2.2.2. 安装清单中与安全相关的变量


安装清单文件定义 Ansible Automation Platform 基础架构的架构,并提供一些可用于修改基础架构组件初始配置的变量。如需有关安装程序清单的更多信息,请参阅关于安装程序清单文件

下表列出了多个与安全相关的变量,以及它们用于基于 RPM 的部署的建议值。

Expand
表 2.2. 与安全相关的清单变量
RPM 部署变量推荐的值详情

postgres_use_ssl

true

安装程序将安装程序管理的 Postgres 数据库配置为在设置此变量时接受基于 SSL 的连接。

此变量的默认值为 false,这意味着 SSL/TLS 不用于 PostgreSQL 连接。

当设置为 true 时,平台使用 SSL/TLS 连接到 PostgreSQL。

pg_sslmode automation_gateway_pg_sslmode automationhub_pg_sslmode automationcontroller_pg_sslmode

verify-full

这些变量控制数据库的 mutual TLS (mTLS)身份验证。默认情况下,当每个服务连接到数据库时,它会尝试加密的连接,但不会强制实施。

将此变量设置为 verify-full 会在服务和数据库之间强制实施 mTLS 协商。postgres_use_ssl 变量还必须设为 true,才能使这个 pg_sslmode 有效。

注意 :如果使用第三方数据库而不是安装程序管理的数据库,则第三方数据库必须独立设置,以接受 mTLS 连接。

nginx_disable_hsts automation_gateway_disable_hsts automationhub_disable_hsts automationcontroller_disable_hsts

false

如果设置为 true,则这些变量将禁用到每个组件 Web 服务的 HTTPS 严格传输安全性 (HSTS)连接。

默认值为 false。如果安装程序清单中缺少这些变量,则有效等同于将变量定义为 false

下表列出了多个与安全相关的变量,以及它们用于基于容器的部署的建议值。

Expand
表 2.3. 与安全相关的容器化清单变量
容器部署变量推荐的值详情

postgresql_disable_tls

false

如果设置为 true,则此变量禁用与安装程序管理的 PostgreSQL 数据库的 TLS 连接。

默认值为 false

如果安装程序清单中没有此变量,则有效等同于将变量定义为 false

controller_pg_sslmode gateway_pg_sslmode hub_pg_sslmode eda_pg_sslmode

verify-full

这些变量控制数据库的 mutual TLS (mTLS)身份验证。

默认情况下,当每个服务连接到数据库时,它会尝试加密的连接,但不会强制实施。将此变量设置为 verify-full 会在服务和数据库之间强制实施 mTLS 协商。

注意

如果使用第三方数据库而不是安装程序管理的数据库,则第三方数据库必须独立设置,以接受 mTLS 连接。

controller_nginx_disable_https gateway_nginx_disable_https hub_nginx_disable_https da_nginx_disable_https

false

如果设置为 true,则这些变量将禁用到每个组件 Web 服务的 HTTPS 连接。

默认值为 false

如果安装程序清单中缺少这些变量,则有效等同于将变量定义为 false

controller_nginx_disable_hsts gateway_nginx_disable_hsts hub_nginx_disable_hsts eda_nginx_disable_hsts

false

如果设置为 'true',则这些变量将禁用到每个组件 Web 服务的 HTTPS Strict Transport Security (HSTS)连接。

默认值为 false

如果安装程序清单中缺少这些变量,则有效等同于将变量定义为 false

在多个平台网关前面使用负载均衡器的企业架构中,可以在负载均衡器中终止 SSL 客户端连接,或通过传递给单独的 AAP 服务器。如果在负载均衡器中终止 SSL,本指南建议流量从负载均衡器重新加密到单独的 Ansible Automation Platform 服务器。这样可确保使用端到端加密。在这种情况下,列出的 *_disable_https 变量设置为默认值 false

Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部