De configuratie van het Hybrid Data Security-knooppunt wijzigen

list-menuFeedback?
Soms moet u misschien de configuratie van uw Hybrid Data Security-knooppunt wijzigen: machineaccounts bijwerken, certificaten bijwerken, database-instellingen bijwerken of een nieuwe configuratie maken om een nieuw datacenter voor te bereiden.
Soms moet u de configuratie van uw Hybrid Data Security-knooppunt wijzigen om bijvoorbeeld:
  • Accountupdates van de machine

  • X.509-certificaten wijzigen vanwege de vervaldatum of om andere redenen.

    We ondersteunen het wijzigen van de CN-domeinnaam van een certificaat niet. Het domein moet overeenkomen met het oorspronkelijke domein dat werd gebruikt om het cluster te registreren.

  • Database-instellingen bijwerken om over te schakelen naar een replica van de PostgreSQL- of Microsoft SQL Server-database.

    We bieden geen ondersteuning voor de migratie van gegevens van PostgreSQL naar Microsoft SQL Server, of omgekeerd. Om van databaseomgeving te veranderen, moet u een nieuwe implementatie van Hybrid Data Security starten.

  • Een nieuwe configuratie aanmaken om een nieuw datacenter voor te bereiden.

Om veiligheidsredenen maakt Hybrid Data Security ook gebruik van wachtwoorden voor serviceaccounts met een levensduur van negen maanden. Nadat de HDS Setup tool deze wachtwoorden heeft gegenereerd, implementeert u ze op elk van uw HDS-knooppunten in het ISO-configuratiebestand. Wanneer de wachtwoorden van uw organisatie bijna verlopen zijn, ontvangt u een bericht van het Webex-team om het wachtwoord voor uw machineaccount opnieuw in te stellen. (De e-mail bevat de tekst: „Gebruik de API van het machineaccount om het wachtwoord bij te werken.”) Als uw wachtwoorden nog niet verlopen zijn, biedt de tool u twee opties:

  • Zachte reset — De oude en nieuwe wachtwoorden werken beide tot 10 dagen. Gebruik deze periode om het ISO-bestand op de knooppunten geleidelijk te vervangen.

  • Harde reset — De oude wachtwoorden werken onmiddellijk niet meer.

Als uw wachtwoorden verlopen zonder opnieuw in te stellen, heeft dat gevolgen voor uw HDS-service, waarbij een onmiddellijke harde reset en vervanging van het ISO-bestand op alle knooppunten vereist is.

Gebruik deze procedure om een nieuw ISO-bestand voor de configuratie te genereren en dit toe te passen op uw cluster.

Voordat u begint

  • De HDS Setup tool werkt als een Docker-container op een lokale computer. Om toegang te krijgen, moet u Docker op die computer uitvoeren. Het installatieproces vereist de inloggegevens van een Control Hub-account met volledige beheerdersrechten voor uw organisatie.

    Als de HDS Setup tool in uw omgeving achter een proxy draait, geef dan de proxy-instellingen (server, poort, inloggegevens) op via de omgevingsvariabelen van Docker wanneer u de Docker-container opent. Deze tabel bevat enkele mogelijke omgevingsvariabelen:

    De docker-repository die we gebruiken voor de HDS Setup-tool is ciscocitgin december 2022 gewijzigd naar (voorheen, ciscosparkhds).

    Beschrijving

    Variabel

    HTTP-proxy zonder authenticatie

    GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

    HTTPS-proxy zonder authenticatie

    GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

    HTTP-proxy met authenticatie

    GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

    HTTPS-proxy met authenticatie

    GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

  • U hebt een kopie nodig van het huidige ISO-bestand voor de configuratie om een nieuwe configuratie te genereren. De ISO bevat de belangrijkste sleutel voor de versleuteling van de PostgreSQL- of Microsoft SQL Server-database. U hebt de ISO nodig wanneer u wijzigingen aanbrengt in de configuratie, zoals inloggegevens voor de database, certificaatupdates of wijzigingen in het autorisatiebeleid.

1

Gebruik Docker op een lokale computer en voer de HDS Setup Tool uit.

  1. Voer op de commandoregel van uw computer de juiste opdracht in voor uw omgeving:

    In normale omgevingen:

    docker rmi ciscocitg/hds-setup:stable

    In FedRAMP-omgevingen:

    docker rmi ciscocitg/hds-setup-fedramp:stable

    Met deze stap worden afbeeldingen van eerdere HDS-installatietools opgeschoond. Als er geen eerdere afbeeldingen zijn, wordt een fout geretourneerd die u kunt negeren.

  2. Voer het volgende in om u aan te melden bij het Docker-beeldregister:

    docker login -u hdscustomersro
  3. Voer deze hash in bij de wachtwoordprompt:

    dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
  4. Download het meest recente stabiele image voor uw omgeving:

    In normale omgevingen:

    docker pull ciscocitg/hds-setup:stable

    In FedRAMP-omgevingen:

    docker pull ciscocitg/hds-setup-fedramp:stable

    Zorg ervoor dat u de meest recente installatietool gebruikt voor deze procedure. Versies van de tool die vóór 22 februari 2018 zijn gemaakt, hebben geen schermen voor het opnieuw instellen van het wachtwoord.

  5. Wanneer de pull is voltooid, voert u de juiste opdracht in voor uw omgeving:

    • In normale omgevingen zonder proxy:

      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
    • In normale omgevingen met een HTTP-proxy:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
    • In normale omgevingen met een HTTPS-proxy:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
    • In FedRAMP-omgevingen zonder proxy:

      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
    • In FedRAMP-omgevingen met een HTTP-proxy:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
    • In FedRAMP-omgevingen met een HTTPS-proxy:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

    Als de container draait, ziet u „Express server listening on port 8080”.

  6. Gebruik een browser om verbinding te maken met de localhost, http://127.0.0.1:8080.

    De installatietool ondersteunt geen verbinding met localhost via http://localhost:8080. Wordt gebruikt http://127.0.0.1:8080om verbinding te maken met localhost.

  7. Voer desgevraagd de inloggegevens van uw Control Hub-klant in en klik vervolgens op Accepteren om door te gaan.

  8. Importeer het huidige ISO-bestand voor de configuratie.

  9. Volg de aanwijzingen om de tool te voltooien en het bijgewerkte bestand te downloaden.

    Om de installatietool uit te schakelen, typt u CTRL+C.

  10. Maak een reservekopie van het bijgewerkte bestand in een ander datacenter.

2

Als er maar één HDS-knooppunt actief is, maak dan een nieuwe VM voor hybride gegevensbeveiligingsknooppunten en registreer deze met behulp van het nieuwe ISO-bestand voor de configuratie. Zie Meer knooppunten aanmaken en registreren in de implementatiegids voor meer gedetailleerde instructies.

  1. Installeer de HDS-host OVA.

  2. Stel de HDS VM in.

  3. Koppel het bijgewerkte configuratiebestand aan.

  4. Registreer het nieuwe knooppunt in Control Hub.

3

Voor bestaande HDS-knooppunten waarop het oudere configuratiebestand wordt uitgevoerd, koppelt u het ISO-bestand aan. Voer op elk knooppunt beurtelings de volgende procedure uit, waarbij u elk knooppunt bijwerkt voordat u het volgende knooppunt uitschakelt:

  1. Zet de virtuele machine uit.

  2. Klik in het linkernavigatievenster van de VMware vSphere-client met de rechtermuisknop op de VM en klik op Instellingen bewerken.

  3. Klik CD/DVD Drive 1, selecteer de optie om te mounten vanuit een ISO-bestand en blader naar de locatie waar u het nieuwe ISO-configuratiebestand hebt gedownload.

  4. Vink Connect aan bij het inschakelen.

  5. Sla uw wijzigingen op en zet de virtuele machine aan.

4

Herhaal stap 3 om de configuratie te vervangen op elk overblijvend knooppunt waarop de oude configuratie wordt uitgevoerd.

Vond u dit artikel nuttig?
Vond u dit artikel nuttig?