Cambiar la configuración del nodo Hybrid Data Security

list-menu¿Comentarios?
Ocasionalmente, es posible que necesite cambiar la configuración de su nodo Hybrid Data Security: actualizar cuentas de máquina, actualizar certificados, actualizar la configuración de la base de datos o crear una nueva configuración para preparar un nuevo centro de datos.
Ocasionalmente, es posible que necesite cambiar la configuración de su nodo Hybrid Data Security por una razón como:
  • Actualizaciones de la cuenta de la máquina

  • Cambio de certificados x.509 por vencimiento u otras razones.

    No apoyamos cambiar el nombre de dominio CN de un certificado. El dominio debe coincidir con el dominio original utilizado para registrar el clúster.

  • Actualización de la configuración de la base de datos para cambiar a una réplica de la base de datos PostgreSQL o Microsoft SQL Server.

    No admitimos la migración de datos de PostgreSQL a Microsoft SQL Server, o de la manera opuesta. Para cambiar el entorno de la base de datos, inicie una nueva implementación de Hybrid Data Security.

  • Creación de una nueva configuración para preparar un nuevo centro de datos.

Además, por motivos de seguridad, Hybrid Data Security utiliza contraseñas de cuentas de servicio que tienen una vida útil de nueve meses. Después de que la herramienta de configuración de HDS genere estas contraseñas, las implementa en cada uno de sus nodos HDS en el archivo de configuración ISO. Cuando las contraseñas de su organización están a punto de caducar, recibe un aviso del equipo de Webex para restablecer la contraseña de su cuenta de máquina. (El correo electrónico incluye el texto, “Utilice la API de la cuenta de máquina para actualizar la contraseña”.) Si sus contraseñas aún no han caducado, la herramienta le ofrece dos opciones:

  • Reinicio suave: las contraseñas antiguas y nuevas funcionan hasta por 10 días. Utilice este período para reemplazar el archivo ISO en los nodos gradualmente.

  • Reinicio completo: las contraseñas antiguas dejan de funcionar inmediatamente.

Si sus contraseñas caducan sin restablecerla, afecta a su servicio HDS, lo que requiere un restablecimiento completo inmediato y el reemplazo del archivo ISO en todos los nodos.

Utilice este procedimiento para generar un nuevo archivo ISO de configuración y aplicarlo a su clúster.

Antes de comenzar

  • La herramienta de configuración de HDS se ejecuta como un contenedor Docker en una máquina local. Para acceder a él, ejecute Docker en esa máquina. El proceso de configuración requiere las credenciales de una cuenta de Control Hub con todos los derechos de administrador para su organización.

    Si la herramienta de configuración de HDS se ejecuta detrás de un proxy en su entorno, proporcione la configuración del proxy (servidor, puerto, credenciales) a través de variables de entorno Docker cuando abra el contenedor Docker. Esta tabla proporciona algunas posibles variables de entorno:

    El repositorio de Docker que usamos para la herramienta de configuración de HDS cambió a diciembre ciscocitgde 2022 (lo era anteriormente, ciscosparkhds).

    Descripción

    Variable

    Proxy HTTP sin autenticación

    GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

    Proxy HTTPS sin autenticación

    GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

    Proxy HTTP con autenticación

    GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

    Proxy HTTPS con autenticación

    GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

  • Necesita una copia del archivo ISO de configuración actual para generar una nueva configuración. La ISO contiene la clave principal que cifra la base de datos PostgreSQL o Microsoft SQL Server. Necesita la ISO cuando realiza cambios de configuración, incluidas credenciales de base de datos, actualizaciones de certificados o cambios en la política de autorización.

1

Usando Docker en un equipo local, ejecute la herramienta de configuración de HDS.

  1. En la línea de comandos de su máquina, escriba el comando apropiado para su entorno:

    En entornos normales:

    docker rmi ciscocitg/hds-setup:stable

    En entornos FedRAMP:

    docker rmi ciscocitg/hds-setup-fedramp:stable

    Este paso limpia las imágenes anteriores de la herramienta de configuración de HDS. Si no hay imágenes anteriores, devuelve un error que puede ignorar.

  2. Para iniciar sesión en el registro de imágenes de Docker, escriba lo siguiente:

    docker login -u hdscustomersro
  3. En la solicitud de contraseña, escriba este hash:

    dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
  4. Descargue la imagen estable más reciente para su entorno:

    En entornos normales:

    docker pull ciscocitg/hds-setup:stable

    En entornos FedRAMP:

    docker pull ciscocitg/hds-setup-fedramp:stable

    Asegúrese de utilizar la última herramienta de configuración para este procedimiento. Las versiones de la herramienta creadas antes del 22 de febrero de 2018 no tienen las pantallas de restablecimiento de contraseña.

  5. Cuando se complete la extracción, introduzca el comando apropiado para su entorno:

    • En entornos normales sin un proxy:

      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
    • En entornos normales con un proxy HTTP:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
    • En entornos normales con un proxy HTTPS:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
    • En entornos FedRAMP sin proxy:

      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
    • En entornos FedRAMP con un proxy HTTP:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
    • En entornos FedRAMP con un proxy HTTPS:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

    Cuando el contenedor se está ejecutando, verá “Express server escucha en el puerto 8080”.

  6. Utilice un navegador para conectarse al host local, http://127.0.0.1:8080.

    La herramienta de configuración no admite la conexión a localhost a través http://localhost:8080de. http://127.0.0.1:8080Utilícelo para conectarse a localhost.

  7. Cuando se le solicite, introduzca sus credenciales de inicio de sesión de cliente de Control Hub y, a continuación, haga clic en Aceptar para continuar.

  8. Importe el archivo ISO de configuración actual.

  9. Siga las indicaciones para completar la herramienta y descargar el archivo actualizado.

    Para apagar la herramienta de configuración, escriba CTRL+C.

  10. Cree una copia de seguridad del archivo actualizado en otro centro de datos.

2

Si solo tiene un nodo HDS en ejecución, cree una nueva máquina virtual de nodo Hybrid Data Security y regístrela utilizando el nuevo archivo ISO de configuración. Para obtener instrucciones más detalladas, consulte Crear y registrar más nodos en la guía de implementación.

  1. Instale el OVA del host HDS.

  2. Configure la máquina virtual HDS.

  3. Monte el archivo de configuración actualizado.

  4. Registre el nuevo nodo en Control Hub.

3

Para los nodos HDS existentes que ejecutan el archivo de configuración anterior, monte el archivo ISO. Realice el siguiente procedimiento en cada nodo por turno, actualizando cada nodo antes de apagar el siguiente nodo:

  1. Apague la máquina virtual.

  2. En el panel de navegación izquierdo del cliente VMware vSphere, haga clic con el botón derecho en la máquina virtual y haga clic en Editar configuración.

  3. Haga clic CD/DVD Drive 1, seleccione la opción para montar desde un archivo ISO y vaya a la ubicación donde descargó el nuevo archivo ISO de configuración.

  4. Marque Conectar al encender.

  5. Guarde sus cambios y encienda la máquina virtual.

4

Repita el paso 3 para reemplazar la configuración en cada nodo restante que ejecuta la configuración anterior.

¿Ha encontrado este artículo útil?
¿Ha encontrado este artículo útil?