基于 PostgreSQL 数据库的辅助服务器模型


本操作流程适用于 8310 及以下版本

PAM360 的辅助服务器模型提供了一种基础方案,用于应对系统停机并确保特权账户的持续访问。通过在辅助服务器上部署 PAM360 实例,组织可建立一套解决方案,在主服务器发生服务中断时实现平稳过渡。

补充说明

采用辅助服务器模型的高可用性配置仅与 PAM360 产品捆绑的 PostgreSQL 数据库兼容。

首先,在某台服务器上安装 PAM360 实例并连接至主数据库,该服务器即作为主 PAM360 服务器。随后,在另一台独立服务器上建立另一个实例,连接至新的辅助数据库,该服务器即作为辅助服务器。 若主服务器发生故障,系统将无缝切换至备用服务器。一旦主服务器恢复运行,系统将通过合并复制方法进行数据库同步,使其恢复为主服务器。

  1. 辅助服务器模型如何工作?
  2. PAM360 中的辅助服务器架构
  3. 辅助服务器的网络场景
  4. 在运行 PostgreSQL 的服务器上设置高可用性
  5. 监控辅助服务器模型

1. 辅助服务器模型如何运作?

在 PAM360 中,辅助服务器模型确保了服务器和数据库实例的冗余。该模型的主要特征包括:

  • 主实例与从实例:主实例负责处理所有用户的读写访问。从实例始终与主实例保持同步。
  • 数据同步:主数据库与从数据库之间的数据通过服务器数据复制功能,经由安全加密通道持续同步。
  • 故障转移:当主服务器不可用时,辅助服务器会自动为用户提供读写访问权限(密码重置功能除外),直到主服务器恢复在线。一旦主服务器恢复,停机期间对辅助数据库所做的任何更改都会自动与主数据库同步。

2. PAM360 中的辅助服务器架构

该架构由冗余的 PAM360 服务器组成——一台主服务器和一台辅助服务器。辅助服务器通过服务器复制与主服务器保持同步。
high-availability-pgsql

3. 辅助服务器的网络场景

PAM360 中的辅助服务器架构支持两种网络场景:

场景 1

主服务器和辅助服务器位于同一网络中

在此场景中,主服务器和备用服务器均部署在同一网络内。如果主服务器发生故障,备用服务器将接管读写职责,但密码重置除外。

示例

两台服务器均部署在同一地点。如果主服务器发生故障,用户仍可在同一网络内的备用服务器上检索密码并执行相关操作。一旦主服务器恢复运行,两台服务器的数据库数据将进行同步。

场景 2

主服务器与备用服务器位于不同网络

在此场景中,主服务器和备用服务器部署在不同的地理位置,通过广域网(WAN)链路连接。如果广域网链路发生故障,备用服务器仍可通过提供读写访问(密码重置除外)继续为其所在网络的用户提供服务。

示例

若主服务器位于地点 A,备用服务器位于地点 B,且两者之间的广域网链路发生故障,则两台服务器将独立运行。地点 B 的用户将访问备用服务器,直至链路恢复,之后两台服务器的数据库将进行同步。


3.1 审计日志管理

在两种场景下,审计日志均按常规方式记录。若主服务器发生故障期间用户访问备服务器,密码找回、登录和注销等操作将记录在备服务器上。一旦网络连接恢复,主服务器与备服务器之间的审计数据将进行同步。

注意

请确保主应用服务器与从应用服务器之间已开放端口3456(数据库端口)和8282(Web 服务器端口)。


4. 为使用 PostgreSQL 数据库的 PAM360 配置备用服务器模型

要在 PAM360 中为运行 PostgreSQL 的服务器建立高可用性,请遵循以下四个关键步骤:

  1. 将您现有的 PAM360 安装实例用作主服务器。
  2. 在另一台机器上安装新的 PAM360 实例,作为辅助服务器。安装过程中,请选择“将此服务器配置为高可用性辅助服务器”。安装完成后,请勿启动 PAM360 服务。
  3. 确保主服务器、辅助服务器以及 PAM360 的 PostgreSQL 进程均未运行。
  4. 打开命令提示符,导航至<PAM360-主-安装-目录>/bin文件夹,并根据您的操作系统执行以下相应的命令:

    Windows:

    HASetup.bat <主服务器完全限定域名> <辅助服务器完全限定域名>

    Linux:

    sh HASetup.sh <主服务器完全限定域名> <辅助服务器完全限定域名>
    请将<Primary_Server_FQDN> 和 <Secondary_Server_FQDN>替换为主服务器和辅助服务器的完全限定域名。例如:HASetup.bat primary-server.zohocorpin.com secondary-server.zohocorpin.comsh HASetup.sh primary-server.zohocorpin.com secondary-server.zohocorpin.com
  5. 运行该脚本将在<PAM360-主-安装-目录>/replication文件夹中生成一个名为HAPack.zip的复制包。该包包含辅助服务器所需的数据库包。
  6. 复制包生成后,请启动 PAM360 主服务器。
  7. HAPack.zip 复制并 放置在安装了 PAM360 辅助服务器的机器上。
  8. HAPack.zip移动到辅助服务器上的<PAM360-Secondary-Installation-Directory>目录并解压。请确保将文件解压到<PAM360-Secondary-Installation-Directory>目录的直接子目录下,以便正确覆盖现有数据文件。
  9. 在辅助服务器上解压HAPack.zip后,导航至conf文件夹,打开manage_key.conf 文件 ,并指定pam360_key.key的完整路径(加密主密钥)。

    补充说明

    PAM360 每次启动时都需要能够通过完整路径访问pam360_key.key文件。成功启动后,它不再需要该密钥,因此包含密钥文件的设备可以断开网络连接。

    注意

    从 PAM360 8000 版本起,为确保系统平稳运行,必须将pam360_key.key文件保留在manage_key.conf文件中指定的路径下。PAM360 会持续访问该文件以确保运行不中断。如果指定路径下找不到pam360_key.key文件,服务可能无法启动,或者某些功能(如数据库备份)将无法正常工作。

高可用性(HA)的备用服务器配置现已完成。请先启动 PAM360 备用服务器,随后启动主服务器以激活高可用性配置。

注意

默认情况下,PAM360 使用自签名 SSL 证书。如果您已将其替换为来自内部 CA 的证书(而非 Verisign 等知名 CA 签发的证书 VerisignThawteRapidSSL等)已安装在辅助服务器上,请按照以下额外步骤将证书添加到主服务器的证书存储中:

  1. 如果主服务器正在运行,请将其停止。
  2. 复制辅助服务器的 SSL 证书,并将其粘贴到<PAM360-主安装目录>/bin文件夹中。
  3. <PAM360-主-安装-目录>/bin文件夹中,打开命令提示符并执行以下命令:
    importCert.bat <证书的绝对路径>
    <证书的绝对路径>替换为辅助服务器的证书路径。例如: importCert.bat D:\Builds\PAM\7200\bin\ha-server.crt此命令将服务器证书添加到 PAM360 证书存储中。
  4. 重启主服务器以应用 SSL 证书配置。

您针对 PAM360 与 PostgreSQL 的 HA 配置现已完全设置完毕并得到保障。


5. 监控辅助服务器模型

PAM360 支持监控服务器的高可用性,以预测故障,从而避免造成高昂损失的停机时间。请参阅 此帮助文档 以详细了解高可用性监控。





Top