Alterar a configuração do nó de segurança de dados híbridos

list-menuComentários?
Ocasionalmente, talvez seja necessário alterar a configuração do seu nó de Segurança de Dados Híbridos: atualizar contas de máquina, atualizar certificados, atualizar configurações do banco de dados ou criar uma nova configuração para preparar um novo data center.
Ocasionalmente, talvez seja necessário alterar a configuração do seu nó de Segurança de Dados Híbridos por um motivo como:
  • Atualizações da conta da máquina

  • Alteração dos certificados x.509 devido à expiração ou por outros motivos.

    Não aceitamos a alteração do nome de domínio CN de um certificado. O domínio deve corresponder ao domínio original usado para registrar o cluster.

  • Atualizando as configurações do banco de dados para mudar para uma réplica do banco de dados PostgreSQL ou Microsoft SQL Server.

    Não oferecemos suporte à migração de dados do PostgreSQL para o Microsoft SQL Server, ou pelo contrário. Para mudar o ambiente de banco de dados, inicie uma nova implantação do Hybrid Data Security.

  • Criação de uma nova configuração para preparar um novo data center.

Além disso, para fins de segurança, o Hybrid Data Security usa senhas de contas de serviço que têm uma vida útil de nove meses. Depois que a ferramenta de configuração do HDS gerar essas senhas, você as implanta em cada um dos nós do HDS no arquivo de configuração ISO. Quando as senhas da sua organização estão quase expirando, você recebe um aviso da equipe Webex para redefinir a senha da sua conta de máquina. (O e-mail inclui o texto “Use a API da conta da máquina para atualizar a senha”.) Se suas senhas ainda não expiraram, a ferramenta oferece duas opções:

  • Reinicialização suave — as senhas antigas e novas funcionam por até 10 dias. Use esse período para substituir gradualmente o arquivo ISO nos nós.

  • Reinicialização forçada — As senhas antigas param de funcionar imediatamente.

Se suas senhas expirarem sem uma redefinição, isso afetará seu serviço HDS, exigindo uma reinicialização forçada imediata e a substituição do arquivo ISO em todos os nós.

Use esse procedimento para gerar um novo arquivo ISO de configuração e aplicá-lo ao seu cluster.

Antes de começar

  • A ferramenta de configuração do HDS é executada como um contêiner Docker em uma máquina local. Para acessá-lo, execute o Docker nessa máquina. O processo de configuração exige as credenciais de uma conta do Control Hub com direitos administrativos completos para sua organização.

    Se a ferramenta de configuração do HDS for executada por trás de um proxy em seu ambiente, forneça as configurações de proxy (servidor, porta, credenciais) por meio de variáveis de ambiente do Docker ao abrir o contêiner do Docker. Esta tabela fornece algumas variáveis de ambiente possíveis:

    O repositório docker que usamos para a ferramenta de configuração do HDS foi alterado para ciscocitgdezembro de 2022 (era anteriormente). ciscosparkhds

    Descrição

    Variável

    Proxy HTTP sem autenticação

    GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

    Proxy HTTPS sem autenticação

    GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

    Proxy HTTP com autenticação

    GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

    Proxy HTTPS com autenticação

    GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

  • Você precisa de uma cópia do arquivo ISO de configuração atual para gerar uma nova configuração. A ISO contém a chave principal que criptografa o banco de dados PostgreSQL ou Microsoft SQL Server. Você precisa da ISO ao fazer alterações na configuração, incluindo credenciais do banco de dados, atualizações de certificados ou alterações na política de autorização.

1

Usando o Docker em uma máquina local, execute a Ferramenta de Configuração do HDS.

  1. Na linha de comando da sua máquina, digite o comando apropriado para seu ambiente:

    Em ambientes regulares:

    docker rmi ciscocitg/hds-setup:stable

    Em ambientes FedRAMP:

    docker rmi ciscocitg/hds-setup-fedramp:stable

    Esta etapa limpa as imagens anteriores da ferramenta de configuração do HDS. Se não houver imagens anteriores, ele retornará um erro que você pode ignorar.

  2. Para entrar no registro de imagens do Docker, digite o seguinte:

    docker login -u hdscustomersro
  3. No prompt de senha, digite este hash:

    dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
  4. Baixe a imagem estável mais recente para seu ambiente:

    Em ambientes regulares:

    docker pull ciscocitg/hds-setup:stable

    Em ambientes FedRAMP:

    docker pull ciscocitg/hds-setup-fedramp:stable

    Certifique-se de usar a ferramenta de configuração mais recente para esse procedimento. As versões da ferramenta criadas antes de 22 de fevereiro de 2018 não têm as telas de redefinição de senha.

  5. Quando a extração for concluída, insira o comando apropriado para seu ambiente:

    • Em ambientes normais sem um proxy:

      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
    • Em ambientes regulares com um proxy HTTP:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
    • Em ambientes regulares com um proxy HTTPS:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
    • Em ambientes FedRAMP sem um proxy:

      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
    • Em ambientes FedRAMP com um proxy HTTP:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
    • Em ambientes FedRAMP com um proxy HTTPS:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

    Quando o contêiner está em execução, você vê “Express server listening on port 8080”.

  6. Use um navegador para se conectar ao localhost,. http://127.0.0.1:8080

    A ferramenta de configuração não suporta a conexão com o localhost por meio de. http://localhost:8080 Use http://127.0.0.1:8080para se conectar ao localhost.

  7. Quando solicitado, insira suas credenciais de login do cliente do Control Hub e clique em Aceitar para continuar.

  8. Importe o arquivo ISO de configuração atual.

  9. Siga as instruções para concluir a ferramenta e baixar o arquivo atualizado.

    Para desligar a ferramenta de configuração, digite CTRL+C.

  10. Crie uma cópia de backup do arquivo atualizado em outro data center.

2

Se você tiver apenas um nó HDS em execução, crie uma nova VM de nó de Segurança de Dados Híbrida e registre-a usando o novo arquivo ISO de configuração. Para obter instruções mais detalhadas, consulte Criar e registrar mais nós no guia de implantação.

  1. Instale o host HDS OVA.

  2. Configure a HDS VM.

  3. Monte o arquivo de configuração atualizado.

  4. Registre o novo nó no Control Hub.

3

Para nós HDS existentes que estão executando o arquivo de configuração mais antigo, monte o arquivo ISO. Execute o procedimento a seguir em cada nó por vez, atualizando cada nó antes de desativar o próximo nó:

  1. Desligue a máquina virtual.

  2. No painel de navegação esquerdo do cliente VMware vSphere, clique com o botão direito na VM e clique em Editar configurações.

  3. Clique CD/DVD Drive 1, selecione a opção de montar a partir de um arquivo ISO e navegue até o local em que você baixou o novo arquivo ISO de configuração.

  4. Marque Conectar ao ligar.

  5. Salve suas alterações e ligue a máquina virtual.

4

Repita a etapa 3 para substituir a configuração em cada nó restante que esteja executando a configuração antiga.

Este artigo foi útil?
Este artigo foi útil?