Конфигурационные файлы «Агрегатора»
Конфигурационный файл termidesk.conf
Для настройки сервера Termidesk («Универсальный диспетчер», «Агрегатор», «Менеджер рабочих мест», «Брокер сообщений TermideskMQ») используется конфигурационный файл /etc/opt/termidesk-vdi/termidesk.conf.
|
Каталог хранения конфигурационного файла При установке пакета |
Полный перечень параметров, задающихся через файл, приведен в таблице (см. таблицу Параметры файла termidesk.conf).
| Параметр | Значение по умолчанию | Описание | ||
|---|---|---|---|---|
Настройка режима работы ПО |
||||
|
|
Параметр обязателен и задается на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора», «Брокера сообщений TermideskMQ». Определяет режим работы Termidesk. Возможные значения:
При обновлении Termidesk пытается автоматически определить предыдущий режим установки и использовать нужное значение на узлах с «Порталами» «Универсального диспетчера». В случаях с другими узлами требуется указать значение вручную |
||
Настройки установленных ролей Termidesk |
||||
|
|
Параметр обязателен и задается на этапе установки на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора», «Брокера сообщений TermideskMQ». Определяет тип роли, с которой будет установлен Termidesk. Возможные значения:
При переустановке значение параметра в конфигурационном файле будет перезаписано |
||
Настройка языка сервера Termidesk |
||||
|
|
Параметр обязателен и задается на этапе установки. Определяет язык сервера Termidesk, использующийся по умолчанию. Значение соответствует коду языка согласно ISO-639-1 |
||
Настройка уникального имени узла |
||||
|
|
Параметр обязателен и задается на этапе установки. Определяет уникальное имя узла для его идентификации в различных структурах Termidesk. В частности: * для идентификации узлов «Агрегатора» во время балансировки подключений к ним; * для отображения узла в разделе «Инфраструктура» «Портала администратора» Следует задавать уникальное имя узла понятным и отражающим его роль, например «AdminPortal-01», «UserPortal-01». По умолчанию для заполнения параметра используется заданный в системе |
||
Настройка проверки данных при взаимодействии компонентов Termidesk |
||||
|
|
Параметр обязателен и задается на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Используется для проверки данных, пересылаемых между компонентами Termidesk. Значение генерируется при установке Termidesk и должно быть одинаковым для всех узлов при распределенной установке. Параметр может быть расположен в специальном хранилище паролей, в этом случае указывается путь к нему:
|
||
Настройки токена доступа к API для проверок состояния служб Termidesk |
||||
|
|
Параметр обязателен и задается на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет токен доступа к API проверки состояния сервера. Начальное значение генерируется на этапе установки. При задании значения параметра следует руководствоваться правилом, что:
Значение также может быть сгенерировано через Параметр может быть расположен в специальном хранилище паролей, в этом случае указывается путь к нему:
|
||
Настройки токена доступа к API получения метрик узла |
||||
|
|
Параметр обязателен и задается на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет токен доступа к API получения метрик узла. Начальное значение генерируется на этапе установки. При задании значения параметра следует руководствоваться правилом, что:
Значение также может быть сгенерировано через Параметр может быть расположен в специальном хранилище паролей, в этом случае указывается путь к нему:
|
||
Настройки подключения к СУБД |
||||
|
|
Параметр обязателен и задается на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет тип установки СУБД, к которой осуществляется подключение. Возможные значения:
|
||
|
|
Параметр обязателен и задается на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет IP-адрес или FQDN СУБД PostgreSQL. Начальное значение задается на этапе подготовке среды функционирования и установки Termidesk |
||
|
|
Параметр необязательный, может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет IP-адрес или FQDN дополнительного узла СУБД PostgreSQL, если используется подключение к кластеру СУБД (см. параметр Начальное значение задается на этапе установки Termidesk |
||
|
|
Параметр необязательный, может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет IP-адрес или FQDN дополнительного узла СУБД PostgreSQL, если используется подключение к кластеру СУБД (см. параметр Начальное значение задается на этапе установки Termidesk |
||
|
|
Параметр обязателен и задается на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет порт соединения с сервером БД |
||
|
|
Параметр обязателен и задается на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет протокол подключения к БД. Возможные значения:
Начальное значение задается на этапе установки Termidesk |
||
|
|
Параметр обязателен и задается на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет имя БД. Начальное значение задается на этапе подготовки среды функционирования перед установкой Termidesk |
||
|
|
Параметр обязателен и задается на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет имя пользователя, имеющего доступ к БД. Начальное значение задается на этапе подготовки среды функционирования перед установкой Termidesk |
||
|
|
Параметр обязателен и задается на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет пароль пользователя, имеющего доступ к БД. Начальное значение задается на этапе подготовки среды функционирования во время установки Termidesk и хранится в конфигурационном файле
Чтобы получить преобразованное значение пароля, следует воспользоваться утилитой
Если значение пароля указывается в формате ключа (значение предваряется символом «-»), то следует изменить его передачу в параметр Если конфигурационный файл |
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет путь к клиентскому сертификату mTLS для защищенного подключения к БД.
Для использования сертификата нужно:
Сертификат может быть расположен в специальном хранилище паролей, в этом случае указывается путь к нему:
|
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет путь к ключу mTLS для защищенного подключения к БД. Ключ может иметь парольную защиту. Для использования ключа нужно преобразовать его к начальному значению:
Для использования ключа нужно:
Ключ может быть расположен в специальном хранилище паролей, в этом случае указывается путь к нему:
|
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет путь к промежуточному сертификату mTLS для защищенного подключения к БД. Для использования сертификата нужно:
Сертификат может быть расположен в специальном хранилище паролей, в этом случае указывается путь к нему. Пример задания сертификата из хранилища:
|
||
|
|
Максимально допустимое время (в секундах) существования одного подключения к БД. Параметр управляет жизненным циклом подключения к БД для Django. Для корректной работы это значение должно быть меньше аналогичной настройки на БД, которая может закрывать простаивающие подключения по истечении времени. Значение
|
||
|
|
Количество фоновых задач, которое может быть выполнено в рамках одного подключения к БД. По достижении этого количества подключение к БД пересоздастся. Параметр управляет жизненным циклом подключения к БД для служб |
||
|
|
Время ожидания (в секундах) подключения к БД |
||
Настройки «Менеджера рабочих мест» для распределенной установки |
||||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет интервал (в секундах) проверки доступности главного процесса среди всех экземпляров «Менеджера рабочих мест» (службы Параметры
|
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет время (в секундах) действия блокировки главного процесса среди всех экземпляров «Менеджера рабочих мест» (службы Значение параметра Это необходимо для возможности продления интервала проверки главным процессом |
||
Настройка подключения к брокеру сообщений (RabbitMQ или TermideskMQ) |
||||
|
|
Параметр обязателен и задается на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет URL-адрес подключения к серверам брокера сообщений. Параметр используется как для RabbitMQ, так и для TermideskMQ. Можно подключить до трех (включительно) серверов. Пароль подключения к брокеру сообщений, указанный в Чтобы получить преобразованное значение пароля, следует воспользоваться утилитой
Если значение пароля указывается в формате ключа (значение предваряется символом «-»), то следует изменить его передачу в параметр Если конфигурационный файл Для использования преобразованного значения следует указать его в Начальное значение |
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет протокол подключения к брокеру сообщений. Параметр используется как для RabbitMQ, так и для TermideskMQ. Возможные значения: Начальное значение задается на этапе установки |
||
Настройки защищенного подключения к брокеру сообщений (RabbitMQ или TermideskMQ) |
||||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет путь к клиентскому сертификату mTLS для защищенного подключения к брокеру сообщений (RabbitMQ или TermideskMQ). Для использования сертификата нужно:
Сертификат может быть расположен в специальном хранилище паролей, в этом случае указывается путь к нему:
|
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет путь к закрытому ключу mTLS для защищенного подключения к брокеру сообщений (RabbitMQ или TermideskMQ). Ключ может иметь парольную защиту. Для использования в Termidesk нужно преобразовать его к начальному значению: Для использования ключа нужно:
Ключ может быть расположен в специальном хранилище паролей, в этом случае указывается путь к нему:
|
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет путь к корневому сертификату ЦС mTLS для защищенного подключения к брокеру сообщений (RabbitMQ или TermideskMQ). Для использования сертификата нужно:
Сертификат может быть расположен в специальном хранилище паролей, в этом случае указывается путь к нему:
|
||
Настройки журналирования |
||||
|
|
Параметр обязателен и задается на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет уровень журналирования сообщений. Возможные значения:
|
||
|
|
Параметр обязателен и задается на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет адрес отправки записей в системный журнал. Обычно это |
||
|
|
Параметр обязателен и задается на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет категорию сообщений syslog. Категория должна совпадать с настройками в конфигурационном файле |
||
Настройки шаблонов для регистрации событий и журналирования ( |
||||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет путь к каталогу с журналами, используется в настройках шаблонов Каталог должен обладать следующими свойствами:
Рекомендуется выполнять изменение параметра через утилиту Если изменение параметра выполнено вручную, то требуется выполнить команду: |
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет владельца файлов журналов, используется в настройках шаблонов Рекомендуется выполнять изменение параметра через утилиту Если изменение параметра выполнено вручную, то требуется выполнить команду: |
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет группу-владельца файлов журналов, используется в настройках шаблонов Рекомендуется выполнять изменение параметра через утилиту Если изменение параметра выполнено вручную, то требуется выполнить команду: |
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера»,«Менеджера рабочих мест», «Агрегатора». Определяет права доступа к файлам журналов, используется в настройках шаблонов Рекомендуется выполнять изменение параметра через утилиту Если изменение параметра выполнено вручную, то требуется выполнить команду: |
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет количество устаревеших файлов журналов, которое нужно хранить. Используется в настройках шаблонов Рекомендуется выполнять изменение параметра через утилиту Если изменение параметра выполнено вручную, то требуется выполнить команду: |
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет включение или отключение записи событий аудита с анонимным пользователем в БД. Анонимный пользователь Возможные значения:
|
||
Настройки защищенного подключения для проверок состояния служб «Менеджера рабочих мест» |
||||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора» (в зависимости от варианта установки). Определяет путь к сертификату SSL/TLS для защищенного подключения к API проверки состояния служб «Менеджера рабочих мест». Для использования сертификата нужно: * скопировать его в каталог Сертификат может быть расположен в специальном хранилище паролей, в этом случае указывается путь к нему:
|
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера»,«Менеджера рабочих мест», «Агрегатора» (в зависимости от варианта установки). Определяет путь к ключу SSL/TLS для защищенного подключения к API проверки состояния служб «Менеджера рабочих мест». Ключ может иметь парольную защиту. Для использования ключа нужно преобразовать его к начальному значению: Для использования ключа нужно:
Ключ может быть расположен в специальном хранилище паролей, в этом случае указывается путь к нему:
|
||
Настройки проверок состояния (health check) |
||||
|
|
Параметр обязателен и задается на узлах с установленным «Менеджером рабочих мест». Определяет порт, на котором работает веб-сервер для обслуживания API проверки состояния компонента «Менеджер рабочих мест» (службы Изначально параметр закомментирован (используется значение по умолчанию) |
||
|
|
Параметр обязателен и задается на узлах с установленным «Менеджером рабочих мест». Определяет IP-адрес, с которым служба Изначально параметр закомментирован (используется значение по умолчанию) |
||
|
|
Параметр обязателен и задается на узлах с установленным «Менеджером рабочих мест». Определяет порт, на котором работает веб-сервер для обслуживания API проверки состояния компонента «Менеджер рабочих мест» (службы Изначально параметр закомментирован (используется значение по умолчанию) |
||
|
|
Параметр обязателен и задается на узлах с установленным «Менеджером рабочих мест». Определяет IP-адрес, с которым служба Изначально параметр закомментирован (используется значение по умолчанию) |
||
|
|
Таймаут (в секундах) обработки запроса проверки состояния. По истечении указанного времени:
|
||
|
|
Определяет список проверок состояния, выполняемые узлом «Менеджер рабочих мест» (службами Таймаут обработки запроса проверки состояния определяется параметром Возможные значения:
Если значение не задано, то выполняются все проверки |
||
|
|
Определяет список проверок состояния, выполняемые узлом «Универсальный диспетчер». Таймаут обработки запроса проверки состояния определяется параметром Возможные значения:
Если значение не задано, то выполняются все проверки |
||
|
|
Определяет список проверок состояния, выполняемые узлом «Агрегатор». Таймаут обработки запроса проверки состояния определяется параметром Возможные значения:
Если значение не задано, то выполняются все проверки |
||
Настройки подключения к серверу «Удаленного помощника» |
||||
|
|
Параметр может быть задан на узлах «Универсального диспетчера» («Портал администратора», «Портал пользователя»). Определяет путь к корневому сертификату SSL/TLS и используется для проверки подключения к «Удаленному помощнику» (проверка того, что подключение происходит к нужному серверу «Удаленного помощника»). Для использования сертификата нужно:
Сертификат может быть расположен в специальном хранилище паролей, в этом случае указывается путь к нему:
|
||
Настройки доверенных корневых сертификатов |
||||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет путь к файлу с доверенным корневым сертификатом, задается для настройки работы с сертификатами собственных ЦС. По умолчанию параметр не используется (закомментирован).
|
||
Настройка сертификатов для веб-сервера Apache |
||||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Агрегатора». Определяет путь к файлу с серверным сертификатом для веб-сервера Apache. Если для хранения чувствительной информации используется хранилище паролей OpenBao или Hashicorp Vault и заданы пути к сертификатам и ключам из хранилища, то они будут скопированы в каталог
При этом обновление сертификата, если такое предусмотрено, будет выполняться на веб-сервере автоматически через службу Если сертификаты и ключи не заданы в параметрах, то будут использоваться сертификаты и ключи по умолчанию (из ОС) |
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Агрегатора». Определяет путь к файлу с закрытым ключом для веб-сервера Apache. Условия использования аналогичны параметру |
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Агрегатора». Определяет путь к файлу с цепочкой сертификатов корневого и промежуточного УЦ для веб-сервера Apache. Условия использования аналогичны параметру |
||
Настройки, связанные с лицензированием |
||||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет принятие лицензионного соглашения при установке. В случае автоматизированной установки наличие параметра обязательно |
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест». Определяет время (в секундах) кеширования данных о лицензии для внутренних процессов Termidesk. Если срок кеширования истек, то следующее обращение к лицензии вызовет:
Возможные значения:
|
||
Настройки узла «Агрегатора» и его взаимодействия с «Универсальным диспетчером» |
||||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», использующихся в фермах, подключаемых к «Агрегатору». Обязателен для заполнения в случае, если в инфраструктуре используется «Агрегатор». Определяет путь к сертификату для получения значения JWT-токена «Агрегатора». Для использования сертификата нужно: * скопировать его в каталог Сертификат может быть расположен в специальном хранилище паролей, в этом случае указывается путь к нему:
|
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», использующихся в фермах, подключаемых к «Агрегатору». Обязателен для заполнения в случае, если в инфраструктуре используется «Агрегатор». Определяет путь к резервному сертификату для получения значения JWT-токена «Агрегатора». Если сертификат, заданный в Для использования сертификата нужно:
Сертификат может быть расположен в специальном хранилище паролей, в этом случае указывается путь к нему:
|
||
|
|
Параметр обязателен и задается на узлах «Агрегатора» (портал «Агрегатор пользователя» и портал «Агрегатор администратора»), «Менеджера рабочих мест». Определяет путь к ключу для подписи JWT-токена «Агрегатора». Для использования ключа нужно:
Ключ может быть расположен в специальном хранилище паролей, в этом случае указывается путь к нему:
|
||
|
|
Параметр задается на узлах с установленным «Агрегатором». Параметр определяет путь к файлу При работе с географической балансировкой (GSLB) файл должен быть одинаков на всех узлах распределенной установки «Агрегатора» для корректной обработки переключений между узлами и фермами «Агрегатора». Файл может располагаться в файловой системе узла или в хранилище чувствительной информации:
|
||
Настройки подключения к хранилищу паролей OpenBao |
||||
|
|
Параметр обязателен и задается на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет способ хранения паролей подключения к СУБД и RabbitMQ:
Если для хранения чувствительной информации используется хранилище паролей OpenBao или Hashicorp Vault и в параметрах
Начальное значение задается на этапе установки |
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет IP-адреса или FQDN узла и порта с установленным хранилищем OpenBao. Параметр задается, если для Формат: Подключение может выполняться по протоколу HTTPS, если OpenBao настроен соответствующим образом. Начальное значение задается на этапе установки. Пример задания параметра:
|
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Используется для указания версии API OpenBao. Параметр задается, если для Возможные значения:
Начальное значение задается на этапе установки. Пример задания параметра:
|
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет путь к сертификату mTLS для начального защищенного подключения к OpenBao. OpenBao должен быть настроен соответствующим образом. Пример конфигурации OpenBao приведен после таблицы. Особенности функционирования:
Начальное защищенное соединение настраивается в случаях, если сертификаты имеют продолжительный срок действия или их обновление производится средствами, отличными от OpenBao. В случае, если у сертифкатов непродолжительный срок действия или их обновление производится через OpenBao, следует выполнить настройку параметр Для использования сертификата нужно:
Пример задания параметра:
|
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет путь к ключу mTLS для начального защищенного подключения к OpenBao. OpenBao должен быть настроен соответствующим образом. Пример конфигурации OpenBao приведен после таблицы. Особенности функционирования:
Начальное защищенное соединение настраивается в случаях, если сертификаты имеют продолжительный срок действия или их обновление производится средствами, отличными от OpenBao. В случае, если у сертифкатов непродолжительный срок действия или их обновление производится через OpenBao, следует выполнить настройку параметра Ключ может иметь парольную защиту. Для использования ключа в Termidesk нужно преобразовать его к начальному значению: Для использования ключа нужно:
Пример задания параметра:
|
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет путь к промежуточному сертификату ЦС mTLS для начального защищенного подключения к OpenBao. OpenBao должен быть настроен соответствующим образом. Пример конфигурации OpenBao приведен после таблицы. Для работы защищенного соединения по протоколу mTLS требуется задать параметры Сертификат должен размещаться в файловой системе узла (внешнее хранилище не используется). Для использования сертификата нужно:
Пример задания параметра:
|
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет путь к клиентскому сертфикату и ключу, размещенному в OpenBao, для вторичной проверки подключения к OpenBao. В случае, если у сертифкатов непродолжительный срок действия или их обновление производится через OpenBao, следует использовать этот параметр. Пример задания параметра:
|
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет путь к файлу, содержащему одноразовый токен доступа к OpenBao. Параметр задается, если для Пример задания параметра:
|
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет путь, настроенный на OpenBao и используемый для хранения данных подключения к СУБД. Параметр задается, если для Начальное значение задается на этапе установки. Данные могут быть расположены в специальном хранилище паролей, в этом случае указывается путь к ним:
|
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет роль (имя приложения), настроенную на OpenBao и имеющую доступ к логинам и паролям. Параметр задается, если для Начальное значение задается на этапе установки. Пример задания параметра:
|
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет идентификатор роли, заданной в параметре Параметр задается, если для Пример задания параметра:
|
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет интервал (в секундах) проверки актуальности одноразового токена (параметр Параметр задается, если для |
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет оставшееся время (в секундах) актуальности одноразового токена, по достижении которого он будет обновлен. Параметр задается, если для |
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет время актуальности (в минутах) одноразового токена. Параметр задается, если для |
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет пространство имени, заданного на OpenBao. Параметр задается, если для |
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет путь, настроенный на OpenBao и используемый для хранения данных подключения к RabbitMQ. Параметр задается, если для Начальное значение задается на этапе установки. Данные могут быть расположены в специальном хранилище паролей, в этом случае указывается путь к ним:
|
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет путь, настроенный на OpenBao для хранения паролей Termidesk. Параметр задается, если для Начальное значение задается на этапе установки. Пример задания параметра:
|
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет время (в секундах) хранения пароля, полученного от OpenBao, во внутренней памяти. Позволяет сохранить полученный от OpenBao пароль на некоторое время в кеше для сокращения количества обращений к OpenBao. Параметр задается, если для Начальное значение задается на этапе установки |
||
Настройки взаимодействия с узлом «Ретранслятора» |
||||
|
|
Параметр может быть задан на узлах «Универсального диспетчера». Определяет время (в секундах) кеширования параметров подключения к узлу «Ретранслятора». По умолчанию после установки время кеширования составляет 15 секунд. В случае, если нужно изменить значение, следует раскомментировать параметр и задать ему новое значение |
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера». Определяет таблицу хранения событий фермы. По умолчанию после установки «Универсальный диспетчер» обращается к таблице «logs» БД «Ретранслятора». В случае, если в БД «Ретранслятора» для хранения событий используется другая таблица, следует раскомментировать параметр и указать новое имя таблицы |
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера». Определяет время (в секундах) ожидания подключения к узлу «Ретранслятора» |
||
Настройки «Шлюза» |
||||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Агрегатора». Определяет путь к открытому ключу По умолчанию создается при первой установке и хранится в каталоге Пример:
|
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Агрегатора». Определяет путь к закрытому ключу По умолчанию создается при первой установке и хранится в каталоге Пример:
|
||
Настройка защищенного взаимодействия сервера Termidesk с другими компонентами по mTLS |
||||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет режим mTLS для взаимодействия между компонентами Termidesk. В этом сценарии сервер Termidesk выступает в роли клиента процесса взаимной аутентификации. Возможные значения:
|
||
|
Не задано |
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет сценарий взаимодействия между компонентами Termidesk по mTLS. Узлы должны быть настроены на использование mTLS:
Изменение параметра потребует перезапуска службы Возможные значения:
|
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет путь к клиентскому сертификату mTLS для защищенного подключения и взаимной аутентификации с другими компонентами (например, службами каталогов или платформами виртуализации).
Для использования сертификата нужно:
|
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет путь к клиентскому ключу mTLS для защищенного подключения и взаимной аутентификации с другими компонентами (например, службами каталогов или платформами виртуализации). Для работы mTLS необходимо выбрать режим проверки и сценарии в параметрах Для использования ключа нужно: * скопировать его в каталог |
||
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет путь к клиентскому корневому сертификату mTLS для защищенного подключения и взаимной аутентификации с другими компонентами (например, службами каталогов или платформами виртуализации). Для работы mTLS необходимо выбрать режим проверки и сценарии в параметрах Для использования сертификата нужно:
|
||
Настройка «Брокера сообщений TermideskMQ» |
||||
|
|
IP-адрес прослушивания входящих подключений для «Брокера сообщений TermideskMQ» |
||
|
|
Номер базового порта «Брокера сообщений TermideskMQ». Если режим mTLS не используется, то:
Если режим mTLS используется, то:
|
||
Настройка «Брокера сообщений TermideskMQ» для работы с mTLS |
||||
|
|
Определяет путь к серверному сертификату mTLS для «Брокера сообщений TermideskMQ». Для использования сертификата нужно:
|
||
|
|
Определяет путь к ключу для серверного сертификата mTLS для «Брокера сообщений TermideskMQ». Для использования ключа нужно:
|
||
|
|
Определяет путь к корневому сертификату mTLS для «Брокера сообщений TermideskMQ». Для использования сертификата нужно:
|
||
Настройка высокодоступной конфигурации «Брокера сообщений TermideskMQ» |
||||
|
|
Определяет идентификатор клиента «Брокере сообщений TermideskMQ». Для работы нескольких ферм Termidesk (или ферм «Агрегатора») с одним кластером «Брокера сообщений TermideskMQ» нужно указать уникальный идентификатор для каждой фермы, в этом случае все клиенты в рамках нее полчат один идентификатор. Тип значения идентификатора - строка |
||
|
|
Определяет время ожидания ответа от узла кластера «Брокера сообщений TermideskMQ». При использования высокодоступной конфигурации требуется настройка «Брокера сообщений TermideskMQ» для работы с mTLS |
||
|
|
Определяет количество попыток выполнения запроса или отправки сообщения к узлу кластера «Брокера сообщений TermideskMQ». При использования высокодоступной конфигурации требуется настройка «Брокера сообщений TermideskMQ» для работы с mTLS |
||
Настройки использования веб-интерфейса |
||||
|
|
Параметр может быть задан на узлах «Универсального диспетчера» («Портал администратора», «Портал пользователя»). Определяет использование старого веб-интерфейса. Возможные значения:
|
||
Настройка взаимодействия со службой каталогов MS AD |
||||
|
|
Параметр может быть задан на узлах «Универсального диспетчера». Определяет формат передачи имени метапользователя в службу каталогов MS AD. Возможные значения:
|
||
Настройка подключения пользователя к ВРМ |
||||
|
|
Параметр может быть задан на узлах «Универсального диспетчера». Определяет время валидности (в секундах) тикета для подключения пользователя к ВРМ. Значение следует менять только при возникновении ошибок подключения, связанных с долгой обработкой подключения |
||
Пример файла конфигурации сервера OpenBao, который активирует строгую проверку клиентского SSL-сертификата:
listener "tcp" {
tls_min_version = "tls12"
tls_disable = "false"
address = "0.0.0.0:8200"
tls_cert_file = "/etc/bao/openbao.stand8.local.crt"
tls_key_file = "/etc/bao/openbao.stand8.local.key"
# Если включён, то будет проверять сертификат клиента на корректность
tls_require_and_verify_client_cert = "true"
# Если выключён, то будет требовать наличие сертификата клиента
tls_disable_client_certs = "false"
}
Файл /etc/default/termidesk-vdi.local
Для настройки путей хранения файлов конфигурации используется файл /etc/default/termidesk-vdi.local.
Перечень параметров, задающихся через файл, приведен в таблице (см. таблицу [Параметрыфайлаtermidesk-vdi.local]).
|
Если во время обновления Termidesk было выбрано новое место хранения конфигурации, то:
Рекомендуется выполнять изменение путей к каталогам через утилиту Если изменение было сделано вручную, то потребуется:
|
| Параметр | Значение по умолчанию | Описание |
|---|---|---|
|
|
Параметр может быть задан на узлах «Универсального диспетчера»,«Менеджера рабочих мест», «Агрегатора». Определяет путь к каталогу с конфигурационными файлами ( Каталог должен обладать следующими свойствами: * права доступа: Пример:
|
|
|
Параметр может быть задан на узлах «Универсального диспетчера», «Менеджера рабочих мест», «Агрегатора». Определяет путь к каталогу с шаблонами для настройки регистрации событий и журналирования. Каталог должен обладать следующими свойствами: * права доступа: Пример:
|
Файл mapping.yaml
Файл mapping.yaml используется для сопоставления имен узлов «Агрегатора» (параметр NODE_NAME конфигурационного файла termidesk.conf) с их полным доменным именем (FQDN) или IP-адресом.
|
При работе с географической балансировкой (GSLB) файл должен быть одинаков на всех узлах распределенной установки «Агрегатора» для корректной обработки переключений между узлами и фермами «Агрегатора». Имя файла может быть любым, требуется только указать его в конфигурационном файле |
Пример файла:
Kaliningrad-01:
redirect_url: https://aggr-kgd-01.domain.ru:999
healthcheck_url: https://aggr-kgd-01.internal.domain.ru:999
Kaliningrad-02:
redirect_url: https://aggr-kgd-02.domain.ru
healthcheck_url: https://aggr-kgd-02.internal.domain.ru
Vladivostok-01:
redirect_url: https://aggr-vvo-01.domain.ru
healthcheck_url: https://aggr-vvo-01.internal.domain.ru
Vladivostok-02:
redirect_url: https://aggr-vvo-02.domain.ru
healthcheck_url: https://aggr-vvo-02.internal.domain.ru
Перечень параметров, задающихся через файл, приведен в таблице (см. таблицу [Параметрыфайлаmapping.yaml]).
| Параметр | Описание |
|---|---|
|
Параметр задает доменное имя и порт узла, доступного для подключения пользователей из внешней сети |
|
Параметр задает доменное имя узла, на котором доступен сервис проверки состояния узла ( Параметр необязателен: если он не задан, то используется значение из параметра |