Действие Enforce Enhanced Security

ADP предоставляет расширенные настройки безопасности, соответствующие 4-му уровню доверия сертификации ФСТЭК. Для управления этой функциональностью используйте действие кластера Enforce Enhanced Security.

Для выполнения действия Enforce Enhanced Security перейдите на страницу Clusters. Нажмите actions default dark actions default light в столбце Actions, чтобы открыть список с доступными действиями, и выберите действие Enforce Enhanced Security.

Выполнение действия Enforce Enhanced Security
Выполнение действия "Enforce Enhanced Security"

В открывшемся окне активируйте переключатель Enforce Enhanced Security.

Окно Run an action: Enforce Enhanced Security
Окно "Run an action: Enforce Enhanced Security"

Настройки безопасности отображаются под переключателем Enforce Enhanced Security. Параметры, выделенные красным, являются обязательными.

Настройки действия Enforce Enhanced Security
Настройки действия "Enforce Enhanced Security"

Доступные опции расширенной безопасности описаны ниже.

Enforce scram-sha-256

Опция включает или отключает аутентификацию scram-sha-256 на уровне хоста для нод кластера с сервисом ADPG. По умолчанию аутентификация scram-sha-256 отключена, что соответствует значению false. Для ее включения кликните поле Enforce scram-sha-256, установите флажок Enforce scram-sha-256 в открывшемся окне и нажмите Apply.

Окно Enforce scram-sha-256
Окно "Enforce scram-sha-256"

После включения аутентификации scram-sha-256 у пользователя postgres, не имеющего пароля, остается доступ локально через peer-аутентификацию. Если для него требуется сетевой доступ, необходимо установить пароль. Для этого можно использовать действие Set administrator password.

При включении опции Enforce scram-sha-256 взаимодействие ADP ES с данным кластером ADP становится невозможным.

Enable Password Policy

Эта опция включает политики безопасности для учетных данных пользователей. Параметры Password reuse history, Maximum password validity, days и Lockout whitelist становятся видимыми в интерфейсе ADCM после активации переключателя Show advanced.

Параметры опции "Enable Password Policy"
Параметр Описание Значение по умолчанию

Minimum password length

Минимальная длина пароля

8

Minimum uppercase letters

Минимальное количество заглавных букв, которое должно содержаться в пароле

1

Minimum lowercase letters

Минимальное количество строчных букв, которое должно содержаться в пароле

1

Minimum digits

Минимальное количество цифр, которое должно содержаться в пароле

1

Minimum special characters

Минимальное количество специальных символов, которое должно содержаться в пароле

1

Maximum failed login attempts

Максимальное количество последовательных неуспешных попыток аутентификации по паролю, после которого учетная запись блокируется. Механизм блокировки Maximum failed login attempts ведет свой счетчик на каждой ноде отдельно, поэтому учетная запись может быть заблокирована только на определенных нодах

4

Force password change on first login

Определяет, требуется ли новым пользователям изменить установленный для них пароль после первой успешной аутентификации

false

Password reuse history

Количество последних паролей, которые нельзя использовать повторно. Значение 0 отключает эту проверку

0

Maximum password validity, days

Количество дней, в течение которых пароль остается действительным. Значение 0 отключает эту проверку

0

Lockout whitelist

Разделенный запятыми список ролей, которые никогда не блокируются при сбоях аутентификации. Сохранение доступа этих системных ролей предотвращает блокировку репликации, управления пулом соединений и доступа суперпользователей в чрезвычайных ситуациях злоумышленником, осуществляющим удаленный доступ, или неправильно настроенным компонентом.

Если удалить роль из списка по умолчанию, эта роль может быть заблокирована, что может привести к отказу в обслуживании кластера

postgres,adpg_replicator,adpg_rewind,pgbouncer

Блокировка Maximum failed login attempts для всех пользователей снимается после перезапуска ноды. Снять блокировку Maximum failed login attempts для разных пользователей всего кластера можно следующим образом:

  • Для всех пользователей, кроме postgres — выполните действие сервиса ADPG Reconfigure & Restart или последовательно действия Stop и Start.

  • Для пользователя postgres — выполните команду patronictl restart в консоли Linux.

За дополнительной информацией по политикам безопасности учетных записей обратитесь к документации расширения credcheck.

Enable Audit Policy

Эта опция включает логирование событий безопасности. Параметры Audit function calls, Audit miscellaneous commands и Log statement parameters становятся видимыми в интерфейсе ADCM после активации переключателя Show advanced.

Параметры опции "Enable Audit Policy"
Параметр Описание Значение по умолчанию

Audit DDL statements

Определяет, логировать ли все DDL-запросы, которые выполняют создание, изменение и удаление баз данных, таблиц, представлений, функций, процедур и других объектов схемы

true

Audit role and privilege statements

Определяет, логировать ли создание и изменение учетных записей пользователей и правил управления доступом (команды CREATE ROLE, ALTER ROLE, DROP ROLE, GRANT и REVOKE)

true

Audit configuration changes

Определяет, логировать ли запросы, изменяющие параметры конфигурации (SET, ALTER SYSTEM)

true

Audit connections and authentication

Определяет, логировать ли попытки аутентификации, подключения и отключения

true

Audit read statements

Определяет, логировать ли запросы SELECT и COPY FROM. В высоконагруженных системах это приводит к формированию большого объема логов, поэтому опцию следует использовать с осторожностью

false

Audit write statements

Определяет, логировать ли запросы INSERT, UPDATE, DELETE, TRUNCATE и COPY TO. В высоконагруженных системах это приводит к формированию большого объема логов, поэтому опцию следует использовать с осторожностью

false

Audit function calls

Определяет, логировать ли вызовы функций и блоки DO

false

Audit miscellaneous commands

Определяет, логировать ли вспомогательные команды: DISCARD, FETCH, CHECKPOINT, VACUUM и другие

false

Log statement parameters

Определяет, включать ли значения bind-параметров проверяемых операторов в лог аудита. Поскольку значения параметров могут содержать конфиденциальные данные, эту опцию следует включать с осторожностью

false

Audit file rotation age, minutes

Определяет максимальное время жизни отдельного файла лога аудита до его автоматической ротации, в минутах

1440

Audit archive retention, days

Файлы лога аудита после ротации сжимаются, и полученные архивы старше указанного количества дней удаляются. Значение 0 отключает сжатие и удаление — файлы лога аудита хранятся бессрочно

90

За дополнительной информацией по логированию событий безопасности обратитесь к документации расширения pgaudit.

Enable Integrity Check

Эта опция активирует контроль целостности. Если она включена, ADP проверяет целостность файлов конфигурации, ролей и членства в группах на уровне СУБД, а также политик защиты на уровне строк, хранимых процедур и функций в каждой базе данных. При нарушении целостности система блокирует доступ к кластеру для пользователей баз данных через выставление метода аутентификации reject в pg_hba.conf на всех нодах и выставление признака блокировки в etcd.

Снять блокировку кластера можно через повторный вызов Enforce Enhanced Security с включенной опцией Enable Integrity Check. После этого контрольные суммы будут пересчитаны с учетом текущей конфигурации и кластер перезапущен без блокировки пользователей.

Следующие действия не могут быть выполнены, пока не снята блокировка кластера (об этом будет предупреждать ошибка при их запуске):

  • Кластерные действия:

    • Manage SSL;

    • Reinstall;

    • Upgrade.

  • Действия сервиса ADPG:

    • Expand;

    • Reconfigure & Restart.

Обратите внимание, что опция Enable Integrity Check не позволяет проверять пользовательские табличные пространства.

Параметр Integrity Check Schedule секции Enable Integrity Check позволяет задать расписание контроля целостности. Он должен быть указан в формате Cron-выражения, при этом интервал не должен превышать 24 часов. Значение по умолчанию — 0 1 * * * (каждый день в 1 час ночи).

Enable Memory Purge

Эта опция включает автоматическое удаление объектов баз данных ADP из оперативной памяти. Параметр Throttle, ms становится видимым в интерфейсе ADCM после активации переключателя Show advanced.

Параметры опции "Enable Memory Purge"
Параметр Описание Значение по умолчанию

Schedule

Cron-выражение, задающее расписание очистки памяти

0 1 * * *

Reserved datadir

Задает абсолютный путь к каталогу, используемому для копии каталога данных ADP, созданной с помощью жесткой ссылки. Каталог должен располагаться на том же блочном устройстве

 — 

Overwrite passes

Определяет, сколько раз удаляемый файл перезаписывается случайными данными перед его удалением

3

Erase free space

Определяет, перезаписывать ли по расписанию нераспределенное пространство каталога данных. Это позволяет стирать блоки, освобожденные вне механизма жестких ссылок, при удалении и перезаписи таблиц, работе VACUUM, удалении сегментов WAL и логов

enabled

Erase free space: Schedule

Cron-выражение, задающее расписание для перезаписи нераспределенного пространства каталога данных

0 3 * * 0

Erase free space: Passes

Определяет, сколько раз перезаписывать нераспределенное пространство каталога данных

3

Erase free space: Free Space Reserve, MiB

Размер свободного места в МиБ, которое должно оставаться во время перезаписи нераспределенного пространства каталога данных. Его размер должен быть больше, чем использует кластер во время выполнения операций

4096

Erase free space: Throttle, ms

Пауза в мс между записью блоков по 256 МиБ. 0 означает отсутствие паузы

0

После включения нужных опций и настройки их параметров нажмите Next, чтобы перейти на вкладку Confirmation, а затем нажмите Run, чтобы подтвердить выполнение действия.

Вкладка Confirmation
Вкладка "Confirmation"

Для отключения или изменения опций расширенной безопасности, запустите действие Enforce Enhanced Security повторно и обновите значения нужных опций и параметров в окне Run an action: Enforce Enhanced Security.

ПРИМЕЧАНИЕ
Когда включена опция Enforce Enhanced Security, значение параметра shared_preload_libraries в поле postgresql.conf раздела ADPG configurations сервиса ADPG не содержит предварительно загруженных библиотек, используемых этой опцией.
Нашли ошибку? Выделите текст и нажмите Ctrl+Enter чтобы сообщить о ней