Перейти к основному содержимому

Настроечные параметры хранилища секретов

Настроечные параметры, управляемые администраторами безопасности через хранилище секретов (KMS), в режиме защищенного конфигурирования.

Параметр

Описание

Значение по умолчанию

allow_access_to_protected_objects_in_triggers

Возможность обращения к защищенным объектам внутри функций триггеров событий

off

allowed_servers

Список разрешенных к использованию LDAP и RADIUS серверов

Пустая строка

enable_vault_certificates_cache

Кеширования сертификатов, в рамках функциональности «Обеспечение отказоустойчивости СУБД Pangolin при отказе хранилища секретов»

on

enable_vault_params_cache

Сохранение параметров и их хранением в засекреченных файлах, в рамках функциональности «Обеспечение отказоустойчивости СУБД Pangolin при отказе хранилища секретов»

off

enabled_extra_auth_methods

Список дополнительно разрешенных к использованию методов аутентификации для всех ролей

Пустая строка

enabled_sec_admin_extra_auth_methods

Список дополнительно разрешенных к использованию методов аутентификации для ролей администраторов безопасности

Пустая строка

encrypt_new_tablespaces

Засекречивание новых табличных пространств (ТП)

ddl

external_authorize.role_mapping

Сопоставление имен ролей в БД и узлов в LDAP

Пустая строка

integrity_check_delay

Период проверки целостности объектов контроля

1d

integrity_check_select_wait

Период запуска автоматической проверки контроля целостности объектов

10s

integrity_check_wait

Время ожидания работы worker. При превышении этого времени происходит блокировка пользователей

5s

is_tde_on

Функциональность преобразования данных (TDE)

off

loading_control.check_allow_list

Активация проверки расширения или плагина в списке разрешенных

false

loading_control.check_hash

Проверка контрольной суммы расширения или плагина

false

logical_replication_permission_policy

Возможность чтения пользователем защищенных данных в логической репликации

protected

logical_replication_policy

Метод защиты сообщений, отправляемых по каналу связи. Этот параметр используется только при включенном TDE

DISABLED

masking_mode

Режим активации функциональности маскирования запросов

disabled

nonrestorable_deletion

Очистка удаляемых файлов данных

off

nonrestorable_wal_deletion

Очистка удаляемых или высвобождаемых WAL-файлов

off

password_encryption

Метод хеширования паролей пользователей

scram-sha-256

password_policies_enable

Включение, либо отключение использования механизма парольных политик

off

password_policy.alpha_numeric

Минимальное количество цифр в пароле

1

password_policy.allow_hashed_password

Разрешение задания пароля в виде хеша

off

password_policy.check_syntax

Включение синтаксической проверки пароля

on

password_policy.custom_function

Пользовательская функция проверки пароля

Пустая строка

password_policy.deny_default

Запрет использования значений для настроек парольной политики из файла конфигурации (postgresql.conf/postgres.yml)

off

password_policy.expire_warning

Время до истечения пароля, при котором выводится предупреждение

7 days

password_policy.failure_count_interval

Время, после которого количество неверных попыток сбрасывается

0

password_policy.grace_login_limit

Максимальное количество аутентификаций после истечения срока действия пароля

5

password_policy.grace_login_time_limit

Время, в течение которого пароль остается рабочим после окончания срока его действия

0

password_policy.illegal_values

Проверка, что пароль не входит в список часто используемых

off

password_policy.in_history

Максимальное количество сохраненных старых паролей

0

password_policy.lockout

Блокировка аккаунта при достижении максимума неверных попыток аутентификации

on

password_policy.lockout_duration

Время блокировки аккаунта

24 hours

password_policy.max_age

Время жизни пароля в секундах

120 days

password_policy.max_failure

Максимальное количество неверных попыток аутентификации

10

password_policy.max_inactivity

Время последней аутентификации, после которого аккаунт блокируется

0

password_policy.max_rpt_chars

Максимальное количество повторяющихся символов

0

password_policy.min_age

Минимальное время между изменениями пароля

0

password_policy.min_alpha_chars

Минимальное количество букв в пароле

0

password_policy.min_length

Минимальная длина пароля

5

password_policy.min_lowercase

Минимальное количество строчных букв

0

password_policy.min_special_chars

Минимальное количество специальных символов

0

password_policy.min_uppercase

Минимальное количество прописных букв

0

password_policy.password_strength_estimator_score

Минимальная оценка сложности пароля

3

password_policy.reuse_time

Время в секундах, в течение которого старый пароль сохраняется, и попытка сменить пароль на совпадающий со старым заканчивается ошибкой

0

password_policy.track_login

Запоминать ли время последней аутентификации

off

password_policy.transport_password_life_time

Определяет время жизни транспортного пароля

0

password_policy.transport_password_mark_automatic

При значении on пароль становится транспортным автоматически при смене другим пользователем. При значении off пароль отмечается транспортным вручную

off

password_policy.use_password_strength_estimator

Включение использования библиотеки zxcvbn для оценки сложности пароля

off

performance_insights.masking

Активация маскирования параметров запроса, параметров соединения и имени пользователя

on

pg_ident_conf* (локально файл pg_ident.conf)

Карта сопоставления пользователей при авторизации

NULL

sec_admin_default_auth

Метод аутентификации для виртуального правила подключения администраторов безопасности

scram-sha-256

psql_encrypt_password

Засекречиванием пароля при передаче от клиента к БД командой \password

off

secure_config

Активация функциональности защиты параметров конфигурации

Должно быть явно задано при настроенном подключении к KMS.

Отсутствие значения является ошибкой. При значении on защищенные параметры считываются с KMS. При значении off защищенные параметры считываются из локальных файлов

ssl

Режим работы с SSL

off

vault_cache_expiration_at_fault

Отсчет времени жизни кеша

on

vault_cache_expiration_timeout

Время жизни кеша данных в хранилище секретов

1 month

wal_key_reset_timeout

Частота замены ключа засекречивания WAL

60

* – Значения данного параметра должны совпадать в хранилище секретов и локально.