По умолчанию Cassandra устанавливается без включенной аутентификации. Это означает, что любой пользователь может получить доступ к Cassandra. Вы можете включить аутентификацию после установки Edge или в процессе установки.
Вы можете добавлять, удалять и изменять роли с помощью операторов Cassandra CREATE/ALTER/DROP ROLES. Дополнительную информацию можно найти в следующих источниках:
Общие рекомендации
- После включения аутентификации Cassandra автоматически создает суперпользователя по умолчанию cassandra с паролем cassandra. Это широко известный суперпользователь, и его не следует использовать в рабочей среде. Кроме того, при аутентификации через суперпользователя требуется согласованность кворума. Поэтому для всех подключений к Cassandra, которые проходят аутентификацию с помощью этого пользователя, требуется более строгая согласованность, что приводит к снижению скорости и отказоустойчивости.
- Обычно рабочий процесс включает включение аутентификации в Cassandra с передачей пользовательского имени и пароля через файл конфигурации. Будет создан специальный пользователь и пароль, которые можно безопасно использовать для ваших нужд. При аутентификации с помощью таких пользователей не действуют ограничения на согласованность кворума.
- Помните, что даже если вы создали пользовательский аккаунт, Cassandra все равно создает суперадминистратора cassandra, и ваш кластер Cassandra доступен через него. Обычно для изменения пароля пользователя cassandra на пароль, отличный от пароля по умолчанию cassandra, после успешного включения аутентификации Cassandra во всей системе Apigee следует использовать команду ALTER ROLE. Сохраните этот пароль, чтобы использовать его в будущем.
- Не меняйте пароль роли, которую компоненты edge-* используют для аутентификации, так как это приведет к немедленному сбою в работе сервиса. Вместо этого создайте нового пользователя, измените компоненты edge-*, чтобы они использовали нового пользователя, а затем удалите старого пользователя с помощью команды DROP ROLE.
- Чтобы изменить роль, используемую компонентами edge-* для аутентификации Cassandra, выполните следующие действия:
- Чтобы создать нового пользователя, следуйте инструкциям в разделе Включите аутентификацию. Обратите внимание, что если аутентификация уже включена в кластере и вы изменили пароль пользователя cassandra, вам нужно будет передать сочетание имени пользователя и пароля существующего пользователя с помощью
CASS_EXISTING_USERNAMEиCASS_EXISTING_PASSWORD. - После этого проверьте с помощью cqlsh, что вы можете подключиться к Cassandra, используя как старого, так и нового пользователя.
- Настройте все компоненты edge-* так, чтобы они использовали нового пользователя для подключения к Cassandra, следуя инструкциям в разделе Как обновить компоненты Edge, подключающиеся к Cassandra.
- Когда все компоненты будут использовать нового пользователя для связи с Cassandra, вы можете удалить старого пользователя с помощью команды
DROP ROLE. Обратите внимание, что роль cassandra по умолчанию удалять нельзя. Вы можете удалить все созданные вами роли, которые не используются компонентами edge-* для связи с Cassandra.
- Чтобы создать нового пользователя, следуйте инструкциям в разделе Включите аутентификацию. Обратите внимание, что если аутентификация уже включена в кластере и вы изменили пароль пользователя cassandra, вам нужно будет передать сочетание имени пользователя и пароля существующего пользователя с помощью
- Не забудьте обновить функциональное имя пользователя и пароль Cassandra в файле конфигурации, который вы используете для установки или обновления компонентов Edge. Это позволит избежать сбоев при работе на периферии или свести их к минимуму.
Как включить аутентификацию Cassandra во время установки
Вы можете включить аутентификацию Cassandra во время установки.
Чтобы включить аутентификацию Cassandra во время установки, добавьте свойство CASS_AUTH в файл конфигурации для всех узлов Cassandra:
CASS_AUTH=y # The default value is n.
Следующие компоненты Edge обращаются к Cassandra:
- Сервер управления
- Процессоры сообщений
- Маршрутизаторы
- Серверы Qpid
- Серверы Postgres
При установке этих компонентов необходимо задать имя пользователя и пароль в файле конфигурации:
CASS_USERNAME=cassandra_username CASS_PASSWORD=cassandra_password
Учетные данные Cassandra можно изменить после установки Cassandra. Однако если вы уже установили сервер управления, процессоры сообщений, маршрутизаторы, серверы Qpid или серверы Postgres, вам также необходимо обновить эти компоненты, чтобы использовать новые учетные данные.
Чтобы изменить учетные данные Cassandra после установки Cassandra:
- Войдите в любой узел Cassandra, используя инструмент
cqlshи учетные данные по умолчанию. Вам нужно изменить пароль только на одном узле, и он будет передан всем узлам Cassandra в кольце:/opt/apigee/apigee-cassandra/bin/cqlsh cassIP 9042 -u cassandra_username -p cassandra_password
Где:
- cassIP – IP-адрес узла Cassandra.
- 9042 – порт Cassandra по умолчанию.
- Чтобы изменить пароль, выполните следующую команду в командной строке cqlsh>:
ALTER ROLE <username> WITH PASSWORD='
'; - Выйдите из инструмента
cqlsh, как показано в следующем примере:exit
- Если вы ещё не установили сервер управления, процессоры сообщений, маршрутизаторы, серверы Qpid или серверы Postgres, задайте следующие свойства в файле конфигурации, а затем установите эти компоненты:
CASS_USERNAME=cassandra_username CASS_PASSWORD=new_cassandra_password
- Если вы уже установили сервер управления, процессоры сообщений, маршрутизаторы, серверы Qpid или серверы Postgres, ознакомьтесь с разделом Как сбросить пароли Edge, чтобы узнать, как обновить эти компоненты и использовать новый пароль.
Как включить аутентификацию Cassandra после установки
Чтобы включить аутентификацию после установки:
- Обновите все компоненты Edge, подключенные к Cassandra, с помощью имени пользователя и пароля Cassandra.
- Включите аутентификацию на всех узлах Cassandra и задайте имя пользователя и пароль Cassandra на любом узле. Вам нужно изменить учетные данные только на одном узле Cassandra, и они будут переданы всем узлам Cassandra в кольце.
Как обновить компоненты Edge, подключенные к Cassandra
Чтобы обновить учетные данные для всех компонентов Edge, которые взаимодействуют с Cassandra, выполните следующие действия: Обратите внимание, что этот шаг выполняется до обновления учетных данных Cassandra:
- На узле сервера управления выполните следующую команду:
/opt/apigee/apigee-service/bin/apigee-service edge-management-server store_cassandra_credentials -u cassandra_username -p cassandra_password
При необходимости можно передать команде файл, содержащий новое имя пользователя и пароль:
apigee-service edge-management-server store_cassandra_credentials -f configFile
где configFile содержит следующие элементы:
CASS_USERNAME=cassandra_username # Default is cassandra CASS_PASSWORD='cassandra_password' # Default is cassandra; wrap in single quotes if it includes special chars
Эта команда автоматически перезапускает сервер управления.
- Для каждого из следующих сервисов повторите шаг 1:
- Все процессоры сообщений
- Все маршрутизаторы
- Все серверы Qpid (edge-qpid-server)
- Серверы Postgres (edge-postgres-server)
Повторяя шаг 1 для каждого сервиса, замените
edge-management-serverв команде выше на название нужного сервиса. Например, если вы выполняете шаг для сервиса маршрутизатора, используйте следующую команду:/opt/apigee/apigee-service/bin/apigee-service edge-router store_cassandra_credentials -u cassandra -p cassandra
Включить аутентификацию
Чтобы включить аутентификацию Cassandra и задать имя пользователя и пароль, выполните следующие действия:
- Создайте файл конфигурации в тихом режиме со следующим содержимым:
# Specify IP address or DNS name of cassandra node IP1=192.168.1.1 IP2=192.168.1.2 IP3=192.168.1.3 # Must resolve to IP address or DNS name of host HOSTIP=$(hostname -i) # Set to ‘y’ to enable Cassandra authentication. CASS_AUTH=y # Possible values are ‘y/n’ # Cassandra username. If it does not exist, this user would be created as a SUPERUSER CASS_USERNAME=cassandra_username # Default value is cassandra - don't use for production # Cassandra Password. If CASS_USERNAME does not exist, create SUPERUSER with this as password CASS_PASSWORD=cassandra_password # Default value is cassandra - don't use for production # Space-separated IP/DNS names of the Cassandra hosts CASS_HOSTS="$IP1:1,1 $IP2:1,1 $IP3:1,1" # Username of an existing C* user. Only needed if you have disabled or changed details of the default cassandra user(‘cassandra’) CASS_EXISTING_USERNAME=existing_cassandra_username # Password of an existing C* user. Only needed if you have disabled or change password of the default cassandra user(‘cassandra’) CASS_EXISTING_PASSWORD=existing_cassandra_password # Cassandra port CASS_PORT=9042 # The default port is 9042.
Войдите в первый узел Cassandra и выполните следующую команду:
apigee-service apigee-cassandra enable_cassandra_authentication -f CONFIG
Вы также можете передать свойства в скрипт в качестве аргументов команды, как показано в следующем примере:
CASS_AUTH=y HOSTIP=$(hostname -i) CASS_PORT=9042 CASS_EXISTING_USERNAME=existing_cassandra_username CASS_EXISTING_PASSWORD=existing_cassandra_password CASS_USERNAME=cassandra_username CASS_PASSWORD=cassandra_password CASS_HOSTS="192.168.1.1:1,1 192.168.1.2:1,1 192.168.1.3:1,1" apigee-service apigee-cassandra enable_cassandra_authentication
Примечания
- Если используются учетные данные Cassandra по умолчанию, приведенная выше команда включает аутентификацию Cassandra и перезапускает Cassandra.
- Для учетных данных, отличных от учетных данных по умолчанию, команда также изменяет коэффициент репликации, создает суперадминистратора и выполняет восстановление на
system_auth keyspace.
- Повторите шаги 1 и 2 на всех узлах Cassandra.