Настройка SOWA для подключения к Connector Server во внешнем контуре#
Пререквизиты:
Установлен и настроен IDMX.
Connector Server установлен во внешнем контуре и настроен на использование TLS.
Установлена и настроена инсталляция SOWA, которая будет использоваться для подключения IDMX к Connector Server. Установка и настройка SOWA выполняется согласно документации на этот продукт.
Инструкция#
Получите серверные сертификаты
sowa.crt,sowa.keyиrootCA.crtот администраторов удостоверяющего центра, отвечающих за сегмент сети, в котором расположена машина с Connector Server.Добавьте профиль для IDMX в SOWA согласно документации на этот продукт. Заполните профиль следующими данными:
idm-conserv-profile.yml
version: 2.1.0 profile: testwebsocket //имя профиля system: wrk_count: auto conn_count: 100 optional: default_type: application/octet-stream log_level: debug service: service_web_socket_proxy: - id: 1 listen: - port: 13409 //порт для запросов IDMX, который будет прослушиваться SOWA ssl: certificate: sowa.crt //имя серверного сертификата для SOWA certificate_key: sowa.key //имя приватного ключа сертификата для SOWA hostname: - connectorserver.mynet.ru //FQDN сервера, на котором развернут Connector Server url: /testpath //путь URL, по которому Connector Server принимает запросы upstream_group_id: idm upstream_groups: - id: idm ssl: true servers: - server: connectorserver.mynet.ru:8759 //FQDN сервера и порт, на которых развернут Connector ServerДобавьте в keystore IDMX доверенные сертификаты, которыми были подписаны сертификаты для Connector Server и SOWA (
rootCA.crt). Для этого:Выгрузите существующий keystore из места его расположения (секреты среды оркестрации контейнеризированных приложений, либо Secret Management System).
Поместите выгруженный keystore в одну директорию с доверенными сертификатами.
Добавьте доверенные сертификаты следующей командой:
keytool -keystore keystore.jceks -storetype jceks -storepass changeit -import -alias sbertech2 -trustcacerts -file certs/rootCA2.crt, где:
-keystore— имя файла-хранилища ключей IDMX;-storetype— тип хранилища;-storepass— пароль для доступа к хранилищу;-alias— краткое имя для добавляемых доверенных сертификатов;-file— имя файла с доверенным сертификатом. Если таких файлов несколько, запустите команду для каждого файла по отдельности.Загрузите дополненный keystore обратно в место расположения секретов IDMX, заменяя им предыдущую версию.
Загрузите конфигурационный файл типа ConnectorHost для подключения Connector Server к IDMX. Для этого:
Создайте в любом текстовом редакторе конфигурационный файл формата xml и наполните его следующими данными:
connectorhost.xml
<connectorHost xmlns="http://midpoint.evolveum.com/xml/ns/public/common/common-3" xmlns:t="http://prism.evolveum.com/xml/ns/public/types-3" xmlns:protocol="http://midpoint.evolveum.com/xml/ns/public/connector-host-protocol-extension"> <name>SOWA</name> <!--- Имя объекта в системе IDMX --> <hostname>sowa-instance.mynet.ru</hostname> <!--- Имя хоста, на котором расположена инсталляция SOWA --> <port>13308</port> <!--- Порт, на котором SOWA принимает запросы --> <sharedSecret> <t:clearValue>admin</t:clearValue> <!--- укажите здесь то же значение, которое было задано как ключ доступа к Connector Server во время установки --> </sharedSecret> <protectConnection>true</protectConnection> <extension> <protocol:connectionProtocol>WEB_SOCKET</protocol:connectionProtocol> <protocol:path>/testpath</protocol:path> <!--- URL префикс, по которому доступен Connector Server на хосте --> </extension> </connectorHost>Загрузите его в IDMX согласно инструкции по импорту конфигурационных файлов в Руководстве оператора документации на компонент IDMX.
Проверка работоспособности конфигурации с SOWA#
Проверку корректности настроек можно разделить на два этапа:
Проверка корректности настройки TLS защиты для SOWA;
Проверка корректности соединения SOWA с Connector Server.
Проверка корректности настройки TLS защиты для SOWA#
Для этого:
На Linux:
На другой машине в сети, имеющей подключение к серверу с Connector Server, откройте коммандную строку (терминал) и выполните команду
echo | openssl s_client -showcerts -connect sowa-instance.mynet.ru:8759 2>/dev/null | openssl x509 -inform pem -noout -text, где:-connect— FQDN и порт, по которым доступна инсталляция SOWA.Команда сделает запрос к SOWA и вернет информацию о сертификате, которым защищна инсталляция. Например:
Certificate: Data: Version: 3 (0x2) Signature Algorithm: ecdsa-with-SHA256 Issuer: O=my.org, CN=my.org Intermediate CA Validity Not Before: Nov 16 08:57:32 2022 GMT Not After : Nov 16 08:58:32 2023 GMT Subject: CN=sowa-myinstance.mynet.ru Subject Public Key Info: Public Key Algorithm: rsaEncryption Public-Key: (2048 bit)Настройка TLS будет корректной, если:
От сервера с SOWA был возвращен ответ;
В ответ на команду сервер предлагает сертификат;
CN, указанный в Certificate:Signature:Subject сертификате, равен FQDN сервера.
На Windows 10:
Перейдите по адресу
https://sowa-instance.mynet.ru:8759(URL и порт, на которых развернута инсталляция SOWA) в любом браузере.На вкладке должна открыться страница с фразой Welcome to SOWA и дополнительной информацией от инсталляции SOWA.
Настройка TLS будет корректной, если:
Средства браузера подтверждают, что подключение к инсталляции SOWA защищено по протоколу TLS 1.2 (даже если выводится сообщение, что сертификат недоверенный).
При просмотре сертификата инструментами браузера удостоверяющий центр соответствует удостоверяющему центру, выдавшему сертификаты, использованные для создания keystore SOWA.
Проверка корректности соединения SOWA с Connector Server#
Для этого:
Войдите в UI
idmx-engineи перейдите на вкладку Ресурсы -> All connector hosts.Выберите добавленный ConnectorHost (
SOWAв данном примере), и в выпадающем меню действий выберите пункт Обнаружение.
Если ConnectorHost, все настройки сети, сертификатов, SOWA и Connector Server созданы и проведены корректно, IDMX выведет рамку зеленого цвета, сообщающую об успешном обнаружении коннекторов, развернутых на хосте в запущенном Connector Server.