准备身份管理的灾难恢复
在 IdM 环境中缓解服务器和数据丢失场景的影响
摘要
对红帽文档提供反馈 复制链接链接已复制到粘贴板!
我们感谢您对我们文档的反馈。让我们了解如何改进它。
通过 Jira 提交反馈(需要帐户)
- 登录到 Jira 网站。
- 在顶部导航栏中点 Create
- 在 Summary 字段中输入描述性标题。
- 在 Description 字段中输入您对改进的建议。包括文档相关部分的链接。
- 点对话框底部的 Create。
第 1 章 IdM 中的灾难恢复工具 复制链接链接已复制到粘贴板!
好的灾难恢复策略合并了以下工具,以便尽快从灾难中恢复,并尽可能减少数据丢失:
- 复制
- 在 IdM 服务器之间复制数据库内容。如果一个 IdM 服务器出现问题,您可以根据一个剩余的服务器来创建一个新副本来替换出现问题的服务器。
- 虚拟机(VM)快照
- 快照是虚拟机在任何或所有可用磁盘上的操作系统和应用程序在一个特定时间点时的视图。在对虚拟机进行快照后,您可以使用它将虚拟机及其 IdM 数据返回到之前的状态。
- IdM 备份
-
使用
ipa-backup程序可以备份 IdM 服务器的配置文件及其数据。之后,在需要时您可以使用备份将 IdM 服务器恢复到以前的状态。
第 2 章 IdM 中的灾难情况 复制链接链接已复制到粘贴板!
在身份管理(IdM)系统中准备和响应各种影响服务器、数据或整个基础架构的灾难场景。
| 灾难类型 | 原因示例 | 如何准备 | 如何响应 |
|---|---|---|---|
| Server loss :IdM 部署丢失了一个或多个服务器。 |
| ||
| Data loss :一个服务器上的 IdM 数据被意外修改,其变化传播到其他服务器中。 |
| ||
| Total infrastructure loss :所有 IdM 服务器或证书颁发机构(CA)副本都丢失了,且没有可用的虚拟机快照或数据备份。 |
| 这个情形是完全丢失的情况。 |
当所有证书颁发机构(CA)副本或所有 IdM 服务器丢失了,且没有用于恢复的虚拟机(VM)快照或备份时,会发生完全丢失的情况。如果没有 CA 副本,IdM 环境无法部署额外的副本或重建其自身,从而无法恢复。为避免这种情况,请确保备份存储在异地,维护多个地理冗余的 CA 副本,并将每个副本连接到至少两个其它的副本。
第 3 章 通过使用复制来为服务器丢失的情况做准备 复制链接链接已复制到粘贴板!
按照以下准则建立一个复制拓扑,以允许您对丢失的服务器做出响应:
- 规划 RHEL 身份管理 文档中的拓扑中连接 IdM 副本的指南。
- 规划 RHEL 身份管理 文档中的 副本拓扑示例。
- 保护 IdM CA 数据.
3.1. 保护 IdM CA 数据 复制链接链接已复制到粘贴板!
如果您的部署包含了集成的 IdM 证书颁发机构 (CA),请安装多个 CA 副本,以便在其中一个丢失时创建额外的 CA 副本。
流程
配置三个或更多副本来提供 CA 服务。
要安装一个带有 CA 服务的新副本,运行带有
--setup-ca选项的ipa-replica-install命令。[root@server ~]# ipa-replica-install --setup-ca要在一个预先存在的副本中安装 CA 服务,请运行
ipa-ca-install。[root@replica ~]# ipa-ca-install
在 CA 副本之间创建 CA 复制协议。
[root@careplica1 ~]# ipa topologysegment-add Suffix name: ca Left node: ca-replica1.example.com Right node: ca-replica2.example.com Segment name [ca-replica1.example.com-to-ca-replica2.example.com]: new_segment --------------------------- Added segment "new_segment" --------------------------- Segment name: new_segment Left node: ca-replica1.example.com Right node: ca-replica2.example.com Connectivity: both
如果只有一个服务器提供 CA 服务,当这个服务器被损坏时,则整个环境将会丢失。如果您使用 IdM CA,红帽 强烈建议 安装三个或更多具有 CA 服务的副本,它们之间有 CA 复制协议。
第 4 章 使用虚拟机快照为数据丢失的情况做准备 复制链接链接已复制到粘贴板!
虚拟机(VM)快照是数据恢复策略中的一个重要组件,因为它们保留了 IdM 服务器的完整状态:
- 操作系统软件和设置
- IdM 软件和设置
- IdM 客户数据
通过准备 IdM 证书颁发机构(CA)副本的虚拟机快照,您可以在灾难后重建整个 IdM 部署。
如果您的环境使用集成的 CA,在没有 CA 的情况下,没有 CA 的副本快照不足以重建部署,因为证书数据将无法保留。
同样,如果您的环境使用 IdM 密钥恢复授权(KRA),请确保您创建了 KRA 副本的快照,否则您可能会丢失存储密钥。
红帽建议,对一个带有安装了所以在您的部署中使用的 IdM 服务器角色(CA、KRA、DNS)的虚拟机进行快照。
先决条件
- 有一个可托管 RHEL 虚拟机的虚拟机管理程序。
流程
在部署中至少配置一个 CA 副本,在虚拟机内运行。
- 如果环境中使用了 IdM DNS 或 KRA,请考虑在这个副本中安装 DNS 和 KRA 服务。
- 可选:将此虚拟机副本配置为 隐藏的副本。
- 定期关闭此虚拟机,生成完整的快照,并使其重新上线,以便继续接收复制更新。如果虚拟机是一个隐藏的副本,则以上过程不会影响 IdM 客户端的正常运行。
第 5 章 准备使用 IdM 备份数据丢失 复制链接链接已复制到粘贴板!
IdM 提供了 ipa-backup 程序来备份 IdM 数据,并可以使用 ipa-restore 程序从这些备份中恢复服务器和数据。
如果环境使用集成的 IdM CA ,在安装了所有服务器角色,特别是证书颁发机构(CA)角色的 隐藏副本 上根据需要经常运行备份。请参阅 安装 IdM 隐藏的副本。
有关如何执行 IdM 备份的详情,请查看 RHEL 身份管理文档中的以下章节: