بازنشانی گذرواژه‌های Edge

پس‌از تکمیل نصب، می‌توانید گذرواژه‌های زیر را بازنشانی کنید:

دستورالعمل‌های مربوط به بازنشانی هریک از این گذرواژه‌ها در بخش‌های بعدی ارائه شده است.

بازنشانی گذرواژه SymasLDAP

نحوه بازنشانی گذرواژه SymasLDAP به پیکربندی شما بستگی دارد. بسته به پیکربندی Edge شما، SymasLDAP می‌تواند به‌صورت زیر نصب شود:

  • یک نمونه از SymasLDAP که روی گره «سرور مدیریت» نصب شده است. برای مثال، در پیکربندی Edge با ‫۲ گره، ۵ گره، یا ۹ گره.
  • چندین نمونه SymasLDAP نصب‌شده در گره‌های «سرور مدیریت»، پیکربندی‌شده با تکثیر SymasLDAP. برای مثال، در پیکربندی Edge با ۱۲ گره.
  • چند نمونه SymasLDAP نصب‌شده در گره‌های خودشان، پیکربندی‌شده با تکثیر SymasLDAP. برای مثال، در پیکربندی Edge با ۱۳ گره.

برای یک نمونه از SymasLDAP که روی «سرور مدیریت» نصب شده است، موارد زیر را انجام دهید:

  1. در گره «سرور مدیریت»، فرمان زیر را برای ایجاد گذرواژه جدید SymasLDAP اجرا کنید:
    /opt/apigee/apigee‑service/bin/apigee‑service apigee‑openldap \ 
      change‑ldap‑password ‑o OLD_PASSWORD ‑n NEW_PASSWORD
  2. فرمان زیر را اجرا کنید تا گذرواژه جدید برای دسترسی «سرور مدیریت» ذخیره شود:
    /opt/apigee/apigee‑service/bin/apigee‑service edge‑management‑server \ 
      store_ldap_credentials ‑p NEW_PASSWORD

    این فرمان «سرور مدیریت» را بازراه‌اندازی می‌کند.

در راه‌اندازی تکثیر SymasLDAP با SymasLDAP نصب‌شده روی گره‌های «سرور مدیریت»، مراحل بالا را در هر دو گره «سرور مدیریت» دنبال کنید تا گذرواژه را به‌روز کنید.

در راه‌اندازی تکثیر SymasLDAP که SymasLDAP در گرهی غیراز «سرور مدیریت» قرار دارد، مطمئن شوید که ابتدا گذرواژه را در هر دو گره SymasLDAP و سپس در هر دو گره «سرور مدیریت» تغییر دهید.

بازنشانی گذرواژه سرپرست سیستم

برای بازنشانی گذرواژه سرپرست سیستم، باید گذرواژه را در دو مکان بازنشانی کنید:

  • سرور مدیریت
  • رابط کاربری

برای بازنشانی گذرواژه سرپرست سیستم:

  1. فایل پیکربندی بی‌صدایی را که برای نصب «میانای کاربری Edge» استفاده کرده‌اید ویرایش کنید تا دارایی‌های زیر را تنظیم کنید:
    APIGEE_ADMINPW=NEW_PASSWORD
    SMTPHOST=smtp.gmail.com
    SMTPPORT=465
    SMTPUSER=foo@gmail.com
    SMTPPASSWORD=bar
    SMTPSSL=y
    SMTPMAILFROM="My Company <myco@company.com>"

    توجه داشته باشید که هنگام ارسال گذرواژه جدید باید ویژگی‌های SMTP را اضافه کنید زیرا همه ویژگی‌های واسط کاربر بازنشانی می‌شوند.

  2. در گره UI، رابط کاربری Edge را متوقف کنید:
    /opt/apigee/apigee-service/bin/apigee-service edge-ui stop
  3. از ابزار apigee-setup برای بازنشانی گذرواژه در «واسط کاربر Edge» از فایل پیکربندی استفاده کنید:
    /opt/apigee/apigee-setup/bin/setup.sh -p ui -f configFile
  4. (فقط درصورتی‌که «امنیت لایه انتقال» در «واسط کاربر» فعال باشد) «امنیت لایه انتقال» را در «واسط کاربر Edge» دوباره فعال کنید، همان‌طور که در پیکربندی «امنیت لایه انتقال» برای «واسط کاربر» مدیریت توضیح داده شده است.
  5. در «سرور مدیریت»، فایل XML جدیدی ایجاد کنید. در این فایل، شناسه کاربر را روی «admin» تنظیم کنید و گذرواژه، نام، نام خانوادگی، و نشانی ایمیل را بااستفاده از قالب زیر تعریف کنید:
    <User id="admin">
      <Password><![CDATA[password]]></Password>
      <FirstName>first_name</FirstName>
      <LastName>last_name</LastName>
      <EmailId>email_address</EmailId>
    </User>
  6. در «سرور مدیریت»، فرمان زیر را اجرا کنید:
    curl -u "admin_email_address:admin_password" -H \
    "Content-Type: application/xml" -H "Accept: application/json" -X POST \
    "http://localhost:8080/v1/users/admin_email_address" -d @your_data_file
    

    که در آن your_data_file فایلی است که در مرحله قبلی ایجاد کردید.

    ‫Edge گذرواژه سرپرست شما را در «سرور مدیریت» به‌روز می‌کند.

  7. فایل XML را که ایجاد کرده‌اید حذف کنید. گذرواژه‌ها نباید هرگز به‌صورت دائمی در متن واضح ذخیره شوند.

در محیط تکثیر SymasLDAP با چند «سرور مدیریت»، بازنشانی گذرواژه در یک «سرور مدیریت» به‌طور خودکار «سرور مدیریت» دیگر را به‌روز می‌کند. بااین‌حال، باید همه گره‌های «میانای کاربری Edge» را جداگانه به‌روز کنید.

بازنشانی گذرواژه کاربر سازمان

برای بازنشانی گذرواژه کاربر سازمان، از ابزار apigee-servce برای فراخوانی apigee-setup استفاده کنید، همان‌طور که در مثال زیر نشان داده شده است:

/opt/apigee/apigee-service/bin/apigee-service apigee-setup reset_user_password
  [-h]
  [-u USER_EMAIL]
  [-p USER_PWD]
  [-a ADMIN_EMAIL]
  [-P APIGEE_ADMINPW]
  [-f configFile]

برای مثال:

/opt/apigee/apigee‑service/bin/apigee‑service apigee‑setup reset_user_password 
  ‑u user@myCo.com ‑p Foo12345 ‑a admin@myCo.com ‑P adminPword
cp ~/Documents/tmp/hybrid_root/apigeectl_beta2_a00ae58_linux_64/README.md 
  ~/Documents/utilities/README.md

در زیر نمونه‌ای از فایل پیکربندی نشان داده شده است که می‌توانید با گزینه «-f» استفاده کنید:

USER_NAME=user@myCo.com
USER_PWD="Foo12345"
APIGEE_ADMINPW=ADMIN_PASSWORD

همچنین می‌توانید از API به‌روزرسانی کاربر برای تغییر گذرواژه کاربر استفاده کنید.

قوانین گذرواژه کاربر سازمان و SysAdmin

از این بخش برای اعمال سطح مطلوب طول و قدرت گذرواژه برای کاربران مدیریت API خود استفاده کنید. تنظیمات از مجموعه‌ای از عبارت‌های باقاعده ازپیش پیکربندی‌شده (و دارای شماره یکتا) برای بررسی محتوای گذرواژه (مثل حروف بزرگ، حروف کوچک، اعداد، و نویسه‌های خاص) استفاده می‌کند. این تنظیمات را در فایل /opt/apigee/customer/application/management-server.properties بنویسید. اگر آن فایل وجود ندارد، آن را ایجاد کنید.

پس‌از ویرایش management-server.properties، سرور مدیریت را بازراه‌اندازی کنید:

/opt/apigee/apigee-service/bin/apigee-service edge-management-server restart

سپس می‌توانید با گروه‌بندی ترکیب‌های مختلف عبارت‌های باقاعده، رده‌بندی قدرت گذرواژه را تنظیم کنید. برای مثال، می‌توانید تعیین کنید که گذرواژه‌ای با حداقل یک حرف بزرگ و یک حرف کوچک رده‌بندی قدرت «۳» را دریافت کند، اما گذرواژه‌ای با حداقل یک حرف کوچک و یک عدد رده‌بندی قدرت «۴» را دریافت کند.

دارایی شرح
conf_security_password.validation.minimum.password.length=8
conf_security_password.validation.default.rating=2
conf_security_password.validation.minimum.rating.required=3

از این موارد برای تعیین ویژگی‌های کلی گذرواژه‌های معتبر استفاده کنید. حداقل رده‌بندی پیش‌فرض برای قدرت گذرواژه (که در ادامه جدول توضیح داده شده است) ۳ است.

توجه داشته باشید که password.validation.default.rating=2 از حداقل رده‌بندی موردنیاز پایین‌تر است، یعنی اگر گذرواژه‌ای که وارد می‌شود خارج از قوانین پیکربندی‌شده شما باشد، رده‌بندی گذرواژه ۲ می‌شود و بنابراین نامعتبر است (پایین‌تر از حداقل رده‌بندی ۳).

در زیر عبارت‌های باقاعده‌ای آورده شده است که ویژگی‌های گذرواژه را شناسایی می‌کنند. توجه داشته باشید که هرکدام شماره‌گذاری شده است. برای مثال، password.validation.regex.5=... عبارت شماره ۵ است. از این اعداد در بخش بعدی فایل برای تنظیم ترکیب‌های مختلفی که قدرت کلی گذرواژه را تعیین می‌کنند استفاده خواهید کرد.

conf_security_password.validation.regex.1=^(.)\\1+$

‫۱: همه نویسه‌ها تکرار می‌شوند

conf_security_password.validation.regex.2=^.*[a-z]+.*$

‫۲: حداقل یک حرف کوچک

conf_security_password.validation.regex.3=^.*[A-Z]+.*$

‫۳: حداقل یک حرف بزرگ

conf_security_password.validation.regex.4=^.*[0-9]+.*$

‫۴: حداقل یک رقم

conf_security_password.validation.regex.5=^.*[^a-zA-z0-9]+.*$

‫۵: حداقل یک نویسه ویژه (به‌غیراز خط زیرین _)

conf_security_password.validation.regex.6=^.*[_]+.*$

‫۶: حداقل یک خط زیر

conf_security_password.validation.regex.7=^.*[a-z]{2,}.*$

‫۷: بیش‌از یک حرف کوچک

conf_security_password.validation.regex.8=^.*[A-Z]{2,}.*$

‫۸: بیش‌از یک حرف بزرگ

conf_security_password.validation.regex.9=^.*[0-9]{2,}.*$

‫۹: بیش‌از یک رقم

conf_security_password.validation.regex.10=^.*[^a-zA-z0-9]{2,}.*$

‫۱۰: بیش‌از یک نویسه خاص (به‌غیراز خط زیر)

conf_security_password.validation.regex.11=^.*[_]{2,}.*$

‫۱۱: بیش‌از یک خط زیر

قوانین زیر قدرت گذرواژه را براساس محتوای گذرواژه تعیین می‌کنند. هر قانون شامل یک یا چند عبارت باقاعده از بخش قبلی است و قدرت عددی به آن اختصاص می‌دهد. قدرت عددی گذرواژه با conf_security_password.validation.minimum.rating.required در بالای این فایل مقایسه می‌شود تا مشخص شود گذرواژه معتبر است یا نه.

conf_security_password.validation.rule.1=1,AND,0
conf_security_password.validation.rule.2=2,3,4,AND,4
conf_security_password.validation.rule.3=2,9,AND,4
conf_security_password.validation.rule.4=3,9,AND,4
conf_security_password.validation.rule.5=5,6,OR,4
conf_security_password.validation.rule.6=3,2,AND,3
conf_security_password.validation.rule.7=2,9,AND,3
conf_security_password.validation.rule.8=3,9,AND,3

هر قانون شماره‌گذاری شده است. برای مثال، password.validation.rule.3=... قانون شماره ۳ است.

هر قانون از قالب زیر استفاده می‌کند (سمت راست علامت مساوی):

regex-index-list,[AND|OR],rating

regex-index-list فهرست عبارت‌های باقاعده (براساس شماره از بخش قبلی)، همراه با عامل AND|OR (یعنی، همه یا هریک از عبارت‌های فهرست‌شده را درنظر بگیر).

‫rating رده‌بندی قدرت عددی است که به هر قانون داده می‌شود.

برای مثال، قانون ۵ یعنی هر گذرواژه‌ای که حداقل یک نویسه خاص یا یک زیرخط داشته باشد، رده قدرت ۴ را دریافت می‌کند. با password.validation.minimum.rating.required=3 در بالای فایل، گذرواژه‌ای با رده ۴ معتبر است.

conf_security_rbac.password.validation.enabled=true

وقتی ورود به سیستم یکپارچه (SSO) فعال است، اعتبارسنجی گذرواژه کنترل دسترسی نقش‌مبنا را روی نادرست تنظیم کنید. پیش‌فرض درست است.

بازنشانی گذرواژه Cassandra

به‌طور پیش‌فرض، Cassandra با اصالت‌سنجی غیرفعال ارائه می‌شود. اگر اصالت‌سنجی را فعال کنید، از کاربر ازپیش تعریف‌شده‌ای به‌نام cassandra با گذرواژه cassandra استفاده می‌کند. می‌توانید از این حساب استفاده کنید، گذرواژه دیگری برای این حساب تنظیم کنید، یا کاربر جدید Cassandra ایجاد کنید. بااستفاده از دستورات Cassandra CREATE/ALTER/DROP USER، کاربران را اضافه، حذف، و اصلاح کنید.

برای کسب اطلاعات درباره نحوه فعال کردن اصالت‌سنجی Cassandra، به فعال کردن اصالت‌سنجی Cassandra مراجعه کنید.

برای بازنشانی گذرواژه Cassandra، باید:

  • گذرواژه را در هریک از گره‌های Cassandra تنظیم کنید و به همه گره‌های Cassandra در حلقه همه‌فرستی خواهد شد
  • «سرور مدیریت»، «پردازشگرهای پیام»، «مسیریاب‌ها»، سرورهای Qpid، و سرورهای Postgres را در هر گره با گذرواژه جدید به‌روز کنید

برای اطلاعات بیشتر، فرمان‌های CQL را ببینید.

برای بازنشانی گذرواژه Cassandra:

  1. بااستفاده از ابزار cqlsh و اعتبارنامه‌های پیش‌فرض، به سیستم یکی از گره‌های Cassandra وارد شوید. فقط باید گذرواژه را در یک گره Cassandra تغییر دهید و این گذرواژه به همه گره‌های Cassandra در حلقه پخش خواهد شد:
    /opt/apigee/apigee-cassandra/bin/cqlsh cassIP 9042 -u cassandra -p 'cassandra'

    مکان:

    • ‫cassIP نشانی IP گره Cassandra است.
    • ‫9042 درگاه Cassandra است.
    • کاربر پیش‌فرض cassandra است.
    • گذرواژه پیش‌فرض «cassandra» است. اگر قبلاً گذرواژه را تغییر داده‌اید، از گذرواژه فعلی استفاده کنید. اگر گذرواژه حاوی نویسه‌های خاص است، باید آن را در تک‌نقل‌قول قرار دهید.
  2. فرمان زیر را در پیام‌واره cqlsh> اجرا کنید تا گذرواژه به‌روز شود:
    ALTER USER cassandra WITH PASSWORD 'NEW_PASSWORD';

    اگر گذرواژه جدید حاوی نویسه تک‌نقل قول است، با قرار دادن نویسه تک‌نقل قول قبل‌از آن، از آن نویسه فرار کنید.

  3. خارج شدن از ابزار cqlsh:
    exit
  4. در گره «سرور مدیریت»، فرمان زیر را اجرا کنید:
    /opt/apigee/apigee-service/bin/apigee-service edge-management-server store_cassandra_credentials -u CASS_USERNAME -p 'CASS_PASSWORD'

    درصورت تمایل، می‌توانید فایلی را به فرمان ارسال کنید که حاوی نام کاربری و گذرواژه جدید باشد:

    apigee-service edge-management-server store_cassandra_credentials -f configFile

    که در آن configFile شامل موارد زیر است:

    CASS_USERNAME=CASS_USERNAME
    CASS_PASSWORD='CASS_PASSWROD'

    این فرمان به‌طور خودکار «سرور مدیریت» را بازراه‌اندازی می‌کند.

  5. مرحله ۴ را در موارد زیر تکرار کنید:
    • همه پردازنده‌های پیام
    • همه رهیاب‌ها
    • همه سرورهای Qpid (edge-qpid-server)
    • سرورهای Postgres (edge-postgres-server)

گذرواژه Cassandra اکنون تغییر کرده است.

بازنشانی گذرواژه PostgreSQL

به‌طور پیش‌فرض، پایگاه داده PostgreSQL دو کاربر تعریف‌شده دارد: postgres و apigee. هر دو کاربر گذرواژه پیش‌فرض postgres دارند. برای تغییر گذرواژه پیش‌فرض، از روش زیر استفاده کنید.

گذرواژه را در همه گره‌های اصلی Postgres تغییر دهید. اگر دو سرور Postgres در حالت اصلی/آماده‌به‌کار پیکربندی کرده‌اید، فقط باید «گذرواژه» را در گره اصلی تغییر دهید. برای اطلاعات بیشتر، راه‌اندازی تکثیر آماده‌باش اصلی برای Postgres را ببینید.

  1. در گره Master Postgres، دایرکتوری‌ها را به /opt/apigee/apigee-postgresql/pgsql/bin تغییر دهید.
  2. گذرواژه کاربر postgres در PostgreSQL را تنظیم کنید:
    1. بااستفاده از این فرمان، به پایگاه داده PostgreSQL وارد شوید:
      psql -h localhost -d apigee -U postgres
    2. وقتی از شما خواسته شد، گذرواژه کاربر postgres موجود را به‌عنوان postgres وارد کنید.
    3. در پیام‌واره فرمان PostgreSQL، فرمان زیر را برای تغییر گذرواژه پیش‌فرض وارد کنید:
      ALTER USER postgres WITH PASSWORD 'new_password';

      درصورت موفقیت، PostgreSQL با موارد زیر پاسخ می‌دهد:

      ALTER ROLE
    4. بااستفاده از فرمان زیر از پایگاه داده PostgreSQL خارج شوید:
      \q
  3. گذرواژه کاربر apigee در PostgreSQL را تنظیم کنید:
    1. بااستفاده از این فرمان، به پایگاه داده PostgreSQL وارد شوید:
      psql -h localhost -d apigee -U apigee
    2. وقتی از شما خواسته شد، گذرواژه کاربر apigee را به‌عنوان postgres وارد کنید.
    3. در پیام‌واره فرمان PostgreSQL، فرمان زیر را برای تغییر گذرواژه پیش‌فرض وارد کنید:
      ALTER USER apigee WITH PASSWORD 'new_password';
    4. بااستفاده از این فرمان از پایگاه داده PostgreSQL خارج شوید:
      \q

    می‌توانید گذرواژه‌های کاربران postgres و apigee را روی مقدار یکسان یا مقادیر متفاوت تنظیم کنید.

  4. تنظیم APIGEE_HOME:
    export APIGEE_HOME=/opt/apigee/edge-postgres-server
  5. رمزگذاری گذرواژه جدید:
    sh /opt/apigee/edge-analytics/utils/scripts/utilities/passwordgen.sh new_password

    این فرمان گذرواژه رمزگذاری‌شده‌ای را برمی‌گرداند. گذرواژه رمزگذاری‌شده بعداز نویسه «:» شروع می‌شود و نویسه «:» را دربرنمی‌گیرد؛ برای مثال، گذرواژه رمزگذاری‌شده برای «apigee1234» به‌این‌صورت است:

    Encrypted string:WheaR8U4OeMEM11erxA3Cw==
  6. گره «سرور مدیریت» را با گذرواژه‌های رمزگذاری‌شده جدید برای کاربران postgres و apigee به‌روز کنید.
    1. در «سرور مدیریت»، فهرست راهنما را به /opt/apigee/customer/application تغییر دهید.
    2. فایل management-server.properties را ویرایش کنید تا ویژگی‌های زیر را تنظیم کنید. اگر این فایل وجود ندارد، آن را ایجاد کنید.
    3. مطمئن شوید که فایل متعلق به کاربر apigee است:
      chown apigee:apigee management-server.properties
  7. همه گره‌های «سرور Postgres» و «سرور Qpid» را با گذرواژه رمزگذاری‌شده جدید به‌روز کنید.
    1. در گره «سرور Postgres» یا «سرور Qpid»، به فهرست راهنمای زیر بروید:
      /opt/apigee/customer/application
    2. فایل‌های زیر را برای ویرایش باز کنید:
      • postgres-server.properties
      • qpid-server.properties

      اگر این فایل‌ها وجود ندارند، آن‌ها را ایجاد کنید.

    3. ویژگی‌های زیر را به فایل‌ها اضافه کنید: را می‌گیرند.
      • conf_pg-agent_password=newEncryptedPasswordForPostgresUser
      • conf_pg-ingest_password=newEncryptedPasswordForPostgresUser
      • conf_query-service_pgDefaultPwd=newEncryptedPasswordForPostgresUser
      • conf_query-service_dwDefaultPwd=newEncryptedPasswordForPostgresUser
      • conf_analytics_aries.pg.password=newEncryptedPasswordForPostgresUser
    4. مطمئن شوید فایل‌ها متعلق به کاربر apigee باشد:
      chown apigee:apigee postgres-server.properties
      chown apigee:apigee qpid-server.properties
  8. مؤلفه «شناسایی یگانه» را به‌روزرسانی کنید (اگر «شناسایی یگانه» فعال است):
    1. به گره‌ای که مؤلفه apigee-sso در آن اجرا می‌شود متصل شوید یا در آن به سیستم وارد شوید. این مورد به‌عنوان سرور SSO نیز نامیده می‌شود.

      در نصب‌های AIO یا ۳ گره‌ای، این گره همان گره «سرور مدیریت» است.

      اگر چند گره دارید که مؤلفه apigee-sso را اجرا می‌کنند، باید این مراحل را در هر گره انجام دهید.

    2. فایل زیر را برای ویرایش باز کنید:
      /opt/apigee/customer/application/sso.properties 

      اگر فایل وجود ندارد، آن را ایجاد کنید.

    3. خط زیر را به فایل اضافه کنید:
      conf_uaa_database_password=new_password_in_plain_text

      برای مثال:

      conf_uaa_database_password=apigee1234
    4. فرمان زیر را اجرا کنید تا تغییرات پیکربندی‌تان را در عنصر apigee-sso اعمال کنید:
      /opt/apigee/apigee-service/bin/apigee-service apigee-sso configure
    5. این مراحل را برای هر سرور SSO تکرار کنید.
  9. اجزای زیر را به ترتیب زیر بازراه‌اندازی کنید:
    1. پایگاه داده PostgreSQL:
      /opt/apigee/apigee-service/bin/apigee-service apigee-postgresql restart
    2. سرور Qpid:
      /opt/apigee/apigee-service/bin/apigee-service edge-qpid-server restart
    3. سرور Postgres:
      /opt/apigee/apigee-service/bin/apigee-service edge-postgres-server restart
    4. سرور مدیریت:
      /opt/apigee/apigee-service/bin/apigee-service edge-management-server restart
    5. سرور SSO:
      /opt/apigee/apigee-service/bin/apigee-service apigee-sso restart