Обновление#

Изменения в системных требованиях#

Для версии 3.3.1 программного продукта отсутствуют изменения в ПО.

Изменения в параметрах настройки#

Новые параметры для IDM#

Параметр

Значение по умолчанию

Пример заполнения

Описание

idmc.all.conf

idmc.system.acceptable.inactivity.period

Период времени неактивности (в днях), после которого IDM блокирует учетные записи по длительной неактивности

45

Любое число

idmc.system.accounting.prolonged.inactivity

Параметр определяет, будет ли IDM обрабатывать сценарий длительной неактивности учетных записей

true

true, false

idmc.system.long.inactivity.active.session.duration

Параметр определяет, какой период активности в днях считать как активность учетной записи для механизма учета длительной неактивности

1

Любое число

idmc.connector.exchange.action.when.inactivity.detected

Параметр определяет, какие действия принимать по отношению к учетной записи, по которой сработал учет длительной неактивности

<ext:actionWhenInactivityDetected>disable</ext:actionWhenInactivityDetected><ext:actionWhenInactivityDetected>resetPassword</ext:actionWhenInactivityDetected>

<ext:actionWhenInactivityDetected>disable</ext:actionWhenInactivityDetected>, <ext:actionWhenInactivityDetected>resetPassword</ext:actionWhenInactivityDetected>, <ext:actionWhenInactivityDetected>disable</ext:actionWhenInactivityDetected><ext:actionWhenInactivityDetected>resetPassword</ext:actionWhenInactivityDetected>

idmc.connector.kafka.catalogs.without.calculate.primary.roles

Параметр определяет, какие каталоги ролей не использовать при расчете первичных ролей

<ext:catalogsWithoutCalculatePrimaryRoles>SOME CATALOG IDENTIFIER</ext:catalogsWithoutCalculatePrimaryRoles>

Любой корректный идентификатор каталога ролей

idmc.connector.employee.profile.employee.consumer.group.id

ID группы потребителей Kafka для ресурса EMPLOYEES Профиля сотрудника

IDM

Любая строка

idmc.connector.employee.profile.division.consumer.group.id

ID группы потребителей Kafka для ресурса DIVISIONS Профиля сотрудника

IDM

Любая строка

idmc.connector.employee.profile.organization.consumer.group.id

ID группы потребителей Kafka для ресурса ORGANIZATIONS Профиля сотрудника

IDM

Любая строка

idmc.long.inactivity.start.date.of.inactivity.accounting

Параметр определяет дату начала отсчета периода времени для механизма учета длительной неактивности учетных записей

2026-01-01T00:00:00.000Z

Любая корректная дата

idmc.system.exclusion.abs.code

Параметр отвечает за настройку кодов отсутствия, которые исключены из расчета длительного отсутствия

<exclusionAbsCode xmlns="http://whatever.com/my">777</exclusionAbsCode>

Любой корректный код отсутствия

idmc.system.long.absent.period

Параметр отвечает за настройку периода длительного отсутствия

P28D

Любой корректный период времени

idmc.connector.meta.send.verification.administrative.availability.status

Параметр определяет административный статус ресурса для отправки результатов сверки МЕТА

operational

operational, maintenance, disabled

idmc.connector.meta.send.verification.bootstrap.servers

Параметр определяет брокеры Kafka, на которые требуется отправлять сообщения в ресурс для отправки результатов сверки МЕТА. Следует указать все host:port через запятую.

bootstrap.dummy:9093

Любой корректный набор хостов

idmc.connector.meta.send.verification.verification.result.topic

Параметр определяет имя топика для отправки сообщений в ресурс для отправки результатов сверки МЕТА

dummyTopic

Любая строка

idmc.meta.task.composite.roles.catalogs

Параметр указывает каталоги ролей, содержащие композитные роли, которые будут использоваться в работе задачи META: Send verification result

<cixsi:type="xsd:string">CI999999999-2</ci><ci xsi:type="xsd:string">CI999999911</ci><ci xsi:type="xsd:string">CI100333333</ci>

Любой набор корректных ID каталогов ролей

idmc.conf

idmc.ose.istio.egress.meta_connector_send_verification_envoy.secrets.enabled

Параметр определяет, будет ли использоваться защита соединения через TLS IDMC с АС META для ресурса для отправки сообщений о результатах сверки

false

false, true

Глобальные параметры IDMC (values.yaml)

global.secman.pkiSecretsEngine.meta_connector_send_verification_envoy.pkiPath

"PKI/DEV"

Любая строка

Путь до хранилища ключей для подключения по mTLS для отправки сообщений с результатами сверки МЕТА

global.secman.pkiSecretsEngine.meta_connector_send_verification_envoy.commonName

"idmc-meta-connector-send-verification-envoy-common-name"

Любая строка

Common name выпускаемого сертификата

global.secman.pkiSecretsEngine.meta_connector_send_verification_envoy.altNames

"idmc-meta-connector-send-verification-envoy-alt-names"

Любая строка

Дополнительные имена к common name

global.secman.pkiSecretsEngine.meta_connector_send_verification_envoy.ttl

"2160h"

Любое корректное время

Срок действия сертификата в часах (h), минутах (m) или секундах (s). Если не указан, будет использоваться значение ttl для PKI роли

values.yaml для IDMC Egress Gateway

istio.egress.meta_connector_send_verification_envoy_enabled

false

false, true

Параметр определяет, будет ли использоваться соеденение с АС META (send verification) (используя envoy broker discovery)

istio.egress.meta_connector_send_verification_envoy_mtls_enabled

false

false, true

Параметр определяет, будет ли использоваться защита соединения через SSL IDMC с АС META (send verification) всегда true

istio.egress.meta_connector_send_verification_envoy_hosts

"send_verification_broker1.dummy:9093;send_verification_broker2.dummy:9093"

Любой корректный набор хостов

Параметр определяет имена хостов АС META (send verification) для запросов через Istio

istio.egress.meta_connector_send_verification_envoy_resolution

"DNS"

Только DNS

Параметр задает тип определения FQDN узла АС META (send verification) - только DNS

istio.egress.meta_connector_send_verification_envoy_service_name

"idmc-svc-meta-connector-send-verification-envoy"

Любое корректное имя сервиса

Параметр определяет имя сервиса для Meta send verification уникальный в неймспейсе

istio.egress.meta_connector_send_verification_envoy_internal_port

59393

Любой порт

Внутренний порт на этом соединении (внутри кластера) уникальный в неймспейсе

Корневой файл конфигурации IDMX (values.yaml)

serviceMesh.egressGateway.reflex.openTelemetry.enabled

true

true, false

Включить функцию сборов трассировок через OpenTelemetry для АС Reflex

serviceMesh.egressGateway.reflex.openTelemetry.reflexTenant

standIFT

Любая строка

Тенант Reflex, куда будут отправлены данные

serviceMesh.egressGateway.reflex.openTelemetry.reflexRoute

reflex-host/mydomain.local.host

Любой хост

Маршрут к точке сбора трассировок Reflex в пределах кластера

serviceMesh.egressGateway.reflex.openTelemetry.reflexOtelTag

my-tag-1

Любая строка

Метки для фильтрации в системе анализа трассировок, соответствующие данному стенду

Обратите внимание.

В версии 3.0.0 были переработаны файлы конфигурации values.yaml. Произошли следующие изменения:

  • Конфигурационные файлы компонентов были удалены, все акуальные параметры были перенесены в корневой файл конфигурации.

  • Из корневого файла конфигурации была удалена группа global, все параметры группы были распределены по другим группам внутри файла.

Перед обновлением на версию 3.0.0 рекомендуется сделать резервную копию используемых конфигурационных файлов и перенести значения в соответствующие параметры нового корневого файла конфигурации.

Сценарий обновления модуля IDMX#

Шаги обновления#

Более новые версии IDMX полностью обратно совместимы с данными из более ранних версий.

Перед обновлением на какую-либо версию IDMX всегда рекомендуется делать резервную копию данных БД IDMX.

Обратите внимание.

При обновлении с более старых версий на версию 3.0.0 и выше необходимо перед установкой обновления очистить запись о прогоне скриптов Liquibase. Для этого:

  1. Перейти в БД IDM.

  2. Выполнить следующий скрипт: DELETE FROM liq_databasechangelog where id = 'main-32'

  1. Подготовьте окружение для новой версии продукта согласно типовой инструкции по развертыванию окружения под job [Deploy, Service] компонента Deploy tools (CDJE).

  2. Перейдите в компонент Deploy tools (CDJE).

  3. Запустите для IDM Job Deploy, в которой необходимо выбрать шаг (playbook) Установка в Openshift (шаг применяется и в случае установки в Kubernetes). Обновление происходит со стратегией Rolling Update, удаление предыдущей версии IDMX не требуется.

  4. Обновление версии БД выполняется согласно инструкциям в документации по используемой СУБД (Platform V Pangolin SE или PostgreSQL).

Проверка обновления#

Проверьте корректность обновления согласно чек-листу проверки корректности работы.

Обновление конфигурации БД при обновлении IDMX#

Если инсталляция IDMX обновляется с старой версии (1.3 и ниже) на более актуальную (1.4 и выше), то также необходимо произвести обновление конфигурации системной БД IDMX.

Шаги обновления#

  1. Войдите в системную БД под пользователем postgres и установите следующее расширение, если оно отсутствует:

    CREATE EXTENSION IF NOT EXISTS fuzzystrmatch; -- fuzzy string match (levenshtein, etc.)

    • Данный пункт может быть выполнен администраторами БД с необходимыми правами.

  2. Далее возможны два варианта обновления — вручную или автоматически.

    1. Для ручного обновления:

      1. Войдите в системную БД под пользователем idm_user, созданным на этапе установки.

      2. В дистрибутиве IDMX перейдите в директорию ./bh/idmx-engine/doc/config/sql/native-new/, и найдите Liquibase-скрипты postgres-new-upgrade.sql и postgres-new-upgrade-audit.sql.

      3. В системной БД выполните скрипт postgres-new-upgrade.sql. Игнорируйте сообщения об ошибках (это сообщения о том, что какие-либо таблицы или другие элементы БД уже существуют).

      4. После завершения работы скрипта из шага 3, выполните скрипт postgres-new-upgrade-audit.sql. Игнорируйте сообщения об ошибках (это сообщения о том, что какие-либо таблицы или другие элементы БД уже существуют).

      5. После обновления конфигурации системной БД, продолжите обновление при помощи Job Deploy.

    2. Для автоматического обновления:

      1. Запустите обновление при помощи Job Deploy с включенным флагом DB_UPDATE.

      2. Дождитесь завершения работы job.

Проверка обновления#

Проверьте корректность обновления следующим образом:

  1. Для системной БД установлено дополнительное расширение.

  2. Корректность обновления БД проверьте согласно чек-листу проверки корректности работы.