2.2.2. 安装清单中与安全相关的变量
安装清单文件定义 Ansible Automation Platform 基础架构的架构,并提供一些可用于修改基础架构组件初始配置的变量。如需有关安装程序清单的更多信息,请参阅关于安装程序清单文件。
下表列出了多个与安全相关的变量,以及它们用于基于 RPM 的部署的建议值。
| RPM 部署变量 | 推荐的值 | 详情 |
|---|---|---|
|
| true | 安装程序将安装程序管理的 Postgres 数据库配置为在设置此变量时接受基于 SSL 的连接。 此变量的默认值为 false,这意味着 SSL/TLS 不用于 PostgreSQL 连接。 当设置为 true 时,平台使用 SSL/TLS 连接到 PostgreSQL。 |
|
| verify-full | 这些变量控制数据库的 mutual TLS (mTLS)身份验证。默认情况下,当每个服务连接到数据库时,它会尝试加密的连接,但不会强制实施。
将此变量设置为 注意 :如果使用第三方数据库而不是安装程序管理的数据库,则第三方数据库必须独立设置,以接受 mTLS 连接。 |
|
| false |
如果设置为
默认值为 |
下表列出了多个与安全相关的变量,以及它们用于基于容器的部署的建议值。
| 容器部署变量 | 推荐的值 | 详情 |
|---|---|---|
|
| false |
如果设置为
默认值为
如果安装程序清单中没有此变量,则有效等同于将变量定义为 |
|
| verify-full | 这些变量控制数据库的 mutual TLS (mTLS)身份验证。
默认情况下,当每个服务连接到数据库时,它会尝试加密的连接,但不会强制实施。将此变量设置为 注意 如果使用第三方数据库而不是安装程序管理的数据库,则第三方数据库必须独立设置,以接受 mTLS 连接。 |
|
|
|
如果设置为
默认值为
如果安装程序清单中缺少这些变量,则有效等同于将变量定义为 |
|
|
| 如果设置为 'true',则这些变量将禁用到每个组件 Web 服务的 HTTPS Strict Transport Security (HSTS)连接。
默认值为
如果安装程序清单中缺少这些变量,则有效等同于将变量定义为 |
在多个平台网关前面使用负载均衡器的企业架构中,可以在负载均衡器中终止 SSL 客户端连接,或通过传递给单独的 AAP 服务器。如果在负载均衡器中终止 SSL,本指南建议流量从负载均衡器重新加密到单独的 Ansible Automation Platform 服务器。这样可确保使用端到端加密。在这种情况下,列出的 *_disable_https 变量设置为默认值 false。