Как сбросить пароли Edge

После завершения установки вы можете сбросить следующие пароли:

Инструкции по сбросу каждого из этих паролей приведены в следующих разделах.

Как сбросить пароль SymasLDAP

Способ сброса пароля SymasLDAP зависит от конфигурации. В зависимости от конфигурации Edge SymasLDAP можно установить как:

  • Один экземпляр SymasLDAP, установленный на узле сервера управления. Например, в конфигурации Edge с двумя, пятью или девятью узлами.
  • На узлах сервера управления установлено несколько экземпляров SymasLDAP, настроенных с репликацией SymasLDAP. Например, в конфигурации Edge с 12 узлами.
  • Несколько экземпляров SymasLDAP, установленных на собственных узлах и настроенных с репликацией SymasLDAP. Например, в конфигурации Edge с 13 узлами.

Если на сервере управления установлен один экземпляр SymasLDAP, выполните следующие действия:

  1. На узле сервера управления выполните следующую команду, чтобы создать новый пароль SymasLDAP:
    /opt/apigee/apigee‑service/bin/apigee‑service apigee‑openldap \ 
      change‑ldap‑password ‑o OLD_PASSWORD ‑n NEW_PASSWORD
  2. Выполните следующую команду, чтобы сохранить новый пароль для доступа к серверу управления:
    /opt/apigee/apigee‑service/bin/apigee‑service edge‑management‑server \ 
      store_ldap_credentials ‑p NEW_PASSWORD

    Эта команда перезапускает сервер управления.

Если вы используете репликацию SymasLDAP с SymasLDAP, установленным на узлах сервера управления, выполните описанные выше действия на обоих узлах сервера управления, чтобы обновить пароль.

Если репликация SymasLDAP настроена на узле, отличном от сервера управления, сначала измените пароль на обоих узлах SymasLDAP, а затем на обоих узлах сервера управления.

Как сбросить пароль системного администратора

Чтобы сбросить пароль системного администратора, вам нужно сделать это в двух местах:

  • Сервер управления
  • Интерфейс

Чтобы сбросить пароль системного администратора:

  1. Измените файл конфигурации, который вы использовали для установки интерфейса Edge, чтобы задать следующие свойства:
    APIGEE_ADMINPW=NEW_PASSWORD
    SMTPHOST=smtp.gmail.com
    SMTPPORT=465
    SMTPUSER=foo@gmail.com
    SMTPPASSWORD=bar
    SMTPSSL=y
    SMTPMAILFROM="My Company <myco@company.com>"

    Обратите внимание, что при передаче нового пароля необходимо указать свойства SMTP, поскольку все свойства в интерфейсе сбрасываются.

  2. На узле интерфейса остановите интерфейс Edge:
    /opt/apigee/apigee-service/bin/apigee-service edge-ui stop
  3. Чтобы сбросить пароль в интерфейсе Edge UI, используя файл конфигурации, воспользуйтесь утилитой apigee-setup:
    /opt/apigee/apigee-setup/bin/setup.sh -p ui -f configFile
  4. (Только если TLS включен в интерфейсе) Снова включите TLS в интерфейсе Edge, как описано в разделе Настройка TLS для интерфейса управления.
  5. На сервере управления создайте новый XML-файл. В этом файле задайте идентификатор пользователя "admin" и укажите пароль, имя, фамилию и адрес электронной почты в следующем формате:
    <User id="admin">
      <Password><![CDATA[password]]></Password>
      <FirstName>first_name</FirstName>
      <LastName>last_name</LastName>
      <EmailId>email_address</EmailId>
    </User>
  6. На сервере управления выполните следующую команду:
    curl -u "admin_email_address:admin_password" -H \
    "Content-Type: application/xml" -H "Accept: application/json" -X POST \
    "http://localhost:8080/v1/users/admin_email_address" -d @your_data_file
    

    где your_data_file – это файл, созданный на предыдущем шаге.

    Edge обновляет пароль администратора на сервере управления.

  7. Удалите созданный XML-файл. Пароли никогда не должны храниться в виде обычного текста.

В среде репликации SymasLDAP с несколькими серверами управления сброс пароля на одном из них автоматически обновляет пароль на других серверах управления. Однако вам придется обновлять все узлы Edge UI по отдельности.

Как сбросить пароль пользователя организации

Чтобы сбросить пароль для пользователя организации, используйте утилиту apigee-servce для вызова apigee-setup, как показано в следующем примере:

/opt/apigee/apigee-service/bin/apigee-service apigee-setup reset_user_password
  [-h]
  [-u USER_EMAIL]
  [-p USER_PWD]
  [-a ADMIN_EMAIL]
  [-P APIGEE_ADMINPW]
  [-f configFile]

Пример:

/opt/apigee/apigee‑service/bin/apigee‑service apigee‑setup reset_user_password 
  ‑u user@myCo.com ‑p Foo12345 ‑a admin@myCo.com ‑P adminPword
cp ~/Documents/tmp/hybrid_root/apigeectl_beta2_a00ae58_linux_64/README.md 
  ~/Documents/utilities/README.md

Ниже приведен пример файла конфигурации, который можно использовать с параметром "-f":

USER_NAME=user@myCo.com
USER_PWD="Foo12345"
APIGEE_ADMINPW=ADMIN_PASSWORD

Вы также можете использовать API Update user (Обновить пользователя), чтобы изменить пароль пользователя.

Правила для паролей системного администратора и пользователей организации

В этом разделе можно задать требования к длине и надежности паролей для пользователей, управляющих API. В настройках используется ряд предварительно настроенных (и уникально пронумерованных) регулярных выражений для проверки содержимого пароля (например, заглавных и строчных букв, цифр и специальных символов). Запишите эти настройки в файл /opt/apigee/customer/application/management-server.properties. Если такого файла нет, создайте его.

После редактирования файла management-server.properties перезапустите сервер управления:

/opt/apigee/apigee-service/bin/apigee-service edge-management-server restart

Затем вы можете задать уровни надежности паролей, сгруппировав разные комбинации регулярных выражений. Например, можно определить, что пароль, содержащий хотя бы одну прописную и одну строчную букву, получает оценку надежности "3", а пароль, содержащий хотя бы одну строчную букву и одну цифру, получает более высокую оценку "4".

Свойство Описание
conf_security_password.validation.minimum.password.length=8
conf_security_password.validation.default.rating=2
conf_security_password.validation.minimum.rating.required=3

Используйте их, чтобы определить общие характеристики допустимых паролей. Минимальная оценка надежности пароля по умолчанию (описана ниже в таблице) – 3.

Обратите внимание, что значение password.validation.default.rating=2 ниже минимального требуемого значения, поэтому, если введенный пароль не соответствует заданным вами правилам, он получит оценку 2 и будет считаться недействительным (ниже минимальной оценки 3).

Ниже приведены регулярные выражения, которые определяют характеристики пароля. Обратите внимание, что каждый из них пронумерован. Например, выражение password.validation.regex.5=... – это выражение номер 5. Эти числа будут использоваться в более позднем разделе файла для установки различных комбинаций, определяющих общую надежность пароля.

conf_security_password.validation.regex.1=^(.)\\1+$

1 – все символы повторяются.

conf_security_password.validation.regex.2=^.*[a-z]+.*$

2 – хотя бы одна строчная буква.

conf_security_password.validation.regex.3=^.*[A-Z]+.*$

3 – хотя бы одна заглавная буква.

conf_security_password.validation.regex.4=^.*[0-9]+.*$

4 – хотя бы одна цифра.

conf_security_password.validation.regex.5=^.*[^a-zA-z0-9]+.*$

5. Хотя бы один специальный символ (кроме подчеркивания).

conf_security_password.validation.regex.6=^.*[_]+.*$

6: хотя бы один символ подчеркивания.

conf_security_password.validation.regex.7=^.*[a-z]{2,}.*$

7 – более одной строчной буквы.

conf_security_password.validation.regex.8=^.*[A-Z]{2,}.*$

8 – более одной заглавной буквы.

conf_security_password.validation.regex.9=^.*[0-9]{2,}.*$

9 – более одной цифры.

conf_security_password.validation.regex.10=^.*[^a-zA-z0-9]{2,}.*$

10 – более одного специального символа (кроме символа подчеркивания).

conf_security_password.validation.regex.11=^.*[_]{2,}.*$

11 – несколько символов подчеркивания

Надежность пароля определяется по следующим правилам: Каждое правило включает одно или несколько регулярных выражений из предыдущего раздела и присваивает им числовое значение силы. Числовая надежность пароля сравнивается с числом conf_security_password.validation.minimum.rating.required в верхней части этого файла, чтобы определить, является ли пароль действительным.

conf_security_password.validation.rule.1=1,AND,0
conf_security_password.validation.rule.2=2,3,4,AND,4
conf_security_password.validation.rule.3=2,9,AND,4
conf_security_password.validation.rule.4=3,9,AND,4
conf_security_password.validation.rule.5=5,6,OR,4
conf_security_password.validation.rule.6=3,2,AND,3
conf_security_password.validation.rule.7=2,9,AND,3
conf_security_password.validation.rule.8=3,9,AND,3

Каждое правило пронумеровано. Например, правило password.validation.rule.3=... имеет номер 3.

Каждое правило имеет следующий формат (справа от знака равенства):

regex-index-list,[AND|OR],rating

regex-index-list – список регулярных выражений (по номеру из предыдущего раздела) вместе с оператором AND|OR (то есть учитывать все или любое из перечисленных выражений).

rating – это числовая оценка силы, присвоенная каждому правилу.

Например, правило 5 означает, что любой пароль, содержащий хотя бы один специальный символ ИЛИ одно подчеркивание, получает оценку надежности 4. Если в начале файла указано password.validation.minimum.rating.required=3, пароль с оценкой 4 считается действительным.

conf_security_rbac.password.validation.enabled=true

Если включена система единого входа (SSO), установите для параметра проверки пароля при управлении доступом на основе ролей значение false. Значение по умолчанию – true.

Как сбросить пароль Cassandra

По умолчанию аутентификация в Cassandra отключена. Если вы включите аутентификацию, будет использоваться предопределенный пользователь с именем cassandra и паролем cassandra. Вы можете использовать этот аккаунт, задать для него другой пароль или создать нового пользователя Cassandra. Добавляйте, удаляйте и изменяйте пользователей с помощью операторов Cassandra CREATE/ALTER/DROP USER.

Информацию о том, как включить аутентификацию Cassandra, можно найти в разделе Включение аутентификации Cassandra.

Чтобы сбросить пароль Cassandra, необходимо:

  • Задайте пароль на любом узле Cassandra, и он будет передан всем узлам Cassandra в кольце.
  • Обновите сервер управления, процессоры сообщений, маршрутизаторы, серверы Qpid и серверы Postgres на каждом узле, используя новый пароль.

Дополнительную информацию можно найти в разделе Команды CQL.

Чтобы сбросить пароль Cassandra:

  1. Войдите в любой узел Cassandra, используя инструмент cqlsh и учетные данные по умолчанию. Вам нужно изменить пароль только на одном узле Cassandra, и он будет передан всем узлам в кольце:
    /opt/apigee/apigee-cassandra/bin/cqlsh cassIP 9042 -u cassandra -p 'cassandra'

    Где:

    • cassIP – IP-адрес узла Cassandra.
    • 9042 – порт Cassandra.
    • Пользователь по умолчанию – cassandra.
    • Пароль по умолчанию – cassandra. Если вы меняли пароль ранее, используйте текущий пароль. Если пароль содержит специальные символы, его нужно заключить в одинарные кавычки.
  2. Чтобы обновить пароль, выполните следующую команду в командной строке cqlsh>:
    ALTER USER cassandra WITH PASSWORD 'NEW_PASSWORD';

    Если новый пароль содержит одинарную кавычку, экранируйте ее, поставив перед ней еще одну одинарную кавычку.

  3. Чтобы выйти из инструмента cqlsh:
    exit
  4. На узле сервера управления выполните следующую команду:
    /opt/apigee/apigee-service/bin/apigee-service edge-management-server store_cassandra_credentials -u CASS_USERNAME -p 'CASS_PASSWORD'

    При необходимости можно передать команде файл, содержащий новое имя пользователя и пароль:

    apigee-service edge-management-server store_cassandra_credentials -f configFile

    где configFile содержит следующие элементы:

    CASS_USERNAME=CASS_USERNAME
    CASS_PASSWORD='CASS_PASSWROD'

    Эта команда автоматически перезапускает сервер управления.

  5. Повторите шаг 4 для следующих элементов:
    • Все процессоры сообщений
    • Все маршрутизаторы
    • Все серверы Qpid (edge-qpid-server)
    • Серверы Postgres (edge-postgres-server)

Пароль Cassandra изменен.

Как сбросить пароль PostgreSQL

По умолчанию в базе данных PostgreSQL определены два пользователя: postgres и apigee. У обоих пользователей пароль по умолчанию – postgres. Чтобы изменить пароль по умолчанию, выполните следующие действия:

Измените пароль на всех основных узлах Postgres. Если у вас настроены два сервера Postgres в режиме "основной/резервный", вам нужно изменить пароль только на основном узле. Подробнее о том, как настроить репликацию "основной – резервный" для Postgres …

  1. На основном узле Postgres перейдите в каталог /opt/apigee/apigee-postgresql/pgsql/bin.
  2. Установите пароль пользователя PostgreSQL postgres:
    1. Войдите в базу данных PostgreSQL, используя следующую команду:
      psql -h localhost -d apigee -U postgres
    2. Когда появится запрос, введите существующий пароль пользователя postgres как postgres.
    3. В командной строке PostgreSQL введите следующую команду, чтобы изменить пароль по умолчанию:
      ALTER USER postgres WITH PASSWORD 'new_password';

      При успешном выполнении запроса PostgreSQL возвращает следующие данные:

      ALTER ROLE
    4. Выйдите из базы данных PostgreSQL, используя следующую команду:
      \q
  3. Установите пароль пользователя PostgreSQL apigee:
    1. Войдите в базу данных PostgreSQL, используя следующую команду:
      psql -h localhost -d apigee -U apigee
    2. Когда появится запрос, введите пароль пользователя apigee как postgres.
    3. В командной строке PostgreSQL введите следующую команду, чтобы изменить пароль по умолчанию:
      ALTER USER apigee WITH PASSWORD 'new_password';
    4. Выйдите из базы данных PostgreSQL, используя команду:
      \q

    Вы можете задать для паролей пользователей postgres и apigee одинаковое или разное значение.

  4. Подход APIGEE_HOME:
    export APIGEE_HOME=/opt/apigee/edge-postgres-server
  5. Зашифруйте новый пароль:
    sh /opt/apigee/edge-analytics/utils/scripts/utilities/passwordgen.sh new_password

    Эта команда возвращает зашифрованный пароль. Зашифрованный пароль начинается после символа ":" и не включает его. Например, зашифрованный пароль для "apigee1234" выглядит так:

    Encrypted string:WheaR8U4OeMEM11erxA3Cw==
  6. Обновите узел сервера управления, указав новые зашифрованные пароли для пользователей postgres и apigee.
    1. На сервере управления перейдите в каталог /opt/apigee/customer/application.
    2. Измените файл management-server.properties, чтобы задать следующие свойства: Если такого файла нет, создайте его.
    3. Убедитесь, что файл принадлежит пользователю apigee:
      chown apigee:apigee management-server.properties
  7. Обновите все узлы Postgres Server и Qpid Server, используя новый зашифрованный пароль.
    1. На узле сервера Postgres или Qpid перейдите в следующий каталог:
      /opt/apigee/customer/application
    2. Откройте следующие файлы для редактирования:
      • postgres-server.properties
      • qpid-server.properties

      Если этих файлов нет, создайте их.

    3. Добавьте к файлам следующие свойства:
      • conf_pg-agent_password=newEncryptedPasswordForPostgresUser
      • conf_pg-ingest_password=newEncryptedPasswordForPostgresUser
      • conf_query-service_pgDefaultPwd=newEncryptedPasswordForPostgresUser
      • conf_query-service_dwDefaultPwd=newEncryptedPasswordForPostgresUser
      • conf_analytics_aries.pg.password=newEncryptedPasswordForPostgresUser
    4. Убедитесь, что файлы принадлежат пользователю apigee:
      chown apigee:apigee postgres-server.properties
      chown apigee:apigee qpid-server.properties
  8. Обновите компонент SSO (если SSO включена):
    1. Подключитесь к узлу, на котором работает компонент apigee-sso, или войдите в систему на этом узле. Его также называют сервером SSO.

      В установках AIO или с тремя узлами этот узел совпадает с узлом сервера управления.

      Если компонент apigee-sso запущен на нескольких узлах, выполните эти действия на каждом из них.

    2. Открой следующий файл для редактирования:
      /opt/apigee/customer/application/sso.properties 

      Если файла нет, создайте его.

    3. Добавьте в файл следующую строку:
      conf_uaa_database_password=new_password_in_plain_text

      Пример:

      conf_uaa_database_password=apigee1234
    4. Выполните следующую команду, чтобы применить изменения конфигурации к компоненту apigee-sso:
      /opt/apigee/apigee-service/bin/apigee-service apigee-sso configure
    5. Повторите эти шаги для каждого сервера SSO.
  9. Перезапустите следующие компоненты в указанном порядке:
    1. База данных PostgreSQL:
      /opt/apigee/apigee-service/bin/apigee-service apigee-postgresql restart
    2. Сервер Qpid:
      /opt/apigee/apigee-service/bin/apigee-service edge-qpid-server restart
    3. Сервер Postgres:
      /opt/apigee/apigee-service/bin/apigee-service edge-postgres-server restart
    4. Сервер управления:
      /opt/apigee/apigee-service/bin/apigee-service edge-management-server restart
    5. Сервер SSO:
      /opt/apigee/apigee-service/bin/apigee-service apigee-sso restart