重設 Edge 密碼

Edge for Private Cloud 4.18.05

安裝完成後,您可以重設 OpenLDAP、Apigee Edge 系統管理員、Edge 組織使用者和 Cassandra 密碼。

重設 OpenLDAP 密碼

視 Edge 設定而定,OpenLDAP 可安裝為下列項目:

  • 在管理伺服器節點上安裝的單一 OpenLDAP 執行個體。例如,在 2 節點、5 節點或 9 節點的 Edge 設定中。
  • 在管理伺服器節點上安裝多個 OpenLDAP 執行個體,並設定 OpenLDAP 複寫功能。例如,在 12 個 Edge 節點的 Edge 設定中。
  • 多個在節點上安裝的 OpenLDAP 執行個體,已設定 OpenLDAP 複製功能。例如,在 13 個 Edge 節點的 Edge 設定中。

OpenLDAP 密碼的重設方式取決於您的設定。

針對管理伺服器上安裝的單一 OpenLDAP 例項,請執行下列操作:

  1. 在管理伺服器節點中執行下列指令,建立新的 OpenLDAP 密碼:
    /opt/apigee/apigee-service/bin/apigee-service apigee-openldap change-ldap-password -o OLD_PASSWORD -n NEW_PASSWORD
  2. 執行下列指令,將新密碼儲存起來供管理伺服器存取:
    /opt/apigee/apigee-service/bin/apigee-service edge-management-server store_ldap_credentials -p NEW_PASSWORD

    這個指令會重新啟動管理伺服器。

在管理伺服器節點上安裝 OpenLDAP 的 OpenLDAP 複製設定中,請在兩個管理伺服器節點上依照上述步驟更新密碼。

OpenLDAP 複製設定 (OpenLDAP 位於管理伺服器以外的節點上) 中,請務必先變更這兩個 OpenLDAP 節點上的密碼,再變更兩個管理伺服器節點上的密碼。

重設系統管理員密碼

如要重設系統管理員密碼,您必須在兩個地方重設密碼:

  • 管理伺服器
  • UI

如何重設系統管理員密碼:

  1. 在 UI 節點上停止 Edge UI:
    /opt/apigee/apigee-service/bin/apigee-service edge-ui stop
  2. 在管理伺服器上執行下列指令,重設密碼:
    /opt/apigee/apigee-service/bin/apigee-service edge-management-server change_sysadmin_password -o currentPW -n newPW
  3. 編輯您用來安裝 Edge UI 的靜默設定檔,設定下列屬性:
    APIGEE_ADMINPW=NEW_PASSWORD
    SMTPHOST=smtp.gmail.com
    SMTPPORT=465
    SMTPUSER=foo@gmail.com
    SMTPPASSWORD=bar
    SMTPSSL=y
    SMTPMAILFROM="My Company <myco@company.com>"

    請注意,您必須在傳遞新密碼時加入 SMTP 屬性,因為 UI 上的所有屬性都會重設。

  4. 使用 apigee-setup 公用程式,透過設定檔重設 Edge UI 上的密碼:
    /opt/apigee/apigee-setup/bin/setup.sh -p ui -f configFile
  5. (僅限在 UI 上啟用 TLS) 請按照「為管理介面設定 TLS」所述,重新啟用 Edge UI 上的 TLS。

在有多個管理伺服器的 OpenLDAP 複製環境中,如果在一個管理伺服器上重設密碼,系統會自動更新其他管理伺服器。不過,您必須個別更新所有 Edge UI 節點。

重設機構使用者密碼

如要重設機構使用者的密碼,請使用 apigee-service 公用程式叫用 apigee-setup

/opt/apigee/apigee-service/bin/apigee-service apigee-setup reset_user_password
  [-h]
  [-u USER_EMAIL]
  [-p USER_PWD]
  [-a ADMIN_EMAIL]
  [-P APIGEE_ADMINPW]
  [-f configFile]

例如:

/opt/apigee/apigee-service/bin/apigee-service apigee-setup reset_user_password -u user@myCo.com -p Foo12345 -a admin@myCo.com -P adminPword

以下是可搭配「-f」選項使用的設定檔範例:

USER_NAME= user@myCo.com
USER_PWD="Foo12345"
APIGEE_ADMINPW=ADMIN_PASSWORD

您也可以使用 Update user API 來變更使用者密碼。

系統管理員和機構使用者的密碼規則

您可以使用這個部分,為 API 管理使用者強制實施所需的密碼長度和強度等級。這些設定會使用一系列預先設定 (且具有專屬編號) 的規則運算式,檢查密碼內容 (例如大寫、小寫、數字和特殊字元)。將這些設定寫入 /opt/apigee/customer/application/management-server.properties 檔案。如果該檔案不存在,請建立該檔案。

編輯 management-server.properties 後,請重新啟動管理伺服器:

/opt/apigee/apigee-service/bin/apigee-service edge-management-server restart

接著,您可將不同的規則運算式組合分組,以設定密碼強度評分。舉例來說,您可以決定至少包含一個大寫字母和一個小寫字母的密碼,其強度評分為「3」,但至少包含一個小寫字母和一個數字的密碼,其強度評分為「4」。

屬性 說明
conf_security_password.validation.minimum.password.length=8
conf_security_password.validation.default.rating=2
conf_security_password.validation.minimum.rating.required=3

有助於判斷有效密碼的整體特徵。密碼強度的預設最低評分為 3 (詳見下表)。

請注意,password.validation.default.rating=2 低於規定的最低分級, 這代表如果輸入的密碼不符合您設定的規則,則密碼的分級為 2,因此無效 (低於最低評分 3)。

以下是用來識別密碼特徵的規則運算式。請注意,每個檔案都有編號。例如,password.validation.regex.5=... 是運算式 5。您會在檔案的後續部分使用這些數字,設定用來決定整體密碼強度的不同組合。

conf_security_password.validation.regex.1=^(.)\\1+$

1:所有字元重複

conf_security_password.validation.regex.2=^.*[a-z]+.*$

2:至少一個小寫字母

conf_security_password.validation.regex.3=^.*[A-Z]+.*$

3:至少一個大寫字母

conf_security_password.validation.regex.4=^.*[0-9]+.*$

4:至少一個數字

conf_security_password.validation.regex.5=^.*[^a-zA-z0-9]+.*$

5:至少一個特殊字元 (不含底線 _)

conf_security_password.validation.regex.6=^.*[_]+.*$

6:至少 1 個底線

conf_security_password.validation.regex.7=^.*[a-z]{2,}.*$

7:超過一個小寫字母

conf_security_password.validation.regex.8=^.*[A-Z]{2,}.*$

8:多個大寫字母

conf_security_password.validation.regex.9=^.*[0-9]{2,}.*$

9:超過 1 個數字

conf_security_password.validation.regex.10=^.*[^a-zA-z0-9]{2,}.*$

10:多個特殊字元 (不含底線)

conf_security_password.validation.regex.11=^.*[_]{2,}.*$

11:多個底線

下列規則會根據密碼內容判斷密碼強度。每項規則都會包含上一節的一或多個規則運算式,並為其指派數字強度。系統會將密碼的數值強度與這個檔案頂端的 conf_security_password.validation.minimum.rating.required 數字進行比較,藉此判斷密碼是否有效。

conf_security_password.validation.rule.1=1,AND,0
conf_security_password.validation.rule.2=2,3,4,AND,4
conf_security_password.validation.rule.3=2,9,AND,4
conf_security_password.validation.rule.4=3,9,AND,4
conf_security_password.validation.rule.5=5,6,OR,4
conf_security_password.validation.rule.6=3,2,AND,3
conf_security_password.validation.rule.7=2,9,AND,3
conf_security_password.validation.rule.8=3,9,AND,3

每項規則都有編號。例如 password.validation.rule.3=... 是規則 3。

每個規則都會採用下列格式 (等號右側):

regex-index-list,[AND|OR],rating

regex-index-list 是規則運算式的清單 (依前一個部分的編號排序),以及 AND|OR 運算子 (代表考慮清單中的所有或任何運算式)。

rating 是指每個規則的數值強度評分。

舉例來說,規則 5 表示任何密碼只要包含至少一個特殊字元或一個底線,強度評分就會是 4。檔案頂端有 password.validation.minimum.rating.required=3,則 4 級密碼有效。

conf_security_rbac.password.validation.enabled=true

啟用單一登入 (SSO) 時,將角色型存取權控管密碼驗證設為 false。預設值為 true。

重設 Cassandra 密碼

根據預設,Cassandra 會停用驗證功能。如果您啟用驗證功能,系統會使用預先定義的使用者名稱「cassandra」,密碼為「cassandra」。您可以使用這個帳戶、為這個帳戶設定其他密碼,或建立新的 Cassandra 使用者。使用 Cassandra CREATE/ALTER/DROP USER 陳述式新增、移除及修改使用者。

如要瞭解如何啟用 Cassandra 驗證,請參閱啟用 Cassandra 驗證

如要重設 Cassandra 密碼,您必須:

  • 請在任意一個 Cassandra 節點上設定密碼,該節點將會廣播至環形中的所有 Cassandra 節點
  • 使用新密碼更新各節點上的管理伺服器、訊息處理器、路由器、Qpid 伺服器和 Postgres 伺服器

詳情請參閱 http://www.datastax.com/documentation/cql/3.0/cql/cql_reference/cqlCommandsTOC.html

如何重設 Cassandra 密碼:

  1. 使用 cqlsh 工具和預設憑證登入任一 Cassandra 節點。您只需變更一個 Cassandra 節點的密碼,系統就會將密碼廣播至環中的所有 Cassandra 節點:
    /opt/apigee/apigee-cassandra/bin/cqlsh cassIP 9042 -u cassandra -p cassandra

    在此情況下:

    • cassIP 是 Cassandra 節點的 IP 位址。
    • 9042 是 Cassandra 通訊埠。
    • 預設使用者為 cassandra
    • 預設密碼為 cassandra。如果您先前已變更密碼,請使用目前的密碼。
  2. 使用 cqlsh> 提示執行下列指令,以更新密碼:
    ALTER USER cassandra WITH PASSWORD 'NEW_PASSWORD';

    如果新密碼包含單引號字元,請在單引號字元前加上單引號字元,以便逸出。

  3. 結束 cqlsh 工具:
    exit
  4. 在管理伺服器節點上執行下列指令:
    /opt/apigee/apigee-service/bin/apigee-service edge-management-server store_cassandra_credentials -u CASS_USERNAME -p CASS_PASSWORD

    您也可以選擇將檔案傳遞至包含新使用者名稱和密碼的指令:

    apigee-service edge-management-server store_cassandra_credentials -f configFile

    其中 configFile 包含下列項目:

    CASS_USERNAME=CASS_USERNAME
    CASS_PASSWORD=CASS_PASSWROD

    這個指令會自動重新啟動管理伺服器。

  5. 請對下列項目重複執行步驟 4:
    • 所有訊息處理器
    • 所有路由器
    • 所有 Qpid 伺服器 (edge-qpid-server)
    • Postgres 伺服器 (edge-postgres-server)

Cassandra 密碼已變更。

重設 PostgreSQL 密碼

根據預設,PostgreSQL 資料庫有兩組使用者定義:「postgres」和「apigee」。兩者的預設密碼都是「postgres」。請按照下列程序變更預設密碼。

變更所有 Postgres 主節點的密碼。如果您在主節點/待命模式下設定了兩個 Postgres 伺服器,只需變更主要節點上的密碼即可。詳情請參閱「為 Postgres 設定主/備援複寫」。

  1. 在主 Postgres 節點上,將目錄變更為 /opt/apigee/apigee-postgresql/pgsql/bin
  2. 設定 PostgreSQL「postgres」使用者密碼:
    1. 使用下列指令登入 PostgreSQL 資料庫:
      psql -h localhost -d apigee -U postgres
    2. 在系統提示時,輸入「postgres」使用者密碼,做為「postgres」。
    3. 在 PostgreSQL 命令提示字元中輸入下列指令,即可變更預設密碼:
      ALTER USER postgres WITH PASSWORD 'apigee1234';
    4. 使用以下指令退出 PostgreSQL 資料庫:
      \q
  3. 設定 PostgreSQL「apigee」使用者密碼:
    1. 使用下列指令登入 PostgreSQL 資料庫:
      psql -h localhost -d apigee -U apigee
    2. 系統提示時,請輸入「apigee」使用者密碼「postgres」。
    3. 在 PostgreSQL 命令提示字元中輸入下列指令,即可變更預設密碼:
      ALTER USER apigee WITH PASSWORD 'NEW_PASSWORD';
    4. 使用以下指令退出 PostgreSQL 資料庫:
      \q
  4. 設定 APIGEE_HOME
    export APIGEE_HOME=/opt/apigee/edge-postgres-server
  5. 加密新密碼:
    sh /opt/apigee/edge-postgres-server/utils/scripts/utilities/passwordgen.sh apigee1234

    這個指令會傳回加密密碼,如下所示。加密密碼會從「:」字元後方開始,但不包含「:」。

    Encrypted string:WheaR8U4OeMEM11erxA3Cw==

  6. 為「postgres」和「apigee」使用者更新管理伺服器節點的已加密密碼。
    1. 在管理伺服器上,將目錄變更為 /opt/apigee/customer/application
    2. 編輯 management-server.properties 檔案來設定下列屬性。 如果這個檔案不存在,請建立這個檔案。
    3. 確認檔案由「apigee」使用者擁有:
      chown apigee:apigee management-server.properties
  7. 使用新的加密密碼更新所有 Postgres Server 和 Qpid Server 節點。
    1. 在 Postgres 伺服器或 Qpid 伺服器節點上,將目錄變更為 /opt/apigee/customer/application
    2. 編輯下列檔案。如果上述檔案不存在,請建立這些檔案:
      • postgres-server.properties
      • qpid-server.properties
    3. 將下列屬性新增至檔案:
    4. 確認檔案的擁有者為「apigee」使用者:
      chown apigee:apigee postgres-server.properties
      chown apigee:apigee qpid-server.properties
  8. 依序重新啟動下列元件:
    1. PostgreSQL 資料庫:
      /opt/apigee/apigee-service/bin/apigee-service apigee-postgresql restart
    2. Qpid 伺服器:
      /opt/apigee/apigee-service/bin/apigee-service edge-qpid-server restart
    3. Postgres 伺服器:
      /opt/apigee/apigee-service/bin/apigee-service edge-postgres-server restart
    4. 管理伺服器:
      /opt/apigee/apigee-service/bin/apigee-service edge-management-server restart