Ротация на ключове
Всички команди се изпълняват в /opt/entrosity/deploy с
docker compose -f docker-compose.prod.yml --env-file .env, съкратено по-долу
като dc.
JWT тайна
RMM_JWT_SECRET подписва само токените за потока от събития на Axis, които
са валидни една минута; токените на потребителите идват от Entrosity Hub
(Ключове на Hub).
- Задайте на
RMM_JWT_SECRET_OLDтекущата стойност наRMM_JWT_SECRET, а наRMM_JWT_SECRET— нова стойност (openssl rand -base64 32). dc up -d backend. Приемат се токени, подписани с който и да е от двата ключа; новите използват новия ключ.- След няколко минути премахнете
RMM_JWT_SECRET_OLDи изпълнете отновоdc up -d backend.
Никой не бива изведен от системата: отворените потоци от събития се свързват отново с нов токен.
Главен ключ
- Задайте на
RMM_MASTER_KEY_OLDтекущия ключ, а наRMM_MASTER_KEY— нов.dc up -d backend: бекендите декриптират с двата ключа и криптират с новия. - Криптирайте отново съхранените тайни:
Командата криптира отново идентификационните данни за синхронизацията с AD и отчита какво е криптирала отново. Изпълнете я повторно, ако отчете едновременни промени.dc run --rm backend rotate-master-key --dry-rundc run --rm backend rotate-master-key
- Изчакайте, докато опашката с имейли се изпразни (имейлите в опашката
също са криптирани; обикновено отнема минути). След това премахнете
RMM_MASTER_KEY_OLDи изпълнетеdc up -d backend. - Направете ново резервно копие. За по-старите резервни копия е нужен старият ключ.
Ключове на Entrosity Hub
- Ключ за подписване (
PLATFORM_JWT_SIGNING_KEY, подписва всеки токен на Hub): задайте наPLATFORM_JWT_SIGNING_KEY_OLDтекущия ключ, а наPLATFORM_JWT_SIGNING_KEY— нов, след което изпълнетеdc up -d platform. И двата публични ключа се публикуват; Axis извлича новия, когато за пръв път види неговияkid. След 15 минути (срокът на валидност на най-дълготрайните токени на Hub) премахнете стария ключ и изпълнетеdc up -d platform. - Главен ключ (
PLATFORM_MASTER_KEY, за TOTP тайните и имейлите в опашката): задайте наPLATFORM_MASTER_KEY_OLDтекущия ключ, а наPLATFORM_MASTER_KEY— нов, изпълнетеdc up -d platform, след товаdc run --rm platform rotate-master-key --dry-runи същата команда без--dry-run. Когато опашката с имейли се изпразни, премахнете стария ключ, рестартирайте Hub и направете ново резервно копие. - Продуктовият токен на Axis (
PLATFORM_PRODUCT_TOKEN_RMM): променете го в.envи изпълнетеdc up -d platform backend(compose го подава и на двете услуги).
Пароли за базата данни
- Собственик (
rmm): сменете паролата в PostgreSQL (ALTER ROLE), обноветеPOSTGRES_PASSWORDв.env, след което изпълнетеdc up -d. - Приложение (
rmm_app): променетеRMM_APP_DATABASE_PASSWORDи изпълнетеdc run --rm migrate, който я задава; след товаdc up -d backend.
MinIO
Променете MINIO_ROOT_PASSWORD и рестартирайте minio и бекендите.
Ключове на агентите и конекторите
Повторното регистриране на машина сменя нейния ключ. Извеждането от експлоатация на устройство (или изтриването на конектор) незабавно отнема ключа му навсякъде.
Ключ за подписване на изданията
Агентите се доверяват на публичния ключ, вграден в техния MSI. Преди да
смените RMM_RELEASE_SIGNING_KEY:
- изградете издание с новия публичен ключ (
RELEASE_PUBLIC_KEY); - публикувайте го, докато сървърът все още подписва със стария ключ, и изчакайте поетапното му пускане;
- след това превключете сървъра към новия ключ за подписване.
Агентите, които пропуснат преходното издание, трябва да бъдат инсталирани наново.
Токен за изданията
Задайте нов RMM_RELEASE_TOKEN на сървъра и в едноименната тайна на
хранилището, след което изпълнете dc up -d backend.