17.4.09 — Примечания к выпуску Edge для частного облака

Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee
X.info

С момента выхода предыдущего выпуска функционала Edge for Private Cloud произошли следующие релизы, которые включены в данный релиз:

Выпуск Edge UI Выпуск управления периферийными устройствами

См. раздел «О нумерации выпусков» , чтобы понять, как определить, включен ли конкретный облачный выпуск в вашу версию Edge для частного облака.

Обзор релиза

Наиболее важной новой функцией в этом релизе является добавление поддержки языка разметки утверждений безопасности (SAML) 2.0 в качестве механизма аутентификации для Edge, API BaaS и портала служб разработчиков. Использование SAML с Edge позволяет поддерживать единый вход (SSO) для пользовательского интерфейса Edge и API, а также для любых других предоставляемых вами сервисов, которые также поддерживают SAML.

Аутентификация SAML предоставляет ряд преимуществ. Используя SAML, вы можете:

  • Получите полный контроль над управлением пользователями. Когда пользователи покидают вашу организацию и их учетные данные централизованно удаляются, им автоматически отказывается в доступе к Edge.
  • Настройте способ аутентификации пользователей для доступа к Edge. Вы можете выбрать разные типы аутентификации для разных организаций, использующих Edge.
  • Контролируйте политики аутентификации. Ваш поставщик SAML может поддерживать политики аутентификации, которые в большей степени соответствуют стандартам вашей организации.
  • Вы можете отслеживать входы в систему, выходы из системы, неудачные попытки входа и действия, представляющие высокий риск, в вашей системе Edge.
  • Обратите внимание, что SAML используется только для аутентификации. Авторизация по-прежнему контролируется ролями пользователей Edge.

Дополнительную информацию см. в разделе «Поддержка SAML на периферии для частного облака» .

В этот релиз включен ряд других важных функций, в том числе:

  • Возможность миграции портала «Сервисы для разработчиков» с Apache/MySQL на Postgres/Nginx.
  • Команда для отключения TLS в пользовательском интерфейсе Edge.
  • Новые параметры для настройки установки Edge.
  • Пользовательские правила именования ключей и секретов потребителя
  • Поддержка Red Hat/CentOS версии 7.4

В оставшейся части этой статьи содержится подробная информация обо всех новых функциях, обновлениях и исправлениях ошибок, включенных в этот релиз.

Амортизация и списание активов

В этом выпуске следующие функции были признаны устаревшими или выведены из эксплуатации. Дополнительную информацию см. в политике устаревания Edge .

Амортизация

Снятие с эксплуатации защищенных хранилищ Apigee (хранилищ).

Защищенное хранилище Apigee, также известное как «хранилища ключей», устаревает и будет выведено из эксплуатации в апреле 2018 года. Хранилища ключей, обеспечивающие зашифрованное хранение пар ключ/значение, создаются с помощью API управления и доступны во время выполнения с помощью функций в модуле Node.js apigee-access.

Вместо защищенного хранилища используйте зашифрованные карты ключ-значение (KVM), как описано в разделе «Работа с картами ключ-значение» . Зашифрованные KVM так же безопасны, как и хранилища, и предоставляют больше возможностей для создания и извлечения данных. (MGMT-3848)

Устаревшая функция добавления путей на вкладке «Производительность» API-прокси.

До этой версии вы могли перейти к API-прокси в пользовательском интерфейсе управления, перейти на вкладку «Производительность» и создать различные пути для сравнения на основе диаграмм на вкладке «Производительность» прокси и на панели мониторинга «Бизнес-транзакции». Эта функция теперь недоступна в пользовательском интерфейсе. Альтернативный вариант этой функциональности см. в следующей статье сообщества Apigee: Альтернатива API бизнес-транзакций (EDGEUI-902).

Новые функции и обновления

Ниже перечислены новые функции и улучшения в этом выпуске. Помимо перечисленных улучшений, этот выпуск также содержит множество улучшений в плане удобства использования, производительности, безопасности и стабильности.

Частное облако

Добавлена ​​поддержка SAML в Edge, API BaaS и портал Developer Services.

Теперь Edge поддерживает язык разметки утверждений безопасности (SAML) 2.0 в качестве механизма аутентификации для Edge, API BaaS и портала служб разработчиков. SAML поддерживает среду единого входа (SSO). Используя SAML, вы можете поддерживать SSO для Edge в дополнение к любым другим предоставляемым вами сервисам, которые также поддерживают SAML.

См. раздел «Поддержка SAML на периферии для частного облака» .

Добавлена ​​утилита apigee-ssoadminapi.sh.

После включения SAML вы можете использовать новый скрипт apigee-ssoadminapi.sh для выполнения многих административных задач, таких как создание пользователей и организаций.

См. раздел «Использование apigee-ssoadminapi.sh» .

(DOS-5118)

Теперь можно перенести портал Developer Services с Apache/MySQL/MariaDB на Nginx/postgres.

В установке портала Developer Services на основе архива .tar используются Apache и MySQL или MariaDB. Теперь вы можете перенести существующую установку портала на использование Nginx и Postgres. Эта миграция необходима, если вы хотите обновить портал до версии 4.17.09.

См. раздел «Преобразование портала на основе tar-архива в портал на основе RPM-архива» .

Добавлена ​​поддержка Red Hat/CentOS версии 7.4.

Теперь вы можете развернуть Edge для частного облака, API BaaS и портала Developer Services на Red Hat/CentOS версии 7.4.

См. раздел «Поддерживаемое программное обеспечение и поддерживаемые версии» .

Добавлено свойство, позволяющее установщику проверять требования к процессору и памяти во время установки.

В файле конфигурации установки Edge теперь поддерживается следующее свойство:

ENABLE_SYSTEM_CHECK=y 

Если значение равно "y", установщик проверяет, соответствует ли система требованиям к процессору и памяти для устанавливаемого компонента. Требования к каждому компоненту см. в разделе "Требования к установке" . Значение по умолчанию - "n", проверка отключена.

См. Справочник по файлам конфигурации Edge .

(DOS-4772)

Добавлена ​​опция, позволяющая выбрать IP-адрес, используемый установщиком на сервере с несколькими сетевыми картами.

Если сервер имеет несколько сетевых карт, команда "hostname -i" возвращает список IP-адресов, разделенных пробелами. По умолчанию установщик Edge использует первый возвращенный IP-адрес, что может быть некорректно во всех ситуациях. В качестве альтернативы можно установить следующее свойство в файле конфигурации установки:

ENABLE_DYNAMIC_HOSTIP=y

Если для этого параметра установлено значение "y", установщик предложит вам выбрать IP-адрес, который будет использоваться при установке. Значение по умолчанию — "n".

См. Справочник по файлам конфигурации Edge .

(DOS-5117)

Доступны новые параметры пользовательского интерфейса и API для настройки TLS.

Бета-версия новой функции самообслуживания TLS/SSL для облака теперь доступна в частном облаке в качестве бета-функции. Используя эту бета-версию, вы можете:

  • Создавайте, изменяйте и удаляйте хранилища ключей и доверенных сертификатов как в пользовательском интерфейсе, так и через API.
  • Загрузите TLS-сертификаты в формате PKCS12/PFX.
  • Генерируйте самоподписанные сертификаты через пользовательский интерфейс или API.
  • Проверьте корректность хранилища ключей или доверенных сертификатов в пользовательском интерфейсе.

Документация по бета-версии (PDF) этих функций доступна по адресу:

Для получения более подробной информации обратитесь к дополнительной документации (PDF):

(EDGEUI-1058)

Добавлена ​​команда для зашифрованного пароля.

Добавлена ​​команда для генерации зашифрованного пароля, позволяющая любому компоненту генерировать зашифрованный пароль. Сгенерировать зашифрованный пароль можно с помощью следующей команды на сервере управления Edge:

> /opt/apigee/apigee-service/bin/apigee-service edge-management-server generate-obfuscated-password

Введите новый пароль, а затем подтвердите его в командной строке. В целях безопасности текст пароля не отображается. Эта команда вернет пароль в следующем формате:

OBF:58fh40h61svy156789gk1saj
MD5:902fobg9d80e6043b394cb2314e9c6

См. раздел «Настройка TLS/SSL для локальной среды Edge» .

(TBD-250)

Добавлена ​​новая команда для маскировки нового пароля при изменении пароля пользователя организации.

Для сброса пароля пользователя организации теперь можно использовать утилиту apigee-service для вызова apigee-openldap :

> /opt/apigee/apigee-service/bin/apigee-service apigee-openldap change-ldap-user-password -u userEmail

Вам будет предложено ввести пароль системного администратора, а затем пароль нового пользователя. Из соображений безопасности текст паролей не отображается по мере их ввода.

См. раздел «Сброс паролей Edge» .

(DBS-1733)

Добавить команду для отключения TLS в пользовательском интерфейсе Edge.

Теперь вы можете использовать следующую команду для отключения TLS в пользовательском интерфейсе Edge:

/opt/apigee/apigee-service/bin/apigee-service edge-ui disable-ssl

См. раздел «Настройка TLS» для интерфейса управления .

(EDGEUI-1114)

Добавлено свойство для управления форматом метки времени в сообщениях журнала.

По умолчанию метка времени в сообщениях журнала, создаваемых политикой ведения журнала сообщений, имеет следующий формат:

yyyy-MM-dd'T'HH:mm:ss.sssZ

Например:

2017-05-08T13:33:00.000+0000

Для управления этим форматом можно использовать свойство conf_system_apigee.syslogger.dateFormat в обработчике сообщений Edge.

См. политику ведения журнала сообщений .

(APIRT-4196)

Добавлен новый обязательный параметр конфигурации SMTP для установки API BaaS.

Теперь необходимо использовать параметр SMTPMAILFROM в файле конфигурации установки API BaaS. Этот параметр указывает адрес электронной почты, используемый при отправке автоматических писем API BaaS, например, когда пользователь запрашивает сброс пароля.

См. Справочник по конфигурационным файлам BaaS .

(APIBAAS-2103)

Добавлена ​​поддержка доступа к портам ниже 1000 для пограничного маршрутизатора и веб-сервера Nginx, используемых порталом.

Теперь вы можете использовать маршрутизатор и веб-сервер Nginx для доступа к портам ниже 1000 без необходимости запуска их от имени другого пользователя. В предыдущих версиях маршрутизатор и веб-сервер Nginx не могли получить доступ к портам ниже 1000 без запуска их от имени специального пользователя.

Изменен способ настройки уровня логирования для пользовательского интерфейса Edge.

Изменились параметры, используемые для настройки уровня логирования для пользовательского интерфейса Edge. См. раздел «Настройка уровня логирования для компонента Edge» для получения информации о новых параметрах и порядке действий.

(EDGEUI-886)

API-сервисы

Пользовательские правила именования ключей и секретов потребителя

Внесены изменения в правила именования и проверки для создания пользовательского ключа и секрета потребителя для приложения разработчика . Ключи и секреты потребителя могут содержать буквы, цифры, подчеркивания и дефисы. Другие специальные символы не допускаются.

Процесс создания пользовательского ключа/секрета более подробно описан в документе «Импорт существующих ключей и секретов потребителей » (MGMT-3916).

Проверка имен хранилища ключей и целевого сервера

Имена хранилищ ключей и целевых серверов могут содержать максимум 255 символов и включать буквы, цифры, пробелы, дефисы, подчеркивания и точки. Edge теперь проверяет это при создании. (MGMT-4098)

Исправлены ошибки

В этом релизе исправлены следующие ошибки. Этот список предназначен в первую очередь для пользователей, проверяющих, были ли исправлены их заявки в службу поддержки. Он не предназначен для предоставления подробной информации всем пользователям.

Частное облако 4.17.09

Идентификатор выпуска Описание
APIRT-4346

Маршрутизатор Edge Router теперь работает на сервере с поддержкой FIPS.

Теперь маршрутизатор Edge Router можно развернуть на сервере, поддерживающем стандарты FIPS (Федеральные стандарты обработки информации).

APIRT-4726

ScriptableHttpClient не должен предполагать, что контекст сообщения все еще присутствует во время отправки.

Теперь ScriptableHttpClient считывает контекст сообщения во время запуска.

DBS-1529

Скрипт резервного копирования Cassandra больше не останавливает/не перезапускает Cassandra.

Ранее скрипт резервного копирования Cassandra останавливал, а затем перезапускал сервер Cassandra в рамках процесса резервного копирования. Теперь скрипт не выполняет эту остановку/перезапуск и оставляет сервер Cassandra работающим во время процесса резервного копирования.

ДОС-5100

Теперь установщик устанавливает пароль для PostgreSQL на основе значения, указанного в переменной PG_PWD.

В предыдущих версиях пароль PostgreSQL устанавливался некорректно в зависимости от значения параметра PG_PWD в конфигурационном файле.

EDGESERV-7

Обновлены свойства Node.js по умолчанию.

В настоящее время Node.js использует следующие значения по умолчанию для свойств в установке частного облака:

connect.ranges.denied=
connect.ranges.allowed=
connect.ports.allowed=

Это означает, что Edge для частного облака больше не ограничивает доступ кода Node.js к определенным IP-адресам по умолчанию. Подробнее см. в разделе «Понимание поддержки модулей Node.js в Edge» .

EDGEUI-1110

При создании прокси с использованием OpenAPI не отображаются имена ресурсов.

Теперь при создании прокси-сервера с использованием OpenAPI имена ресурсов отображаются корректно.

MGMT-4021

Теперь вызов API сервера управления возвращает правильно отформатированный ответ.

Теперь вызов API /v1/servers/self/up возвращает правильно отформатированный XML или JSON вместо неизменно возвращаемого текста.

MGMT-4294

Названия прокси-серверов и продуктов, содержащие пробелы или дефисы, вызывают проблемы с правами доступа.

Названия прокси-серверов и продуктов теперь корректно отображаются, если в названии присутствует пробел или дефис.

Cloud 17.08.16 (UI)

Идентификатор выпуска Описание
64530444 В редакторе API-прокси файлы YAML можно редактировать.
Теперь файлы YAML можно редактировать с помощью редактора API-прокси. При открытии файла YAML в редакторе сообщение об ошибке больше не отображается.
64479253 Кнопка «Исправить журналы» активирована на вкладке «Трассировка».
Кнопка «Журналы Node.js» будет отображаться на странице трассировки только в том случае, если API-прокси содержит исходные файлы Node.js.
64441949 Исправлена ​​проблема с загрузкой на панели аналитики GeoMap.
Исправлена ​​ошибка, препятствовавшая загрузке CSV-файла на панель аналитики GeoMap.
64122687 В спецификациях OpenAPI без идентификаторов операций генерируются потоки с именами "undefined".
При генерации API-прокси на основе спецификации OpenAPI, в которой не определены operationID, путь и глагол теперь используются в качестве имени условного потока.

Cloud 17.08.14 (управление API и среда выполнения)

Идентификатор выпуска Описание
APIRT-4584 Хук потока не срабатывает стабильно, проверка ZooKeeper не работает.
APIRT-3081 Ошибка messaging.adaptors.http.flow.ServiceUnavailable при применении политики ограничения количества одновременных обращений.

Облако 17.07.31 (управление API)

Идентификатор выпуска Описание
MGMT-4141
Зашифрованные значения в KVM не расшифровываются даже при получении с использованием частного префикса.

Cloud 17.07.17 (управление API и среда выполнения)

Идентификатор выпуска Описание
APIRT-4400 В ответе nginx отображается "Apigee Router".
APIRT-4155 Политика ExtractVariables не обрабатывает некорректные параметры формы в теле POST-запроса.
APIRT-3954 Проверка работоспособности HTTP-трафика не должна выполняться чаще одного раза в секунду.

Это исправление устраняет проблему, из-за которой большое количество проверок работоспособности снижало производительность.

APIRT-3928 "nginx" включен в сообщение, возвращаемое запросом.
APIRT-3729 Apigee изменяет переменную proxy.client.ip после того, как политика AssignMessage удаляет заголовок x-forwarded-for.
APIRT-3546 При использовании политики AssignMessage для создания нового сообщения, в трассировке не отображается информация о том, что новому сообщению было назначено новое сообщение.
APIRT-1873 В отсутствие настроенного хранилища доверенных сертификатов, Southbound SSL не должен переключаться на хранилище доверенных сертификатов JDK.
APIRT-1871 Southbound: Общее имя сертификата не проверяется на соответствие имени хоста в URL-адресе.

Cloud 17.06.20 (UI)

Идентификатор выпуска Описание
EDGEUI-1087 Удалить предупреждающие сообщения о цепочке сертификатов из пользовательского интерфейса самообслуживания TLS.
Из пользовательского интерфейса удалены предупреждающие сообщения о цепочках сертификатов. В строках псевдонимов, содержащих цепочки сертификатов, теперь в столбцах «Срок действия» и «Общее имя» будут отображаться данные для сертификата, срок действия которого подходит к концу. Предупреждающий баннер под селектором сертификатов на панели псевдонимов заменен информативной аннотацией.

Cloud 17.06.14 (UI)

Идентификатор выпуска Описание
EDGEUI-1092 Действия в панели псевдонимов хранилищ ключей не работают.
В бета-версии нового пользовательского интерфейса хранилищ ключей TLS при просмотре панели псевдонимов кнопки «Действия» работали не всегда. Эта проблема исправлена.
EDGEUI-1091 После обновления сертификата псевдонима панель псевдонимов перестала работать.
В бета-версии нового пользовательского интерфейса хранилищ ключей TLS после обновления сертификата псевдонима панель псевдонимов иногда выдавала ошибку и требовала обновления страницы для отображения сведений о псевдониме. Эта проблема исправлена.
EDGEUI-1088 Нажатие кнопки «Редактировать» на странице настроек пользователя приводит к ошибке 404.
При редактировании настроек учетной записи пользователя вы теперь будете перенаправлены на страницу настройки двухфакторной аутентификации. Для получения дополнительной информации см. раздел «Включение двухфакторной аутентификации для вашей учетной записи Apigee» . Чтобы обновить пароль, необходимо выйти из своей учетной записи и нажать кнопку «Сбросить пароль» на странице входа.
EDGEUI-1082 Список хранилищ ключей не обрабатывает селектор *
В фильтре списка хранилищ ключей не работали селекторы с подстановочными знаками. Эта проблема исправлена.
EDGEUI-1079 Скрыть поле «Ключи» в сведениях о разработчике для организаций CPS.
Для организаций, использующих CPS, поле «Ключи» не отображается на странице с подробными сведениями о разработчике.
EDGEUI-1074 При просмотре цепочки сертификатов значок действительности сертификата отображает только головной сертификат.
Теперь значок действительности сертификата отображает текущий выбранный сертификат, а не всегда головной сертификат.
UAP-328 Выпадающий список фильтра анализа задержки отображает все API-прокси.
Теперь API-прокси больше не будут удаляться из выпадающего списка фильтра прокси, как это происходило ранее в некоторых ситуациях. Если вы выберете API-прокси, для которого нет данных за выбранный временной интервал, отобразится сообщение No data to show .

Облако 17.05.22.01 (Монетизация)

Идентификатор выпуска Описание
DEVRT-3647 Улучшения удобства использования API статуса транзакций

В API для просмотра статуса транзакций были внесены следующие улучшения удобства использования, описанные в разделе «Просмотр статуса транзакций» .

  • Если время окончания utctime2 не указано, диапазон времени будет следующим: (utctime - 5s) <= txTime < (utctime + 5s)
  • Если время начала и окончания не указано, диапазон времени по умолчанию принимает значение текущего времени плюс-минус 5 секунд.
  • Если метки времени utctime и utctime2 совпадают, временной диапазон будет равен указанной секунде.
  • Если utctime больше utctime2 , значения времени меняются местами.
  • Если метки времени отформатированы неправильно, возвращается более информативное сообщение с описанием требуемого формата.

Кроме того, исправлена ​​ошибка в API статуса транзакций.

Cloud 17.05.22 (UI)

Идентификатор выпуска Описание
EDGEUI-1027 В панели псевдонимов хранилища ключей/доверенных сертификатов должны отображаться подробные сведения о каждом сертификате в цепочке сертификатов.
Если вы загрузите цепочку сертификатов в псевдоним, то при просмотре панели псевдонимов вы сможете выбрать каждый сертификат из выпадающего списка, чтобы просмотреть его подробные сведения.

Примечание : использование цепочки сертификатов не является рекомендуемой практикой. Apigee рекомендует хранить каждый сертификат в отдельном псевдониме.

EDGEUI-1003 Показать полный список приложений разработчиков для клиентов CPS
Теперь при просмотре сведений о разработчиках клиенты CPS могут видеть полный список приложений разработчиков. В предыдущих версиях максимальное количество приложений разработчиков, которое можно было просмотреть, составляло 100.

Cloud 17.05.22 (управление API)

Идентификатор выпуска Описание
MGMT-4059
MGMT-3517 Сообщение об ошибке «Неправильная версия прокси при развертывании прокси»

Cloud 17.05.08 (UI)

Идентификатор выпуска Описание
EDGEUI-1041

Обновление объектов, содержащих расширенные символы ASCII, завершается неудачей из-за неправильной кодировки.
Обновление сущностей (таких как псевдонимы ключей) с использованием расширенных символов ASCII завершалось ошибкой из-за проблемы кодировки. Эта проблема исправлена.

EDGEUI-1033

В Edge UI отображается сообщение «Время ожидания сессии истекло» при ошибке 403.
Ошибки HTTP 403 Forbidden больше не классифицируются как ошибки, связанные с превышением времени ожидания сессии.

EDGEUI-1019

При истечении времени ожидания в пользовательском интерфейсе Edge отображается сообщение об неизвестной ошибке.
В случае истечения времени ожидания в пользовательском интерфейсе Edge отображалось сообщение Unknown error . Теперь отображается более подробная информация об ошибке, связанной с истечением времени ожидания.

Облако 17.04.22 (управление API)

Идентификатор выпуска Описание
MGMT-3977 Была внесена корректировка в систему безопасности, касающаяся прав доступа пользователей.

Известные проблемы

В данной версии обнаружены следующие известные проблемы:

Идентификатор выпуска Описание
67169830

Ошибка NullPointerException в кэше ответов.

Объект, кэшированный предыдущей версией, может быть некорректно восстановлен из кэша.