Modifier la configuration du nœud Hybrid Data Security

list-menuUn commentaire ?
De temps en temps, vous devrez peut-être modifier la configuration de votre nœud Hybrid Data Security : mettre à jour les comptes des machines, mettre à jour les certificats, mettre à jour les paramètres de la base de données ou créer une nouvelle configuration pour préparer un nouveau centre de données.
De temps en temps, vous devrez peut-être modifier la configuration de votre nœud Hybrid Data Security pour une raison telle que :
  • Mises à jour des comptes machines

  • Modifier les certificats X.509 pour cause d'expiration ou pour d'autres raisons.

    Nous ne sommes pas favorables à la modification du nom de domaine CN d'un certificat. Le domaine doit correspondre au domaine d'origine utilisé pour enregistrer le cluster.

  • Mettre à jour les paramètres de la base de données pour passer à une réplique de la base de données PostgreSQL ou Microsoft SQL Server.

    Nous ne prenons pas en charge la migration de données de PostgreSQL vers Microsoft SQL Server, ou l'inverse. Pour changer d'environnement de base de données, lancez un nouveau déploiement d'Hybrid Data Security.

  • Création d'une nouvelle configuration pour préparer un nouveau centre de données.

De plus, pour des raisons de sécurité, Hybrid Data Security utilise les mots de passe des comptes de service qui ont une durée de vie de neuf mois. Une fois que l'outil HDS Setup a généré ces mots de passe, vous les déployez sur chacun de vos nœuds HDS dans le fichier de configuration ISO. Lorsque les mots de passe de votre organisation arrivent à expiration, l'équipe Webex vous demande de réinitialiser le mot de passe du compte de votre machine. (L'e-mail contient le texte « Utilisez l'API du compte de la machine pour mettre à jour le mot de passe. ») Si vos mots de passe n'ont pas encore expiré, l'outil vous propose deux options :

  • Réinitialisation logicielle : l'ancien et le nouveau mot de passe fonctionnent tous deux pendant 10 jours au maximum. Profitez de cette période pour remplacer progressivement le fichier ISO sur les nœuds.

  • Réinitialisation matérielle : les anciens mots de passe cessent de fonctionner immédiatement.

Si vos mots de passe expirent sans avoir été réinitialisés, cela aura un impact sur votre service HDS, qui nécessitera une réinitialisation matérielle immédiate et le remplacement du fichier ISO sur tous les nœuds.

Suivez cette procédure pour générer un nouveau fichier ISO de configuration et l'appliquer à votre cluster.

Avant de commencer

  • L'outil HDS Setup fonctionne comme un conteneur Docker sur une machine locale. Pour y accéder, lancez Docker sur cette machine. Le processus de configuration nécessite les informations d'identification d'un compte Control Hub avec tous les droits d'administrateur pour votre organisation.

    Si l'outil HDS Setup fonctionne derrière un proxy dans votre environnement, indiquez les paramètres du proxy (serveur, port, informations d'identification) via les variables d'environnement Docker lorsque vous ouvrez le conteneur Docker. Ce tableau donne quelques variables d'environnement possibles :

    Le référentiel Docker que nous utilisons pour l'outil HDS Setup a été modifié ciscocitgen décembre 2022 (c'était le cas auparavant ciscosparkhds).

    Description

    Variable

    Proxy HTTP sans authentification

    GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

    Proxy HTTPS sans authentification

    GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

    Proxy HTTP avec authentification

    GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

    Proxy HTTPS avec authentification

    GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

  • Vous avez besoin d'une copie du fichier ISO de configuration actuel pour générer une nouvelle configuration. L'ISO contient la clé principale qui crypte la base de données PostgreSQL ou Microsoft SQL Server. Vous avez besoin de l'ISO lorsque vous apportez des modifications à la configuration, y compris les informations d'identification de la base de données, les mises à jour des certificats ou les modifications de la politique d'autorisation.

1

À l'aide de Docker sur une machine locale, lancez l'outil de configuration HDS.

  1. Sur la ligne de commande de votre machine, entrez la commande appropriée à votre environnement :

    Dans un environnement normal :

    docker rmi ciscocitg/hds-setup:stable

    Dans les environnements FedRAMP :

    docker rmi ciscocitg/hds-setup-fedramp:stable

    Cette étape efface les images précédentes de l'outil de configuration HDS. S'il n'y a aucune image précédente, cela renvoie un message d'erreur que vous pouvez ignorer.

  2. Pour vous connecter au registre d'images Docker, saisissez ce qui suit :

    docker login -u hdscustomersro
  3. À l'invite du mot de passe, entrez ce hash :

    dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
  4. Téléchargez la dernière image stable correspondant à votre environnement :

    Dans un environnement normal :

    docker pull ciscocitg/hds-setup:stable

    Dans les environnements FedRAMP :

    docker pull ciscocitg/hds-setup-fedramp:stable

    Assurez-vous d'utiliser le dernier outil de configuration pour cette procédure. Les versions de l'outil créées avant le 22 février 2018 n'ont pas d'écran de réinitialisation du mot de passe.

  5. Une fois le pull terminé, entrez la commande appropriée à votre environnement :

    • Dans un environnement normal sans proxy :

      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
    • Dans un environnement normal avec un proxy HTTP :

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
    • Dans un environnement normal avec un proxy HTTPS :

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
    • Dans les environnements FedRAMP sans proxy :

      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
    • Dans les environnements FedRAMP dotés d'un proxy HTTP :

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
    • Dans les environnements FedRAMP dotés d'un proxy HTTPS :

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

    Lorsque le conteneur fonctionne, vous voyez « Le serveur Express écoute sur le port 8080 ».

  6. Utilisez un navigateur pour vous connecter à l'hôte local, http://127.0.0.1:8080.

    L'outil de configuration ne permet pas de se connecter à localhost via http://localhost:8080. Utilisez-le http://127.0.0.1:8080pour vous connecter à localhost.

  7. Lorsque vous y êtes invitée, saisissez vos informations de connexion client Control Hub, puis cliquez sur Accepter pour continuer.

  8. Importez le fichier ISO de configuration actuel.

  9. Suivez les instructions pour terminer l'outil et télécharger le fichier mis à jour.

    Pour fermer l'outil de configuration, tapez CTRL+C.

  10. Créez une copie de sauvegarde du fichier mis à jour dans un autre centre de données.

2

Si vous n'avez qu'un seul nœud HDS en cours d'exécution, créez une nouvelle machine virtuelle pour le nœud Hybrid Data Security et enregistrez-la à l'aide du nouveau fichier ISO de configuration. Pour des instructions plus détaillées, voir Créer et enregistrer d'autres nœuds dans le guide de déploiement.

  1. Installez l'hôte HDS OVA.

  2. Configurez la machine virtuelle HDS.

  3. Montez le fichier de configuration mis à jour.

  4. Enregistrez le nouveau nœud dans Control Hub.

3

Pour les nœuds HDS existants qui exécutent l'ancien fichier de configuration, montez le fichier ISO. Effectuez la procédure suivante sur chaque nœud à tour de rôle, en mettant à jour chaque nœud avant de désactiver le suivant :

  1. Éteignez la machine virtuelle.

  2. Dans le volet de navigation gauche du client VMware vSphere, cliquez avec le bouton droit sur la machine virtuelle et cliquez sur Modifier les paramètres.

  3. Cliquez CD/DVD Drive 1, sélectionnez l'option de montage à partir d'un fichier ISO et accédez à l'emplacement où vous avez téléchargé le nouveau fichier ISO de configuration.

  4. Cochez Connect au démarrage.

  5. Enregistrez vos modifications et allumez la machine virtuelle.

4

Répétez l'étape 3 pour remplacer la configuration sur chaque nœud restant qui exécute l'ancienne configuration.

Cet article était-il utile ?
Cet article était-il utile ?