Перейти к основному содержимому

Защита параметров конфигурации

Сведения

Функциональность доступна только для редакций Enterprise и Enterprise для ERP-систем.

Механизм защиты параметров управляется дублируемыми параметрами в локальных конфигурационных файлах и защищенном хранилище.

При включении защищенного конфигурирования параметры конфигурации компонентов кластера высокой доступности, влияющие на безопасность, хранятся в защищенном хранилище и недоступны для изменения Администратором БД и Администратором ОС.

Администраторы БД и администраторы ОС теряют возможность самостоятельно управлять некоторыми параметрами и перестают иметь полный доступ ко всем объектам БД, администраторы БД также не имеют привилегий на действия над защищаемой учетной записью. Администраторы безопасности не имеют прав на выполнение действий над объектами схем приложений АС, на изменение локальных конфигурационных файлов, а также не имеют возможности изменить пароли ТУЗ или администратора БД.

Защита параметров требует наличия установленного и интегрированного решения хранилища секретов (KMS) и выделенной роли администратора безопасности. В продукте СУБД Pangolin реализована интеграция с хранилищем секретов HashiCorp Vault и системой хранения секретов ОдинКлюч. Для тестирования настроек и соединения с хранилищем секретов используется плагин-заменитель KMS.

Особенности

Параметры подключения Pangolin Pooler к БД хранятся в защищенном хранилище. Все методы аутентификации, кроме scram-sha-256, ldap и radius, становятся недоступны к использованию без их указания в параметре enabled_extra_auth_methods. При включенном механизме защиты параметров управление целиком передается на сторону защищенного хранилища администраторам безопасности. Параметр enabled_extra_auth_methods считывается из хранилища секретов. Для администраторов безопасности методы аутентификации описываются в параметре enabled_sec_admin_extra_auth_methods. Параметр sec_admin_default_auth управляет методом аутентификации для виртуального правила подключения администраторов безопасности. Если значение параметра не пустое, то выполняется аутентификация в соответствии с методом аутентификации из виртуального правила. Если значение параметра пустое, виртуальное правило не создается, используется pg_hba.

При включенном механизме защиты параметров настройки параметров Pangolin Manager из конфигурационного файла добавляются в защищенное хранилище либо дублируются в локальном конфигурационном файле при использовании KMS-заменителя.

Настройка защищенного конфигурирования

Включение и выключение режима защищенного конфигурирования контролируется параметром secure_config:

  • secure_config = on – система загружает из защищенного хранилища/KMS заданные администратором безопасности параметры;
  • secure_config = off – параметры из хранилища секретов не учитываются (защита отключена).

Для включения режима защищенного конфигурирования администратором безопасности должна быть выполнена настройка подключения к защищенному хранилищу с помощью утилиты setup_kms_credentials.

Настроечные параметры СУБД

Полный список настроечных параметров, управляемых администраторами безопасности через хранилище секретов в режиме защищенного конфигурирования, находится в таблице «Конфигурационные параметры» документа «Справочная информация».

Ниже будут описаны внесенные изменения в рамках настройки некоторых из них в режиме защищенного конфигурирования.

Параметры, выведенные из хранения в защищенном хранилище секретов

Параметры, по умолчанию не хранящиеся в защищенном хранилище (могут при необходимости быть добавлены):

  • pg_hba – методы аутентификации и подключения;
  • shared_preload_libraries, jit_provider – подгружаемые PostgreSQL библиотеки;
  • local_preload_libraries, session_preload_libraries – подгружаемые PostgreSQL библиотеки;
  • dynamic_library_path – путь к динамически подгружаемым модулям;
  • password_encryption – метод хеширования паролей пользователей.

Параметры, переданные на сторону защищенного хранилища секретов

Параметры, перемещенные в защищенное хранилище:

  • allowed_servers – список разрешенных к использованию LDAP и RADIUS серверов;

  • ssl – режим работы с SSL;

  • encrypt_new_tablespaces – засекречивание новых табличных пространств;

    примечание

    Параметр действует только при запуске Pangolin и включенном TDE: is_tde_on = on/true.

    В случае, если в качестве значения параметра выбрано значение по умолчанию ddl, новые табличные пространства кодируются только при ручной установке опции is_encrypted = on, по умолчанию засекречивание не применяется.

    При выборе значения параметра always, опция is_encryped, передаваемая в команде, игнорируется, так как в этом случае на все таблицы пространства будет применено засекречивание.

  • enabled_sec_admin_extra_auth_methods – список дополнительно разрешенных к использованию методов аутентификации для ролей администраторов безопасности;

  • enabled_extra_auth_methods – список дополнительно разрешенных к использованию методов аутентификации для всех ролей;

    примечание

    По умолчанию доступны только методы аутентификации scram-sha-256, ldap, radius. Для применения изменений, достаточно выполнить reload (SIGHUP) Pangolin.

    Значения параметров применяются при аутентификации, так как это единственный этап, когда можно фактически определить принадлежность аутентифицируемой роли к администраторам безопасности. При использовании не разрешенного для роли метода аутентификации она будет завершена с сообщением: Authentication method "<auth_method>" isn't allowed for non security admin role "<username>". Соответствующая запись с аналогичным сообщением помещается в лог аудита как ошибка открытия соединения.

  • allow_access_to_protected_objects_in_triggers – если параметр включен, дает возможность обращаться к защищенным объектам внутри функций триггеров событий;

    примечание

    Значение по умолчанию - off. Для применения изменений, достаточно выполнить reload (SIGHUP) Pangolin.

  • logical_replication_permission_policy – регулирует возможность чтения пользователем защищенных данных в логической репликации. Параметр может принимать значения:

    • protected - значение по умолчанию, когда читать репликацию можно только защищенным ролям;
    • any - любой пользователь может читать репликацию.

    Для применения изменений, достаточно выполнить команду reload (SIGHUP).

  • logical_replication_policy – регулирует метод защиты сообщений, отправляемых по каналу связи. Этот параметр используется только при включенном TDE и управляется через KMS. Параметр принимает следующие значения:

    • DISABLED — запрещает логическую репликацию. Это значение по умолчанию;
    • USE_TLS — предписывает удостовериться, что установлено TLS-соединение, после чего сообщения передаются без дополнительного преобразования. При этом значении проверка наличия TLS-соединения осуществляется один раз — при попытке установить соединение для логической репликации. Если соединение не соответствует требованиям TLSv1.3, репликация завершается с ошибкой.

Параметры, внесенные под двойное управление

Параметр pg_ident_conf (карты сопоставления пользователей при авторизации) вносится под двойное управление — прописывается одновременно и в хранилище секретов, и в локальном файле. При этом совпадение порядка слов не требуется.

Внимание!

В случае, если в правилах pg_ident заданы регулярные значения, необходимо убедиться в их полном совпадении.