentifier>, где label - название метки

210

idmc.profile.task.numeric.segmentation.to

Параметр определяет верхнюю границу значения сегмента

Отсутствует

Любое число

211

idmc.profile.task.numeric.segmentation.bucket.size

Параметр определяет размер каждого отдельного сегмента

Отсутствует

Любое число

212

idmc.profile.task.buckets.depth

Параметр определяет ограничение на количество вычисляемых бакетов

Отсутствует

Любое число

213

idmc.profile.task.workers.per.node.count

Параметр определяет ограничение на максимальное количество ядер, запущенных на одной node для задач IDMX по работе с коннекторами

Отсутствует

Любое число

214

idmc.profile.task.worker.threads

Параметр определяет ограничение на максимальное количество процессов, запущенных на одной node для задач IDMX по работе с коннекторами

Отсутствует

Любое число

215

idmc.system.acceptable.inactivity.period

Период времени неактивности (в днях), после которого IDM блокирует учетные записи по длительной неактивности. Настройка на уровне системной конфигурации

45

Любое число

216

idmc.system.accounting.prolonged.inactivity

Параметр определяет, будет ли IDM обрабатывать сценарий длительной неактивности учетных записей. Настройка на уровне системной конфигурации

true

true, false

217

idmc.system.long.inactivity.active.session.duration

Параметр определяет, какой период активности в днях считать как активность учетной записи для механизма учета длительной неактивности

1

Любое число

218

idmc.connector.exchange.action.when.inactivity.detected

Параметр определяет, какие действия принимать по отношению к учетной записи, по которой сработал учет длительной неактивности

<ext:actionWhenInactivityDetected>disable</ext:actionWhenInactivityDetected><ext:actionWhenInactivityDetected>resetPassword</ext:actionWhenInactivityDetected>

<ext:actionWhenInactivityDetected>disable</ext:actionWhenInactivityDetected>, <ext:actionWhenInactivityDetected>resetPassword</ext:actionWhenInactivityDetected>, <ext:actionWhenInactivityDetected>disable</ext:actionWhenInactivityDetected><ext:actionWhenInactivityDetected>resetPassword</ext:actionWhenInactivityDetected>

219

idmc.connector.kafka.catalogs.without.calculate.primary.roles

Параметр определяет, какие каталоги ролей не использовать при расчете первичных ролей

<ext:catalogsWithoutCalculatePrimaryRoles>SOME CATALOG IDENTIFIER</ext:catalogsWithoutCalculatePrimaryRoles>

Любой корректный идентификатор каталога ролей

220

idmc.connector.employee.profile.employee.consumer.group.id

ID группы потребителей Kafka для ресурса EMPLOYEES Профиля сотрудника

IDM

Любая строка

221

idmc.connector.employee.profile.division.consumer.group.id

ID группы потребителей Kafka для ресурса DIVISIONS Профиля сотрудника

IDM

Любая строка

222

idmc.connector.employee.profile.organization.consumer.group.id

ID группы потребителей Kafka для ресурса ORGANIZATIONS Профиля сотрудника

IDM

Любая строка

223

idmc.long.inactivity.start.date.of.inactivity.accounting

Параметр определяет дату начала отсчета периода времени для механизма учета длительной неактивности учетных записей

2026-01-01T00:00:00.000Z

Любая корректная дата

224

idmc.system.exclusion.abs.code

Параметр отвечает за настройку кодов отсутствия, которые исключены из расчета длительного отсутствия

<exclusionAbsCode xmlns="http://whatever.com/my">777</exclusionAbsCode>

Любой корректный код отсутствия

225

idmc.system.long.absent.period

Параметр отвечает за настройку периода длительного отсутствия

P28D

Любой корректный период времени

226

idmc.connector.meta.send.verification.administrative.availability.status

Параметр определяет административный статус ресурса для отправки результатов сверки МЕТА

operational

operational, maintenance, disabled

227

idmc.connector.meta.send.verification.bootstrap.servers

Параметр определяет брокеры Kafka, на которые требуется отправлять сообщения в ресурс для отправки результатов сверки МЕТА. Следует указать все host:port через запятую.

bootstrap.dummy:9093

Любой корректный набор хостов

228

idmc.connector.meta.send.verification.verification.result.topic

Параметр определяет имя топика для отправки сообщений в ресурс для отправки результатов сверки МЕТА

dummyTopic

Любая строка

229

idmc.meta.task.composite.roles.catalogs

Параметр указывает каталоги ролей, содержащие композитные роли, которые будут использоваться в работе задачи META: Send verification result

<cixsi:type="xsd:string">CI999999999-2</ci><ci xsi:type="xsd:string">CI999999911</ci><ci xsi:type="xsd:string">CI100333333</ci>

Любой набор корректных ID каталогов ролей

230

idmc.connector.exchange.acceptable.inactivity.period

Период времени неактивности (в днях), после которого IDM блокирует учетные записи по длительной неактивности. Настройка на уровне ресурса

45

Любое число

231

idmc.connector.exchange.acceptable.inactivity.period.after.create

Период времени неактивности после создания УЗ (в днях), после которого IDM блокирует учетные записи по длительной неактивности. Настройка на уровне ресурса

60

Любое число

232

idmc.connector.exchange.accounting.prolonged.inactivity

Параметр определяет, будет ли IDM обрабатывать сценарий длительной неактивности учетных записей. Настройка на уровне ресурса

true

true, false

233

idmc.connector.exchange.ou.for.reset.password

Список OU для сброса пароля при блокировке по длительной неактивности. Для записей в перечисленных OU будет сброшен пароль при блокировке.

-

Любой набор корректный OU

Обратите внимание.

При конфигурировании параметров в файле idmc.all.conf для ресурсов AD/Exchange и NGAM необходимо руководствоваться инструкцией: Настройка job запуска развертывания конфигурационных файлов (masterJob)

Если используется TLS соединение коннектора SCIM из Connector Server необходимо обеспечить наличие сертификатов keystore, truststore в Connector Server при конфигурировании idmc.connectors.conf в параметрах idmc.connector.scim_v2_tls_keystore_path, idmc.connector.scim_v2_tls_truststore_path указать пути до сертификатов например: idmc.connector.scim_v2_tls_keystore_path = secrets/keystore/keystore.jks, idmc.connector.scim_v2_tls_truststore_path = secrets/keystore/truststore.jks.

values.yaml - глобальные параметры#

Предупреждение

В данном файле задаются основные конфигурационные параметры для инсталляции IDMC. В нем включаются и настраиваются глобальные параметры.

Также, после миграции конфигурации следует переопределить параметры из чартеров компонентов (idmc-support-service и idmc-egress-gateway) в основном values.yaml компонента IDMC.

Например, чтобы переопределить параметры для idmc-egress-gateway, следует скопировать нужные значения из чатера idmc-egress-gateway и поместить их в группу idmc-egress-gateway в value.yaml глобальных параметров IDMC%

idmc-egress-gateway: enabled: true istio: egress: exchange_mail_enabled: false

# Включение/выключение установки сервисов
idmc-support-service:
  enabled: false
idmc-egress-gateway:
  enabled: true

global:
  # Тип оркестратора контейнеров, используемого в кластере: kubernetes - k8s, openshift - ose
  orchestrator: "ose"
  # Имя Service Account, которое будет использоваться для запуска модулей
  serviceAccountName: "default"
  # Автоматическое монтирование JWT токена сервисного аккаунта в контейнеры пода
  automountServiceAccountToken: false
  # Хост контейнерного реестра, используемого для хранения образов
  registry: "registry-hostname"
  # Параметр используется для указания секретов, которые необходимы для аутентификации при загрузке образов
  imagePullSecrets: [ ]
  # - myRegistrySecretName

  # Настройка интеграции с Istio Service Mesh
  istio:
    enabled: true
    # Тип используемого Service Mesh. Redhat Service Mesh - rhsm, Synapse Service Mesh - synapse
    type: "synapse"
    # Образ для idmc-egress-gateway
    image:
      # Адрес реестра с образами. Если не указан, используется значение переменной global.registry
      registry: ""
      # Название репозитория в реестре, где находится образ
      repository: "istio_se/proxyv2"
      # Тег образа
      tag: ""
      # Хэш образа, начинается с '@sha256:'. Если указан, имеет приоритет над тегом
      sha: ""
    # Параметр определяет имя экземпляра Istio Control Plane для Ingress
    instance: "istio-instance"
    # Параметр определяет адрес Istio Control Plane для Ingress
    discoveryAddress: "istiod:15012"

  # Настройка интеграции с Secret Management System
  secman:
    enabled: true
    # В этом параметре указывается префикс для взаимодействие с API Secret Management
    mountPath: "auth/kubernetes"
    # Параметр задает пространство имен, в котором расположен экземпляр Secret Management System, используемый для IDMC
    namespace: "DEV_IDMC"
    # Путь к файлу токена JWT, используемого для аутентификации
    tokenPath: "/var/run/secrets/kubernetes.io/serviceaccount/token"
    # Параметр определяет роль для доступа к секретам IDMC в Secret Management System
    role: "role-ga-secman-idmc-dev"
    # URL инсталляции Secret Management System
    url: "https://secman-hostname:443"
    # Параметр определяет ключ для доступа к секретам IDMC в Secret Management System
    kvPath: "A/DEV/IDMC/KV/DEV"
    # Настройка получения сертификатов из PKI (Public Key Infrastructure) движка Secret Management System
    pkiSecretsEngine:
      enabled: true
      # Настройка получения сертификатов для idmc-egressgatewayy из PKI движка Secret Management System
      idmcEgressGateway:
        # Путь до PKI движка
        pkiPath: "PKI/DEV"
        # Common name выпускаемого сертификата
        commonName: "idmc-egress-gateway-common-name"
        # Дополнительные имена к common name
        altNames: "idmc-egress-gateway-alt-names"
        # Срок действия сертификата в часах (h), минутах (m) или секундах (s). Если не указан, будет использоваться значение ttl для PKI роли
        ttl: "2160h"
      postgres_kis:
        # Путь до PKI движка
        pkiPath: "PKI/DEV"
        # Common name выпускаемого сертификата
        commonName: "idmc-postgres_kis-common-name"
        # Дополнительные имена к common name
        altNames: "idmc-postgres_kis-alt-names"
        # Срок действия сертификата в часах (h), минутах (m) или секундах (s). Если не указан, будет использоваться значение ttl для PKI роли
        ttl: "2160h"
      omega_cs:
        # Путь до PKI движка
        pkiPath: "PKI/DEV"
        # Common name выпускаемого сертификата
        commonName: "idmc-omega_cs-common-name"
        # Дополнительные имена к common name
        altNames: "idmc-omega_cs-alt-names"
        # Срок действия сертификата в часах (h), минутах (m) или секундах (s). Если не указан, будет использоваться значение ttl для PKI роли
        ttl: "2160h"
      sigma_cs:
        # Путь до PKI движка
        pkiPath: "PKI/DEV"
        # Common name выпускаемого сертификата
        commonName: "idmc-sigma_cs-common-name"
        # Дополнительные имена к common name
        altNames: "idmc-sigma_cs-alt-names"
        # Срок действия сертификата в часах (h), минутах (m) или секундах (s). Если не указан, будет использоваться значение ttl для PKI роли
        ttl: "2160h"
      delta_cs:
        # Путь до PKI движка
        pkiPath: "PKI/DEV"
        # Common name выпускаемого сертификата
        commonName: "idmc-delta_cs-common-name"
        # Дополнительные имена к common name
        altNames: "idmc-delta_cs-alt-names"
        # Срок действия сертификата в часах (h), минутах (m) или секундах (s). Если не указан, будет использоваться значение ttl для PKI роли
        ttl: "2160h"
      soap_connector:
        # Путь до PKI движка
        pkiPath: "PKI/DEV"
        # Common name выпускаемого сертификата
        commonName: "idmc-soap_connector-common-name"
        # Дополнительные имена к common name
        altNames: "idmc-soap_connector-alt-names"
        # Срок действия сертификата в часах (h), минутах (m) или секундах (s). Если не указан, будет использоваться значение ttl для PKI роли
        ttl: "2160h"
      scim_connector:
        # Путь до PKI движка
        pkiPath: "PKI/DEV"
        # Common name выпускаемого сертификата
        commonName: "idmc-scim_connector-common-name"
        # Дополнительные имена к common name
        altNames: "idmc-scim_connector-alt-names"
        # Срок действия сертификата в часах (h), минутах (m) или секундах (s). Если не указан, будет использоваться значение ttl для PKI роли
        ttl: "2160h"
      ngam_connector_internal:
        pkiPath: "PKI/DEV"
        # Common name выпускаемого сертификата
        commonName: "idmc-ngam_connector_internal-common-name"
        # Дополнительные имена к common name
        altNames: "idmc-ngam_connector_internal-alt-names"
        # Срок действия сертификата в часах (h), минутах (m) или секундах (s). Если не указан, будет использоваться значение ttl для PKI роли
        ttl: "2160h"
      ngam_connector_external:
        pkiPath: "PKI/DEV"
        # Common name выпускаемого сертификата
        commonName: "idmc-ngam_connector_external-common-name"
        # Дополнительные имена к common name
        altNames: "idmc-ngam_connector_external-alt-names"
        # Срок действия сертификата в часах (h), минутах (m) или секундах (s). Если не указан, будет использоваться значение ttl для PKI роли
        ttl: "2160h"
      ngam_connector_pci_dss:
        pkiPath: "PKI/DEV"
        # Common name выпускаемого сертификата
        commonName: "idmc-ngam_connector_pci_dss-common-name"
        # Дополнительные имена к common name
        altNames: "idmc-ngam_connector_pci_dss-alt-names"
        # Срок действия сертификата в часах (h), минутах (m) или секундах (s). Если не указан, будет использоваться значение ttl для PKI роли
        ttl: "2160h"
      kafka_connector:
        pkiPath: "PKI/DEV"
        # Common name выпускаемого сертификата
        commonName: "idmc-kafka_connector-common-name"
        # Дополнительные имена к common name
        altNames: "idmc-kafka_connector-alt-names"
        # Срок действия сертификата в часах (h), минутах (m) или секундах (s). Если не указан, будет использоваться значение ttl для PKI роли
        ttl: "2160h"
      kafka_connector_envoy:
        pkiPath: "PKI/DEV"
        # Common name выпускаемого сертификата
        commonName: "idmc-kafka_connector-envoy-common-name"
        # Дополнительные имена к common name
        altNames: "idmc-kafka_connector-envoy-alt-names"
        # Срок действия сертификата в часах (h), минутах (m) или секундах (s). Если не указан, будет использоваться значение ttl для PKI роли
        ttl: "2160h"
      pci_dss_cs:
        pkiPath: "PKI/DEV"
        # Common name выпускаемого сертификата
        commonName: "idmc-pci_dss_cs-common-name"
        # Дополнительные имена к common name
        altNames: "idmc-pci_dss_cs-alt-names"
        # Срок действия сертификата в часах (h), минутах (m) или секундах (s). Если не указан, будет использоваться значение ttl для PKI роли
        ttl: "2160h"
      meta_connector:
        pkiPath: "PKI/DEV"
        # Common name выпускаемого сертификата
        commonName: "idmc-meta_connector-common-name"
        # Дополнительные имена к common name
        altNames: "idmc-meta_connector-alt-names"
        # Срок действия сертификата в часах (h), минутах (m) или секундах (s). Если не указан, будет использоваться значение ttl для PKI роли
        ttl: "2160h"
      meta_connector_envoy:
        pkiPath: "PKI/DEV"
        # Common name выпускаемого сертификата
        commonName: "idmc-meta_connector-envoy-common-name"
        # Дополнительные имена к common name
        altNames: "idmc-meta_connector-envoy-alt-names"
        # Срок действия сертификата в часах (h), минутах (m) или секундах (s). Если не указан, будет использоваться значение ttl для PKI роли
        ttl: "2160h"
      profile_connector_envoy:
        pkiPath: "PKI/DEV"
        # Common name выпускаемого сертификата
        commonName: "idmc-profile_connector-envoy-common-name"
        # Дополнительные имена к common name
        altNames: "idmc-profile_connector-envoy-alt-names"
        # Срок действия сертификата в часах (h), минутах (m) или секундах (s). Если не указан, будет использоваться значение ttl для PKI роли
        ttl: "2160h"
      meta_connector_send_verification_envoy:
        pkiPath: "PKI/DEV"
        # Common name выпускаемого сертификата
        commonName: "idmc-meta-connector-send-verification-envoy-common-name"
        # Дополнительные имена к common name
        altNames: "idmc-meta-connector-send-verification-envoy-alt-names"
        # Срок действия сертификата в часах (h), минутах (m) или секундах (s). Если не указан, будет использоваться значение ttl для PKI роли
        ttl: "2160h"
      sberldap_connector:
        # Путь до PKI движка
        pkiPath: "PKI/DEV"
        # Common name выпускаемого сертификата
        commonName: "idmc-sberldap_connector-common-name"
        # Дополнительные имена к common name
        altNames: "idmc-sberldap_connector-alt-names"
        # Срок действия сертификата в часах (h), минутах (m) или секундах (s). Если не указан, будет использоваться значение ttl для PKI роли
        ttl: "2160h"
      enablers_cs:
        # Путь до PKI движка
        pkiPath: "PKI/DEV"
        # Common name выпускаемого сертификата
        commonName: "idmc-enablers_cs-common-name"
        # Дополнительные имена к common name
        altNames: "idmc-enablers_cs-alt-names"
        # Срок действия сертификата в часах (h), минутах (m) или секундах (s). Если не указан, будет использоваться значение ttl для PKI роли
        ttl: "2160h"
      idm_connector:
        pkiPath: "PKI/DEV"
        # Common name выпускаемого сертификата
        commonName: "idmc-idm_connector-common-name"
        # Дополнительные имена к common name
        altNames: "idmc-idm_connector-alt-names"
        # Срок действия сертификата в часах (h), минутах (m) или секундах (s). Если не указан, будет использоваться значение ttl для PKI роли
        ttl: "2160h"
      fortress_connector:
        pkiPath: "PKI/DEV"
        # Common name выпускаемого сертификата
        commonName: "idmc-fortress_connector-common-name"
        # Дополнительные имена к common name
        altNames: "idmc-fortress_connector-alt-names"
        # Срок действия сертификата в часах (h), минутах (m) или секундах (s). Если не указан, будет использоваться значение ttl для PKI роли
        ttl: "2160h"
      kafka:
        pkiPath: "PKI/DEV"
        # Common name выпускаемого сертификата
        commonName: "idmc-kafka-common-name"
        # Дополнительные имена к common name
        altNames: "idmc-kafka-alt-names"
        # Срок действия сертификата в часах (h), минутах (m) или секундах (s). Если не указан, будет использоваться значение ttl для PKI роли
        ttl: "2160h"
  # Настройка интеграции с fluent-bit
  fluent:
    enabled: false
    # Образ для fluent-bit sidecars
    image:
      # Адрес реестра с образами. Если не указан, используется значение переменной global.registry
      registry: ""
      # Название репозитория в реестре, где находится образ
      repository: "loga/alog"
      # Тег образа
      tag: ""
      # Хэш образа, начинается с '@sha256:'. Если указан, имеет приоритет над тегом
      sha: ""
    kafka:
      enabled: false
      mtls: false
      # Параметр определяет брокеров Kafka, через которых будут отправляться журналы логов IDMC.
      # Если значение параметра не задано — журналы логов не будут отправляться.
      # Значения перечисляются через ',' в формате <HOST>:<IP>:<PORT>, где:
      # <HOST> — FQDN внешнего узла;
      # <IP> — IP-адрес внешнего узла;
      # <PORT> — порт внешнего узла.
      brokers: "kafka-hostname:127.0.0.1:9093"
      topics: "uLogger.qwerty"
      logLevel: 6

values.yaml - параметры чартера idmc-support-service#

# Количество реплик приложения idmc-support-service
replicas: 1

# Образ для idmc-support-service
image:
  # Адрес реестра с образами. Если не указан, используется значение переменной global.registry
  registry: ""
  # Название репозитория в реестре, где находится образ
  repository: ""
  # Тег образа
  tag: ""
  # Хэш образа, начинается с '@sha256:'. Если указан, имеет приоритет над тегом
  sha: "idmc/idmc-support-service@${jenkins_env.fp_image_hash}"

#  Параметр задает дополнительные опции запуска для Java-машины
java_opts_extra: "-Xss512k -XX:MaxMetaspaceSize=128m -XX:MaxRAMPercentage=75 -XX:ActiveProcessorCount=2 -XX:-UseBiasedLocking -XX:+PerfDisableSharedMem -XX:+UseParallelGC -Dfile.encoding=UTF-8"

#  Параметр задает период времени за который контейнер завершит работу
terminationGracePeriodSeconds: 30

prometheus:
  # Параметр определяет, будут ли собираться метрики Prometheus
  scrape: true
  # Параметр задает порт эндпоинта, с которого будут собираться метрики Prometheus
  port: 8080
  # Параметр задает эндпоинт, с которого будут собираться метрики Prometheus
  path: "/actuator/prometheus"

logsPath: "/app/logs"
# Вычислительные ресурсы, необходимые контейнеру idmc-support-service
resources:
  requests:
    # Количество ядер процессора, которое будет запрошено для контейнера
    cpu: "400m"
    # Минимальный объем оперативной памяти, который будет запрошен для контейнера
    memory: "512Mi"
    # Минимальный объем временного хранилища, который будет запрошен для контейнера
    ephemeralStorage: "256Mi"
  limits:
    # Максимальное количество ядер процессора, которое будет выделено для контейнера
    cpu: "800m"
    # Максимальный объем оперативной памяти, который будет выделен для контейнера
    memory: "768Mi"
    # Максимальный объем временного хранилища, который будет выделен для контейнера
    ephemeralStorage: "512Mi"

# Приоритет выполнения для idmc-support-service в кластере
priorityClassName: null

# При невозможности такого распределения, экземпляры все равно будут запланированы.
selfAntiAffinity: false

# Настройка проверки готовности контейнера idmc-support-service
readinessProbe:
  # Количество секунд, которое должно пройти после запуска контейнера, прежде чем начнется проверка готовности
  initialDelaySeconds: 10
  # Максимальное количество времени ожидания для каждой проверки готовности
  timeoutSeconds: 2
  # Интервал между последовательными проверками готовности
  periodSeconds: 10
  # Количество последовательных успешных проверок, необходимых для того, чтобы считать контейнер готовым
  successThreshold: 1
  # Количество последовательных неудачных проверок, после которых контейнер считается неготовым
  failureThreshold: 5
# Настройка проверки жизнеспособности контейнера idmc-support-service
livenessProbe:
  # Количество секунд, которое должно пройти после запуска контейнера, прежде чем начнется проверка жизнеспособности
  initialDelaySeconds: 10
  # Максимальное количество времени ожидания для каждой проверки жизнеспособности
  timeoutSeconds: 2
  # Интервал между последовательными проверками жизнеспособности
  periodSeconds: 10
  # Количество последовательных успешных проверок, необходимых для того, чтобы считать контейнер активным
  successThreshold: 1
  # Количество последовательных неудачных проверок, после которых контейнер считается неактивным
  failureThreshold: 5

# Настройка атрибутов безопасности
securityContext:
  # Устанавливает группу пользователей для всех файлов в томе, когда том монтируется в Pod
  fsGroup: null
  # UID, с которым будет запущен контейнер idmc-support-service
  runAsUser: null
  # GID, с которым будет запущен контейнер idmc-support-service
  runAsGroup: null

# Настройка sidecars приложения idmc-support-service
sidecars:
  secman:
    # Вычислительные ресурсы, необходимые sidecar контейнеру secman
    resources:
      requests:
        # Количество ядер процессора, которое будет запрошено для контейнера
        cpu: "50m"
        # Минимальный объем оперативной памяти, который будет запрошен для контейнера
        memory: "64Mi"
        # Минимальный объем временного хранилища, который будет запрошен для контейнера
        ephemeralStorage: "128Mi"
      limits:
        # Максимальное количество ядер процессора, которое будет выделено для контейнера
        cpu: "100m"
        # Максимальный объем оперативной памяти, который будет выделен для контейнера
        memory: "128Mi"
        # Максимальный объем временного хранилища, который будет выделен для контейнера
        ephemeralStorage: "256Mi"
    # Настройка атрибутов безопасности
    securityContext:
      # UID, с которым будет запущен sidecar контейнер secman
      runAsUser: null
      # GID, с которым будет запущен sidecar контейнер secman
      runAsGroup: null
  fluent:
    # Вычислительные ресурсы, необходимые sidecar контейнеру fluent-bit
    resources:
      requests:
        # Количество ядер процессора, которое будет запрошено для контейнера
        cpu: "100m"
        # Минимальный объем оперативной памяти, который будет запрошен для контейнера
        memory: "128Mi"
        # Минимальный объем временного хранилища, который будет запрошен для контейнера
        ephemeralStorage: "256Mi"
      limits:
        # Максимальное количество ядер процессора, которое будет выделено для контейнера
        cpu: "200m"
        # Максимальный объем оперативной памяти, который будет выделен для контейнера
        memory: "256Mi"
        # Максимальный объем временного хранилища, который будет выделен для контейнера
        ephemeralStorage: "128Mi"
    # Настройка проверки готовности sidecar контейнера fluent-bit
    readinessProbe:
      # Количество секунд, которое должно пройти после запуска контейнера, прежде чем начнется проверка готовности
      initialDelaySeconds: 10
      # Интервал между последовательными проверками готовности
      periodSeconds: 5
      # Максимальное количество времени ожидания для каждой проверки готовности
      timeoutSeconds: 3
      # Количество последовательных успешных проверок, необходимых для того, чтобы считать контейнер готовым
      successThreshold: 1
      # Количество последовательных неудачных проверок, после которых контейнер считается неготовым
      failureThreshold: 3
    # Настройка проверки жизнеспособности sidecar контейнера fluent-bit
    livenessProbe:
      # Количество секунд, которое должно пройти после запуска контейнера, прежде чем начнется проверка жизнеспособности
      initialDelaySeconds: 15
      # Интервал между последовательными проверками жизнеспособности
      periodSeconds: 10
      # Максимальное количество времени ожидания для каждой проверки жизнеспособности
      timeoutSeconds: 3
      # Количество последовательных успешных проверок, необходимых для того, чтобы считать контейнер активным
      successThreshold: 1
      # Количество последовательных неудачных проверок, после которых контейнер считается неактивным
      failureThreshold: 3
    # Настройка атрибутов безопасности
    securityContext:
      # UID, с которым будет запущен sidecar контейнер fluent-bit
      runAsUser: null
      # GID, с которым будет запущен sidecar контейнер fluent-bit
      runAsGroup: null
  istio:
    # Вычислительные ресурсы, необходимые sidecar контейнеру istio
    resources:
      requests:
        # Количество ядер процессора, которое будет запрошено для контейнера
        cpu: "200m"
        # Минимальный объем оперативной памяти, который будет запрошен для контейнера
        memory: "512Mi"
      limits:
        # Максимальное количество ядер процессора, которое будет выделено для контейнера
        cpu: "200m"
        # Максимальный объем оперативной памяти, который будет выделен для контейнера
        memory: "1Gi"

# Параметр определяет, будет ли использоваться mTLS для подключения idmc-support-service к БД КИС
database_mtls_enabled: false

# Cтендазависимые параметры для idmc-support-service
support_service:
  application:
    # активация заглушки для idmc-support-service
    stub_fosbykos: "TST"
    stub_saplogin: "saplogin"
    stub_alias: "alias"

  db_kis:
    # Параметр определяет URL для доступа к БД с кадровой информацией
    url: "jdbc:postgresql://kis_database_host.dummy:35432/kisdb?prepareThreshold=0"
    # Параметр определяет имя пользователя для доступа к БД с кадровой информацией
    username: "ITIM_LOGIN"
    # Параметр определяет имя процедуры в БД КИС, используемой для блокировки alias при генерации e-mail по ФИО
    alias_lock_func: "itim_login.LockSAPLogin"
    # Параметр определяет имя процедуры в БД КИС, используемой для блокировки логина при генерации по ФИО
    sap_login_lock_func: "itim_login.lockuseralias"

  ldap_kis:
    # Параметр определяет URL для подключения к БД КИС через ADExchange
    host: "ldap_host.dummy"
    # Параметр определяет порт для подключения к БД КИС через ADExchange
    port: 3389
    #Параметр определяет DN пользовательской учетной записи БД КИС
    user_dn: "CN=Integration user,OU=Integration Organisation,OU=Tribe-Serverless,DC=IDM,DC=LOCAL"
    # Параметр определяет базовый DN БД КИС
    base_dn: "OU=Sberbank,DC=IDM,DC=LOCAL"
  # Параметр задает фильтр для поиска alias в LDAP
  mail_alias_ldap_filter: "(|(&(objectClass=sberPersons)(mail=$ALIAS@*))(&(objectClass=eradaccount)(erADEProxyAddresses=smtp:$ALIAS@*))(&(sberMailAlias=$ALIAS)(objectClass=sberPersons))(&(sberMailSigma=$ALIAS@*)(objectClass=sberPersons)))"
  # Параметр задает фильтр для поиска логина в LDAP
  sap_login_ldap_filter: "(|(&(objectClass=ersapnwaccount)(eruid=$ALIAS))(&(objectClass=sberpersons)(sbersaplogin=$ALIAS)))"
  # Параметр определяет будет ли включена блокировка при распиле учёток с одинаковыми персональными данными в одно время
  split_persona_enabled: true
  # Параметр задает время жизни блокировки
  lock_cache_expire_timeout: 300
  # Параметр задает максимальное количество захваченных блокировок
  lock_cache_maxsize: 10000

*

  • Значение по умолчанию для параметра support_service.mail_alias_ldap_filter — '(|(&(objectClass=sberPersons)(mail=$ALIAS@*))(&(objectClass=eradaccount)(erADEProxyAddresses=smtp:$ALIAS@*))(&(sberMailAlias=$ALIAS)(objectClass=sberPersons))(&(sberMailSigma=$ALIAS@*)(objectClass=sberPersons)))'

**

  • Значение по умолчанию для параметра support_service.sap_login_ldap_filter — '(|(&(objectClass=ersapnwaccount)(eruid=$ALIAS))(&(objectClass=sberpersons)(sbersaplogin=$ALIAS)))'

values.yaml - параметры чартера idmc-egress-gateway#

# Количество реплик приложения idmc-egress-gateway
replicas: 1

# Настройка горизонтального масштабирования (Horizontal Pod Autoscaling - HPA) для приложения idmc-egress-gateway
hpa:
  enabled: false
  # Минимальное количество реплик (pod), которые должны быть запущены
  minReplicas: 1
  # Максимальное количество реплик (pod), которые горизонтальное масштабирование может создать
  maxReplicas: 2
  # Целевое значение использования CPU, в процентах. При превышении данного значения (повышении загрузки процессора), HPA будет увеличивать количество реплик
  targetCPUUtilizationPercentage: 80

# Вычислительные ресурсы, необходимые контейнеру idmc-egress-gateway
resources:
  requests:
    # Количество ядер процессора, которое будет запрошено для контейнера
    cpu: "200m"
    # Минимальный объем оперативной памяти, который будет запрошен для контейнера
    memory: "256Mi"
    # Минимальный объем временного хранилища, который будет запрошен для контейнера
    ephemeral-storage: "512Mi"
  limits:
    # Максимальное количество ядер процессора, которое будет выделено для контейнера
    cpu: "400m"
    # Максимальный объем оперативной памяти, который будет выделен для контейнера
    memory: "512Mi"
    # Максимальный объем временного хранилища, который будет выделен для контейнера
    ephemeral-storage: "1Gi"

# Настройка проверки готовности контейнера idmc-egress-gateway
readinessProbe:
  # Количество секунд, которое должно пройти после запуска контейнера, прежде чем начнется проверка готовности
  initialDelaySeconds: 10
  # Максимальное количество времени ожидания для каждой проверки готовности
  timeoutSeconds: 2
  # Интервал между последовательными проверками готовности
  periodSeconds: 10
  # Количество последовательных успешных проверок, необходимых для того, чтобы считать контейнер готовым
  successThreshold: 1
  # Количество последовательных неудачных проверок, после которых контейнер считается неготовым
  failureThreshold: 5
# Настройка проверки жизнеспособности контейнера idmc-egress-gateway
livenessProbe:
  # Количество секунд, которое должно пройти после запуска контейнера, прежде чем начнется проверка жизнеспособности
  initialDelaySeconds: 10
  # Максимальное количество времени ожидания для каждой проверки жизнеспособности
  timeoutSeconds: 2
  # Интервал между последовательными проверками жизнеспособности
  periodSeconds: 10
  # Количество последовательных успешных проверок, необходимых для того, чтобы считать контейнер активным
  successThreshold: 1
  # Количество последовательных неудачных проверок, после которых контейнер считается неактивным
  failureThreshold: 5

# Приоритет выполнения для idmc-egress-gateway в кластере
priorityClassName: null

# Включение распределения экземпляров idmc-egress-gateway по разным узлам среды исполнения.
# Если true - планировщик попытается распределить экземпляры idmc-egress-gateway по разным узлам.
# При невозможности такого распределения, экземпляры все равно будут запланированы.
selfAntiAffinity: false

strategy:
  # 'Recreate' — удаляет все существующие поды перед созданием новых.
  # 'RollingUpdate' — заменяет старые ReplicaSets на новые постепенно, уменьшая количество старых реплик и увеличивая новые.
  type: "RollingUpdate"
  # Параметры rolling-обновления. Присутствует только если type = RollingUpdate.
  rollingUpdate:
    # Параметр определяет, сколько подов может быть недоступно во время обновления.
    maxUnavailable: "25%"
    # Параметр определяет, насколько можно превысить желаемое число подов.
    maxSurge: "100%"

# Настройка атрибутов безопасности
securityContext:
  # Устанавливает группу пользователей для всех файлов в томе, когда том монтируется в Pod
  fsGroup: null
  # UID, с которым будет запущен контейнер idmc-egress-gateway
  runAsUser: null
  # GID, с которым будет запущен контейнер idmc-egress-gateway
  runAsGroup: null

# Настройка sidecars приложения idmc-egress-gateway
sidecars:
  secman:
    # Вычислительные ресурсы, необходимые sidecar контейнеру secman
    resources:
      requests:
        # Количество ядер процессора, которое будет запрошено для контейнера
        cpu: "50m"
        # Минимальный объем оперативной памяти, который будет запрошен для контейнера
        memory: "64Mi"
        # Минимальный объем временного хранилища, который будет запрошен для контейнера
        ephemeralStorage: "128Mi"
      limits:
        # Максимальное количество ядер процессора, которое будет выделено для контейнера
        cpu: "100m"
        # Максимальный объем оперативной памяти, который будет выделен для контейнера
        memory: "128Mi"
        # Максимальный объем временного хранилища, который будет выделен для контейнера
        ephemeralStorage: "256Mi"
        # Настройка атрибутов безопасности
    securityContext:
      # UID, с которым будет запущен sidecar контейнер secman
      runAsUser: null
      # GID, с которым будет запущен sidecar контейнер secman
      runAsGroup: null

# все параметры коннекторов с именами *_cs имееют вид:
# <SVC_HOST1>:<SVC_IP1>:<SVC_EXTERNAL_PORT1>;<SVC_HOST2>:<SVC_IP2>...

# SVC_EXTERNAL_PORTx - реальный порт внешнего сервиса
# при  отсутствии dns имени у ресурса необходимо указать в параметре *_resolution = STATIC и обращаться по ip
istio:
  egress:
    # Параметр определяет, будет ли использоваться почтовый сервер для рассылки оповещений
    exchange_mail_enabled: false
    # !!! Внутрениий порт на этом соединении всегда = 40240,40241 и тп
    # именно эти порты должны быть указаны в конфигурациях сервисов например в idmc.all.conf
    # Параметр определяет, будет ли использоваться защита соединения через SSL IDMC с почтовым сервером для рассылки оповещений
    exchange_mail_mtls_enabled: false
    # если tls для почты включен предполагается порт 587 если нет - 25
    # Параметр определяет имена хостов почтового сервера для рассылки оповещений для запросов через Istio
    exchange_mail_hosts: "mail_host.dummy:0.0.0.0:587"
    # Параметр задает тип определения FQDN узла почтового сервера для рассылки оповещений `DNS`, `STATIC`
    exchange_mail_resolution: "DNS"

    # Параметр определяет, будет ли использоваться Connector Server 1
    delta_cs_enabled: false
    # !!! Внутрениий порт на этом соединении всегда = 40740,40741 и тп
    # именно эти порты должны быть указаны в конфигурациях сервисов например в idmc.all.conf
    # Параметр определяет, будет ли использоваться защита соединения через SSL IDMC с Connector Server 1
    delta_cs_mtls_enabled: false
    # Параметр определяет имена хостов экземпляров Connector Server 1 для запросов через Istio
    delta_cs_hosts: "delta_cs_host.dummy:0.0.0.0:13409"
    # Параметр задает тип определения FQDN узла Connector Server 1 `DNS`, `STATIC`
    delta_cs_resolution: "DNS"

    omega_cs_enabled: false
    # !!! Внутрениий порт на этом соединении всегда = 40840,40841 и тп
    # именно эти порты должны быть указаны в конфигурациях сервисов например в idmc.all.conf
    # Параметр определяет, будет ли использоваться Connector Server 2
    # Параметр определяет, будет ли использоваться защита соединения через SSL IDMC с Connector Server 2
    omega_cs_mtls_enabled: false
    # Параметр определяет имена хостов экземпляров Connector Server 2 для запросов через Isti
    omega_cs_hosts: "omega_cs_host.dummy:0.0.0.0:389"
    # Параметр задает тип определения FQDN узла Connector Server 2 `DNS`, `STATIC`
    omega_cs_resolution: "DNS"

    # Параметр определяет, будет ли использоваться Connector Server 3
    sigma_cs_enabled: false
    # !!! Внутрениий порт на этом соединении всегда = 40940,40941 и тп
    # именно эти порты должны быть указаны в конфигурациях сервисов например в idmc.all.conf
    # Параметр определяет, будет ли использоваться защита соединения через SSL IDMC с Connector Server 3
    sigma_cs_mtls_enabled: false
    # Параметр определяет имена хостов экземпляров Connector Server 3 для запросов через Istio
    sigma_cs_hosts: "sigma_cs_host.dummy:0.0.0.0:1521"
    # Параметр задает тип определения FQDN узла Connector Server 3 `DNS`, `STATIC`
    sigma_cs_resolution: "DNS"

    # Параметр определяет, будет ли использоваться БД Pangolin с кадровой информацией
    kis_database_enabled: true
    # !!! Внутрениий порт на этом соединении всегда = 40540,40541 и тп
    # именно эти порты должны быть указаны в конфигурациях сервисов например в idmc.all.conf
    # Параметр определяет, будет ли использоваться защита соединения через SSL IDMC с БД Pangolin с кадровой информацией
    kis_database_mtls_enabled: false
    # Параметр определяет имена хостов БД Pangolin с кадровой информацией для запросов через Istio
    kis_database_hosts: "kis_database_host.dummy:0.0.0.0:5432"
    # Параметр задает тип определения FQDN узла БД Pangolin с кадровой информацией `DNS`, `STATIC`
    kis_database_resolution: "DNS"

    # Параметр определяет, будет ли использоваться соеденение с АС SOAP
    soap_connector_enabled: false
    # !!! Внутрениий порт на этом соединении всегда = 40640,40641 и тп
    # именно эти порты должны быть указаны в конфигурациях сервисов например в idmc.all.conf
    # Параметр определяет, будет ли использоваться защита соединения через SSL IDMC с АС SOAP
    soap_connector_mtls_enabled: false
    # Параметр определяет имена хостов АС SOAP для запросов через Istio
    soap_connector_hosts: "soap_connector_host.dummy:0.0.0.0:8080"
    # Параметр задает тип определения FQDN узла АС SOAP `DNS`, `STATIC`
    soap_connector_resolution: "DNS"

    # Параметр определяет, будет ли использоваться соеденение с АС SCIM
    scim_connector_enabled: false
    # !!! Внутрениий порт на этом соединении всегда = 40140,40141 и тп
    # именно эти порты должны быть указаны в конфигурациях сервисов например в idmc.all.conf
    # Параметр определяет, будет ли использоваться защита соединения через SSL IDMC с АС SCIM
    scim_connector_mtls_enabled: false
    # Параметр определяет имена хостов АС SCIM для запросов через Istio
    scim_connector_hosts: "scim_connector_host.dummy:0.0.0.0:8080"
    # Параметр задает тип определения FQDN узла АС SCIM `DNS`, `STATIC`
    scim_connector_resolution: "DNS"

    # Параметр определяет, будет ли использоваться соеденение с АС NGAM internal
    ngam_connector_internal_enabled: false
    # !!! Внутрениий порт на этом соединении всегда = 40150,40151 и тп
    # именно эти порты должны быть указаны в конфигурациях сервисов например в idmc.all.conf
    # Параметр определяет, будет ли использоваться защита соединения через SSL IDMC с АС NGAM internal
    ngam_connector_internal_mtls_enabled: false
    # Параметр определяет имена хостов АС NGAM internal для запросов через Istio
    ngam_connector_internal_hosts: "ngam_connector_internal_host.dummy:0.0.0.0:8080"
    # Параметр задает тип определения FQDN узла АС NGAM internal `DNS`, `STATIC`
    ngam_connector_internal_resolution: "DNS"

    # Параметр определяет, будет ли использоваться соеденение с АС NGAM external
    ngam_connector_external_enabled: false
    # !!! Внутрениий порт на этом соединении всегда = 40250,40251 и тп
    # именно эти порты должны быть указаны в конфигурациях сервисов например в idmc.all.conf
    # Параметр определяет, будет ли использоваться защита соединения через SSL IDMC с АС NGAM external
    ngam_connector_external_mtls_enabled: false
    # Параметр определяет имена хостов АС NGAM external для запросов через Istio
    ngam_connector_external_hosts: "ngam_connector_external_host.dummy:0.0.0.0:8080"
    # Параметр задает тип определения FQDN узла АС NGAM external `DNS`, `STATIC`
    ngam_connector_external_resolution: "DNS"

    # Параметр определяет, будет ли использоваться соеденение с АС NGAM pci_dss
    ngam_connector_pci_dss_enabled: false
    # !!! Внутрениий порт на этом соединении всегда = 40350,40351 и тп
    # именно эти порты должны быть указаны в конфигурациях сервисов например в idmc.all.conf
    # Параметр определяет, будет ли использоваться защита соединения через SSL IDMC с АС NGAM pci_dss
    ngam_connector_pci_dss_mtls_enabled: false
    # Параметр определяет имена хостов АС NGAM pci_dss для запросов через Istio
    ngam_connector_pci_dss_hosts: "ngam_connector_pci_dss_host.dummy:0.0.0.0:8080"
    # Параметр задает тип определения FQDN узла АС NGAM pci_dss `DNS`, `STATIC`
    ngam_connector_pci_dss_resolution: "DNS"

    # Параметр определяет, будет ли использоваться соеденение с АС KAFKA
    kafka_connector_enabled: false
    # !!! Внутрениий порт на этом соединении всегда = 40450,40451 и тп
    # именно эти порты должны быть указаны в конфигурациях сервисов например в idmc.all.conf
    # Параметр определяет, будет ли использоваться защита соединения через SSL IDMC с АС KAFKA
    kafka_connector_mtls_enabled: false
    # Параметр определяет имена хостов АС KAFKA для запросов через Istio
    kafka_connector_hosts: "kafka_connector_host.dummy:0.0.0.0:8080"
    # Параметр задает тип определения FQDN узла АС KAFKA `DNS`, `STATIC`
    kafka_connector_resolution: "DNS"

    # Параметр определяет, будет ли использоваться соеденение с АС KAFKA (используя envoy broker discovery)
    kafka_connector_envoy_enabled: false
    # Параметр определяет, будет ли использоваться защита соединения через SSL IDMC с АС KAFKA всегда true
    kafka_connector_envoy_mtls_enabled: false
    # Параметр определяет имена хостов АС KAFKA для запросов через Istio
    kafka_connector_envoy_hosts: "kafka_broker1.dummy:9093;kafka_broker2.dummy:9093"
    # Параметр задает тип определения FQDN узла АС KAFKA - только `DNS`
    kafka_connector_envoy_resolution: "DNS"
    # Параметр определяет имя сервиса для Kafka уникальный в неймспейсе
    kafka_connector_envoy_service_name: "idmc-svc-kafka-connector-envoy"
    # Внутренний порт на этом соединении (внутри кластера) уникальный в неймспейсе
    kafka_connector_envoy_internal_port: 59093
    # Адрес для доступа к envoy broker discovery строится из имени сервиса и порта
    # Пример: idmc-svc-kafka-connector-envoy.<namespace>.svc.cluster.local:59093 (допустимо idmc-svc-kafka-connector-envoy:59093)

    # Параметр определяет, будет ли использоваться соеденение с АС PCI DSS CS
    pci_dss_cs_enabled: false
    # !!! Внутрениий порт на этом соединении всегда = 40550,40551 и тп
    # именно эти порты должны быть указаны в конфигурациях сервисов например в idmc.all.conf
    # Параметр определяет, будет ли использоваться защита соединения через SSL IDMC с АС PCI DSS CS
    pci_dss_cs_mtls_enabled: false
    # Параметр определяет имена хостов АС PCI DSS CS для запросов через Istio
    pci_dss_cs_hosts: "pci_dss_cs_host.dummy:0.0.0.0:8080"
    # Параметр задает тип определения FQDN узла АС PCI DSS CS `DNS`, `STATIC`
    pci_dss_cs_resolution: "DNS"

    # Параметр определяет, будет ли использоваться соеденение с АС META
    meta_connector_enabled: false
    # !!! Внутрениий порт на этом соединении всегда = 40650,40651 и тп
    # именно эти порты должны быть указаны в конфигурациях сервисов например в idmc.all.conf
    # Параметр определяет, будет ли использоваться защита соединения через SSL IDMC с АС META
    meta_connector_mtls_enabled: false
    # Параметр определяет имена хостов АС META для запросов через Istio
    meta_connector_hosts: "meta_connector_host.dummy:0.0.0.0:8080"
    # Параметр задает тип определения FQDN узла АС META `DNS`, `STATIC`
    meta_connector_resolution: "DNS"

    # Параметр определяет, будет ли использоваться соеденение с АС KAFKA (используя envoy broker discovery)
    meta_connector_envoy_enabled: false
    # Параметр определяет, будет ли использоваться защита соединения через SSL IDMC с АС KAFKA всегда true
    meta_connector_envoy_mtls_enabled: false
    # Параметр определяет имена хостов АС KAFKA для запросов через Istio
    meta_connector_envoy_hosts: "kafka_broker1.dummy:9093;kafka_broker2.dummy:9093"
    # Параметр задает тип определения FQDN узла АС KAFKA - только `DNS`
    meta_connector_envoy_resolution: "DNS"
    # Параметр определяет имя сервиса для Kafka уникальный в неймспейсе
    meta_connector_envoy_service_name: "idmc-svc-meta-connector-envoy"
    # Внутренний порт на этом соединении (внутри кластера) уникальный в неймспейсе
    meta_connector_envoy_internal_port: 59193
    # Адрес для доступа к envoy broker discovery строится из имени сервиса и порта
    # Пример: idmc-svc-meta-connector-envoy.<namespace>.svc.cluster.local:59193 (допустимо idmc-svc-meta-connector-envoy:59093)

    # Параметр определяет, будет ли использоваться соеденение с АС PROFILE (используя envoy broker discovery)
    profile_connector_envoy_enabled: false
    # Параметр определяет, будет ли использоваться защита соединения через SSL IDMC с АС PROFILE всегда true
    profile_connector_envoy_mtls_enabled: false
    # Параметр определяет имена хостов АС PROFILE для запросов через Istio
    profile_connector_envoy_hosts: "profile_broker1.dummy:9093;profile_broker2.dummy:9093"
    # Параметр задает тип определения FQDN узла АС PROFILE - только `DNS`
    profile_connector_envoy_resolution: "DNS"
    # Параметр определяет имя сервиса для Profile уникальный в неймспейсе
    profile_connector_envoy_service_name: "idmc-svc-profile-connector-envoy"
    # Внутренний порт на этом соединении (внутри кластера) уникальный в неймспейсе
    profile_connector_envoy_internal_port: 59293
    # Адрес для доступа к envoy broker discovery строится из имени сервиса и порта
    # Пример: idmc-svc-profile-connector-envoy.<namespace>.svc.cluster.local:59293 (допустимо idmc-svc-profile-connector-envoy:59293)

    # Параметр определяет, будет ли использоваться соеденение с АС META (send verification) (используя envoy broker discovery)
    meta_connector_send_verification_envoy_enabled: false
    # Параметр определяет, будет ли использоваться защита соединения через SSL IDMC с АС META (send verification) всегда true
    meta_connector_send_verification_envoy_mtls_enabled: false
    # Параметр определяет имена хостов АС META (send verification) для запросов через Istio
    meta_connector_send_verification_envoy_hosts: "send_verification_broker1.dummy:9093;send_verification_broker2.dummy:9093"
    # Параметр задает тип определения FQDN узла АС META (send verification) - только `DNS`
    meta_connector_send_verification_envoy_resolution: "DNS"
    # Параметр определяет имя сервиса для Meta send verification уникальный в неймспейсе
    meta_connector_send_verification_envoy_service_name: "idmc-svc-meta-connector-send-verification-envoy"
    # Внутренний порт на этом соединении (внутри кластера) уникальный в неймспейсе
    meta_connector_send_verification_envoy_internal_port: 59393
    # Адрес для доступа к envoy broker discovery строится из имени сервиса и порта
    # Пример: idmc-svc-meta-connector-send-verification-envoy.<namespace>.svc.cluster.local:59393 (допустимо idmc-svc-meta-connector-send-verification-envoy:59393)

    # Параметр определяет, будет ли использоваться соеденение с АС sberldap
    sberldap_connector_enabled: false
    # !!! Внутрениий порт на этом соединении всегда = 50300,50301 и тп
    # именно эти порты должны быть указаны в конфигурациях сервисов например в idmc.all.conf
    # Параметр определяет, будет ли использоваться защита соединения через SSL IDMC с АС sberldap
    sberldap_connector_mtls_enabled: false
    # Параметр определяет имена хостов АС sberldap для запросов через Istio
    sberldap_connector_hosts: "sberldap_connector_host.dummy:0.0.0.0:636"
    # Параметр задает тип определения FQDN узла АС sberldap `DNS`, `STATIC`
    sberldap_connector_resolution: "DNS"

    # Параметр определяет, будет ли использоваться соеденение с АС ENABLERS CS
    enablers_cs_enabled: false
    # !!! Внутрениий порт на этом соединении всегда = 50200,50201 и тп
    # именно эти порты должны быть указаны в конфигурациях сервисов например в idmc.all.conf
    # Параметр определяет, будет ли использоваться Connector Server
    # Параметр определяет, будет ли использоваться защита соединения через SSL IDMC с Connector Server
    enablers_cs_mtls_enabled: false
    # Параметр определяет имена хостов экземпляров Connector Server для запросов через Isti
    enablers_cs_hosts: "enablers_cs_host.dummy:0.0.0.0:8080"
    # Параметр задает тип определения FQDN узла Connector Server `DNS`, `STATIC`
    enablers_cs_resolution: "DNS"
    
    # Параметр определяет, будет ли использоваться соеденение с АС IDM
    idm_connector_enabled: false
    # !!! Внутрениий порт на этом соединении всегда = 50100,50101 и тп
    # именно эти порты должны быть указаны в конфигурациях сервисов например в idmc.all.conf
    # Параметр определяет, будет ли использоваться защита соединения через SSL IDMC с АС IDM
    idm_connector_mtls_enabled: false
    # Параметр определяет имена хостов АС IDM для запросов через Istio
    idm_connector_hosts: "idm_connector_host.dummy:0.0.0.0:8080"
    # Параметр задает тип определения FQDN узла АС IDM `DNS`, `STATIC`
    idm_connector_resolution: "DNS"

    # Параметр определяет, будет ли использоваться соеденение с АС IDM
    fortress_connector_enabled: false
    # !!! Внутрениий порт на этом соединении всегда = 50400,50401 и тп
    # именно эти порты должны быть указаны в конфигурациях сервисов например в idmc.all.conf
    # Параметр определяет, будет ли использоваться защита соединения через SSL IDMC с АС Fortress
    fortress_connector_mtls_enabled: false
    # Параметр определяет имена хостов АС IDM для запросов через Istio
    fortress_connector_hosts: "fortress_connector_host.dummy:0.0.0.0:8080"
    # Параметр задает тип определения FQDN узла АС IDM `DNS`, `STATIC`
    fortress_connector_resolution: "DNS"

  # Параметры определяют применяемые политики управления трафиком
  trafficPolicy:
    outlierDetection:
      # Параметр определяет минимальную продолжительность исключения
      baseEjectionTime: 30s
      # Параметр определяет количество ошибок 5xx, после которых хост удаляется из пула подключений
      consecutive5xxErrors: 5
      # Параметр определяет интервал времени между анализами выбросов
      interval: 10s
      # Параметр определяет максимальный % хостов в пуле балансировки нагрузки для вышестоящего сервиса, которые могут быть отключены
      maxEjectionPercent: 10

Интеграции с платформенными зависимостями#

Обратите внимание.

Компонент IDMC является набором конфигурационных файлов для компонента IDMX. Информация по интеграции с платформенными зависимостями приведена в документации на компонент IDMX.

Интеграция с Secret Management System#

Secret Management System следует настраивать согласно документации на этот продукт. После установки и настройки компонента KMSS следует провести его подготовку для использования с IDMC следующим образом:

  1. Завести хранилище KV (key-value). Хранилище должно быть типа «KV хранилище».

    Тип: «kv» — версия 1 движка Key-Value, соответствует пути KV.

    Пример пути: ACC/IDMC/FH/KV.

  2. Получить роль, тенант (пространство имен).

  3. Дать доступ роли из пространства имен контейнеризированной среды в Secret Management.

  4. Загрузить секреты и сертификаты в Secret Management по пути из пункта 1 в подпапку KEYSTORE (значения в кодировке Base64). Итоговый путь к расположению сертификатов в Secret Management будет выглядеть, например, так: ACC/IDMX/FH/KV/KEYSTORE.

    Подробнее о кодировании в base64 и загрузке секретов и сертификатов будет рассказано в инструкции в разделе Установка IDMC.

  5. Заполнить параметры в конфигурационном файле idmc.all.conf

    • idmc.ose.secman.enabled = true;

    • idmc.ose.secman.mount_path = например, auth/os/ocp.devpub.solution.sbt;

    • idmc.ose.secman.namespace = путь до пространства имен SecMan;

    • idmc.ose.secman.role = например, role-secman-idmc;

    • idmc.ose.secman.url = URL SecMan;

    • idmc.ose.secman.key = например, DEV/IDMC/FH/KV/KEYSTORE.

Интеграция с Platform V Monitor#

Логирование#

Компонент LOGA продукта Platform V Monitor следует настраивать согласно документации на этот продукт. После установки и настройки компонента LOGA следует провести его подготовку для использования с IDMC следующим образом:

  1. Заполнить параметры связанные с интеграцией в конфигурационном файле idmc.all.conf (параметры группы idmc.fluent);

  2. Для визуализации журналов, необходимо создать дашборд согласно документации на компонент LOGA продукта Platform V Monitor.

Интеграция с Platform V Synapse Service Mesh#

Для установки IDMC с интеграцией с Istio следует установить Platform V Synapse Mesh согласно документации на продукт SSM. Затем следует:

  1. Поместить все требуемые сертификаты в vault Secret Management System или в Kubernetes Secrets (подробнее смотрите в разделе Установка IDMC).

  2. Заполнить конфигурационный файл idmc.istio.all.conf корректными значениями.

  3. При установке через компонент Deploy tools (CDJE) использовать playbook с установкой Istio.

Интеграция с Platform V Backend#

Никаких дополнительных действий для подключения интеграции со стороны IDMC не требуется, установите и настройте компонент OTTS согласно документации на продукт #BD.

Интеграция с Platform V SOWA#

Подробные инструкции по конфигурированию интеграции Connector Server (компонент Platform V IDM) с Platform V SOWA приведены в документе Руководство пользователя IDMC.