Безопасность¶
Службы OpenStack поддерживают различные механизмы безопасности, включая пароли, политики и шифрование. Дополнительно, вспомогательные службы, включающие сервер баз данных и брокер сообщений, поддерживают пароли.
To ease the installation process, this guide only covers password security where applicable. You can create secure passwords manually, but the database connection string in services configuration file cannot accept special characters like «@». We recommend you generate them using a tool such as pwgen, or by running the following command:
$ openssl rand -hex 10
Для сервисов OpenStack данная инструкция использует SERVICE_PASS
для ссылки на пароли аккаунтов и SERVICE_DBPASS
для ссылки на пароли баз данных.
Следующая таблица содержит список сервисов требующих пароли и связанные с ними ссылки в инструкции:
Имя пароля |
Описание |
---|---|
Пароль базы данных(не используются переменные) |
Пароль root для базы данных |
|
Пароль пользователя |
|
Пароль базы данных сервиса блочных хранилищ |
|
Пароль пользователя |
|
Пароль базы данных панели Управления |
|
Пароль пользователя |
|
Пароль базы данных сервиса управления образами |
|
Password of Image service user |
|
Пароль базы данных сервиса Идентификации |
|
Secret for the metadata proxy |
|
Пароль базы данных для сервиса управления сетью |
|
Пароль пользователя ``neutron `` сервиса управления сетью |
|
Пароль базы данных для сервиса Вычислительных ресурсов |
|
Пароль пользователя ``nova `` сервиса Вычислительных ресурсов |
|
Password of the Placement service user |
|
Password of RabbitMQ user |
OpenStack and supporting services require administrative privileges
during installation and operation. In some cases, services perform
modifications to the host that can interfere with deployment automation
tools such as Ansible and Puppet. For example, some OpenStack
services add a root wrapper to sudo
that can interfere with security
policies. See the
Compute service documentation for Pike,
the
Compute service documentation for Queens,
or the
Compute service documentation for Rocky
for more information.
Сервис управления сетью присваивает стандартные значения сетевым параметрам ядра и модифицирует правила брандмауэра. Для избежания большого количества проблем во время первоначальной установки, мы рекомендуем использовать базовые параметры для вашего дистрибутива. Тем не менее, если Вы решите автоматизировать процесс