基于 Microsoft SQL Server 的应用程序扩展模型

一般而言,扩展是指使应用程序变得更大、更好的过程,而可扩展性则是应用程序在不受到任何阻碍的情况下处理增长的固有能力。对于像 PAM360 这样的特权访问安全解决方案,确保其具备高可用性和可扩展性至关重要,这样即使复杂性增加,应用程序也能提供最佳的整体性能,同时不会对每个节点的平均服务水平产生显著影响。

PAM360 的应用程序扩展模型基于 Microsoft SQL Server 设计,旨在提供增强的可扩展性和性能,同时确保对存储在 PAM360 中的特权资源和密码的访问不中断。该模型由一个主 PAM360 节点和多个子节点组成,所有节点均连接到单个 MS-SQL 数据库集群。

  1. 如何运作?
  2. 配置主节点和子节点的步骤
  3. 将子节点转换为主节点的步骤
  4. 重命名节点的步骤
  5. 启用/禁用子节点的步骤
  6. 删除和恢复子节点的步骤
  7. 节点审计日志

1. 工作原理

PAM360的主节点及其所有子节点必须指向同一个MS-SQL集群,尽管它们不必单独连接。但是,主节点(即执行计划操作的机器)必须满足以下任一条件:

  • 主节点和目标端点(需在 PAM360 中启用了无代理密码管理功能)应位于同一子网内。
  • 如果主节点和目标端点位于不同的网络中,它们应能够相互通信,即不应被防火墙阻挡,也不应位于非军事区等连接范围之外。

application-scaling1

注意

  • 您可以将任何二级节点指定为主节点,前提是该节点与其他机器具有良好的连接,能够不受干扰地执行计划操作。
  • 当前模型允许您最多将四台机器指定为子节点。

2. 配置主节点和子节点的步骤

注意

在继续进行应用程序扩展设置之前,如果您的环境中部署了应用程序网关,请确保在计划作为子节点部署的服务器上安装了 Microsoft Visual C++ Redistributable for Visual Studio 2015 或更高版本。

要配置指向同一集群的子节点,请按照以下步骤操作:

  1. 在您希望作为主节点的机器上安装 PAM360。在安装过程中,请在安装向导中将该服务器选为“高可用性主服务器”。 
  2. 请使用以下步骤在您的 MS SQL 集群中配置 SSL 证书 这些步骤,将证书导入 PAM360,并将应用程序指向 SQL 监听器 IP/主机。此时,作为主节点运行的 PAM360 应用程序将通过 MS SQL 集群正常工作。
  3. 在您希望作为子节点的辅助应用服务器上安装 PAM360。安装过程中,请在安装向导中将该服务器选定为“高可用性主服务器”。安装完成后,PAM360 将使用默认的 PostgreSQL 数据库启动。首次启动后,请停止 PAM360 服务。
  4. 将 MS SQL 集群证书复制并粘贴到所有子节点的<PAM360-安装目录>\bin文件夹中。打开命令提示符,执行以下命令将 MS SQL 集群证书导入所有子节点。
    importCert.bat Your_cluster_cert.cer
  5. 将主节点上的pam360_key.key文件复制并粘贴到任意子节点的目录中。 现在,在所有子节点中的<PAM360-安装目录>\conf\manage_key.conf文件中更新pam360_key.key文件的完整路径。如果密钥存储在远程目录中,请在manage_key.conf文件中提供该远程位置的完整路径。
  6. 将主节点上<PAM360-安装目录>\conf文件夹中的masterkey.key文件复制,并粘贴到子节点上的<PAM360-安装目录>\conf文件夹中。
  7. 在所有子节点上打开服务控制台(services.msc),并更新 PAM360 服务的服务账户。确保该服务账户拥有连接到 MS SQL 集群以及读取pam360_key.key文件所需的所有权限。
  8. 在所有子节点上以管理员身份打开命令提示符,导航至<PAM360-Installation-Directory>\bin目录并执行ChangeDB.bat 命令。在“数据库配置更改向导”中,选择 SQL Server 作为后端,并以SERVER:port 格式提供 MS SQL 集群的主机名。例如:CLUSTER01:5432。 如果端口号按此格式指定,则“实例名称”字段可以留空。如果集群使用动态端口,则需分别提供正确的主机名和实例名称。提供主节点正在使用的正确 SQL 数据库名称,并选择“Windows”作为身份验证选项。请注意,要使此选项生效,命令提示符必须以具有 SQL 数据库访问权限的账户运行。单击“测试”,成功后单击“保存”以保存更改。
  9. 现在,在所有子节点上启动 PAM360 服务。完成上述所有步骤后,所有子节点将开始使用相同的 MS SQL 集群作为后端数据库。
  10. 子节点的默认 URL 格式为https://subnode_servername:8282/。要在所有子节点上应用许可证文件,请在网页浏览器中打开所有子节点的 URL 并登录。点击右上角的个人资料图标,然后点击“许可证”选项。在此处添加您的许可证 XML 文件并应用。
  11. 导航至“管理 >> 服务器设置 >> PAM360 服务器”,并使用正确的密码更新 SSL 证书密钥库。如有必要,将端口从 8282 更改为 443,然后保存设置。
  12. 在所有子节点上重启 PAM360 服务。现在所有子节点都将使用正确的 SSL 证书启动,并共用同一 MS SQL 集群后端。

2.1 在 PAM360 中查看已配置节点的步骤

配置主节点和子节点后,请导航至“管理 >> 业务连续性 >> 应用程序扩展”,通过 PAM360 界面查看这些节点。在此处,您可以通过切换按钮启用或禁用应用程序扩展功能。
application-scaling2

3. 将子节点更改为主节点的步骤

请按照以下步骤将任意次级节点转换为主节点。此操作可在任何时间从任意子节点进行。

  1. 保持 MS-SQL 数据库运行,并停止所有应用服务器(包括主节点)。
  2. 导航至<PAM360-安装目录>\bin文件夹,并根据您的操作系统执行makePrimary.bat 或 makePrimary.sh脚本。
  3. 系统将显示当前主节点及可用服务器列表。从下拉菜单中选择任意服务器,然后点击“保存”
    application-scaling3
  4. 重启之前已停止的所有应用服务器。此时,所选服务器将被指定为主节点。

点击 此处 了解有关如何设置 Microsoft SQL 群集的更多信息。

4. 重命名节点的步骤

  1. 导航至“管理” >> “业务连续性” >> “应用程序扩展”。
  2. 在“应用程序扩展”仪表板中,点击目标节点旁边的编辑图标。
  3. 在弹出的窗口中,输入名称并点击“确认”。您现已成功重命名该节点。

    附加说明

    仅管理员以及拥有“应用程序扩展”权限的自定义角色用户可以启用/禁用、删除和恢复子节点,且只能从主节点进行操作。

5. 启用或禁用子节点的步骤

  1. 导航至“管理” >> “业务连续性” >> “应用程序扩展”。
  2. 在“应用程序扩展”仪表盘中,通过切换相应子节点旁边的开关来启用或禁用该子节点。

6. 删除或恢复子节点的步骤

导航至“管理” >> “业务连续性” >> “应用程序扩展”。

要删除子节点,

  1. 首先,使用切换按钮禁用子节点。
  2. 点击子节点右上角的“删除”图标。
  3. 在弹出的窗口中,点击“确认”。您 现已成功删除了该子节点。

    注意

    删除子节点仅会将其从仪表盘中隐藏,并不会从数据库中移除该条目。若要将服务器完全从 PAM360 中移除,请删除物理服务器及其所有服务器特定配置。

要恢复子节点,

  1. 在用户界面中点击“恢复已删除节点”。
  2. 现在,选择所需的子节点并点击“恢复”。您已成功恢复所选的子节点。

7. 节点审计日志

PAM360 默认提供资源、用户和任务级别的独立审计部分。此外,当启用“应用程序扩展”功能时,该产品会将主节点和每个子节点的节点级审计作为独立列显示,完整的审计日志则位于“资源审计”和“用户审计”下。如需了解有关审计的更多信息,请点击此处
application-scaling4





Top