...
В данном разделе приведены рекомендации для повышения безопасности при использовании ECCM.
Смена паролей по умолчанию умолчанию
Замена стандартных паролей на уникальные сложные пароли предотвращает несанкционированный доступ к веб-интерфейсу ECCM.
Перейдите в рабочую директорию ECCM:
| Блок кода | ||||
|---|---|---|---|---|
| ||||
cd eccm/2.10/ |
В файле eccm/.env замените значение пароля пользователя peeper_monitor и все вхождения tester_password/eccm_password на ваш пароль:
| Блок кода | ||||
|---|---|---|---|---|
| ||||
...
# Root credentials для развертки и настройки базы данных
ROOT_POSTGRES_USER=tester
ROOT_POSTGRES_PASSWORD=tester_password
# Client info для работы с базой данных
ECCM_POSTGRES_DB=eccm
ECCM_POSTGRES_USER=eccm
ECCM_POSTGRES_PASSWORD=eccm_password
...
PEEPER_MONITOR_POSTGRES_USER=peeper_monitor
PEEPER_MONITOR_POSTGRES_PASSWORD=peeper_monitor
... |
| Подсказка |
|---|
При использовании ЕССМ в отказоустойчивой системе замените пароль пользователя |
Замените пароль в SQL-запросе для создания пользователя eccm:
| Блок кода | ||||||
|---|---|---|---|---|---|---|
| ||||||
CREATE USER "eccm" WITH ENCRYPTED PASSWORD 'eccm_password';
GRANT all privileges on DATABASE "eccm" to "eccm"; |
Для того чтобы контейнеры смогли подключаться к БД после изменения паролей, необходимо удалить контейнеры и создать их заново. Данные в БД при этом останутся (если инсталляция ECCM производится на чистую виртуальную машину, то контейнеры удалять не обязательно, так как они еще не запущены):
| Блок кода | ||||
|---|---|---|---|---|
| ||||
sudo ./compose-tools.sh --delete-containers |
...
С помощью скрипта update_password.sh измените следующие пароли:
Основные пароли:
- ROOT_POSTGRES_PASSWORD;
- ECCM_POSTGRES_PASSWORD;
- PEEPER_MONITOR_POSTGRES_PASSWORD;
- ECCM_RABBITMQ_PASSWORD;
Пароли кластера (для отказоустойчивой установки):
- SENTINEL_PASSWORD;
- RABBITMQ_CLUSTER_PASSWORD;
- REPMGR_PASSWORD;
- TRUSTSTORE_PASSWORD;
- REDIS_PASSWORD;
При первом запуске скрипт compose-tools.sh сам предложит сгенерировать пароли — нажмите Enter для подтверждения или введите пароли вручную. Для перегенерации паролей запустите compose-tools.sh с флагом --generate_password. Сгенерированные пароли сохраняются в файл .env.personal с правами доступа 600, путь к файлу выводится в выводе скрипта.
При необходимости пароли можно изменить вручную в файле .env.personal, который сохраняется при обновлении ECCM. При его отсутствии пароли берутся из файла eccm/.env, который может быть перезаписан при установке нового архива:
| Блок кода | ||
|---|---|---|
| ||
ROOT_POSTGRES_PASSWORD="eccm"
ECCM_POSTGRES_PASSWORD="eccm"
PEEPER_MONITOR_POSTGRES_PASSWORD="peeper_monitor"
ECCM_RABBITMQ_PASSWORD="eccm" |
При использовании ECCM в отказоустойчивой системе скрипт также предложит изменить пароли кластера, если они имеют значения по умолчанию.
Запустите контейнеры ECCM с помощью compose-tools.sh и необходимых опций, например:
| Блок кода | ||||
|---|---|---|---|---|
| ||||
sudo ./compose-tools.sh --https --start <IP-адрес сервера или его доменное имя> |
Смена паролей при текущей эксплуатации
Перейдите в контейнер postgres-postgres-1:
| Блок кода | ||||
|---|---|---|---|---|
| ||||
docker exec -ti postgres-postgres-1 bash |
Войдите в БД под пользователем tester:
| Блок кода | ||||
|---|---|---|---|---|
| ||||
psql -d eccm -U tester |
Измените пароли для пользователей tester, eccm и peeper_monitor:
| Блок кода | ||||
|---|---|---|---|---|
| ||||
ALTER USER tester WITH ENCRYPTED PASSWORD 'new_tester_password';
ALTER USER eccm WITH ENCRYPTED PASSWORD 'new_eccm_password';
ALTER USER peeper_monitor WITH ENCRYPTED PASSWORD 'new_peeper_monitor_password'; |
Выйдите из контейнера postgres и перейдите в рабочую директорию ECCM:
| Блок кода | ||||
|---|---|---|---|---|
| ||||
cd eccm/2.10/ |
...
При обновлении ECCM файл .env.personal сохраняется и не перезаписывается. Файл eccm/.env может быть заменён на новый из архива установки — тогда все изменённые пароли вернутся к значениям по умолчанию. Чтобы не потерять пароли, используйте файл .env.personal или скопируйте их в новый .env после обновления.
Смена паролей при текущей эксплуатации
С помощью скрипта update_password.sh измените все старые пароли на новые либо вручную замените в файле .env.personal все вхождения old_tester_password, old_eccm_password
...
, old_peeper_monitor_password и old_rabbitmq_password на
...
новый пароль:
| Блок кода | ||||
|---|---|---|---|---|
| ||||
| ||||
... # Root credentials для развертки и настройки базы данных ROOT_POSTGRES_USER=tester ROOT_POSTGRES_PASSWORD="old_tester_password # Client info для работы с базой данных" ECCM_POSTGRES_DB=eccm ECCM_POSTGRES_USER=eccm ECCM_POSTGRES_PASSWORD="old_eccm_password" ... PPEEPERPEEPER_MONITOR_POSTGRES_USERPASSWORD="old_peeper_monitor_password" PEEPERECCM_MONITOR_POSTGRESRABBITMQ_PASSWORD="old_peeper_monitorrabbitmq_password ..." |
Перезапустите контейнеры ECCM с помощью compose-tools.sh
...
. Новые пароли применяются при запуске системы:
| Блок кода | ||||
|---|---|---|---|---|
| ||||
sudo ./compose-tools.sh --stop sudo ./compose-tools.sh --https --start <IP-адрес сервера или его доменное имя> --stop |
Настройка HTTPS
Запуск веб-интерфейса ECCM по протоколу HTTPS позволяет шифровать трафик между клиентом и приложением, защищая данные от перехвата. Инструкция по настройке доступна в разделе "Настройка доступа к ECCM по HTTPS".
...