准备身份管理的灾难恢复


Red Hat Enterprise Linux 10

在 IdM 环境中缓解服务器和数据丢失场景的影响

摘要

服务器和数据丢失场景(例如因为硬件故障)是 IT 环境中的最大风险。在 Red Hat Identity Management (IdM)拓扑中,您可以配置与其他服务器的复制,使用虚拟机(VM)快照和 IdM 备份来缓解这些情况的影响。

对红帽文档提供反馈

我们感谢您对我们文档的反馈。让我们了解如何改进它。

通过 Jira 提交反馈(需要帐户)

  1. 登录到 Jira 网站。
  2. 在顶部导航栏中点 Create
  3. Summary 字段中输入描述性标题。
  4. Description 字段中输入您对改进的建议。包括文档相关部分的链接。
  5. 点对话框底部的 Create

第 1 章 IdM 中的灾难恢复工具

好的灾难恢复策略合并了以下工具,以便尽快从灾难中恢复,并尽可能减少数据丢失:

复制
在 IdM 服务器之间复制数据库内容。如果一个 IdM 服务器出现问题,您可以根据一个剩余的服务器来创建一个新副本来替换出现问题的服务器。
虚拟机(VM)快照
快照是虚拟机在任何或所有可用磁盘上的操作系统和应用程序在一个特定时间点时的视图。在对虚拟机进行快照后,您可以使用它将虚拟机及其 IdM 数据返回到之前的状态。
IdM 备份
使用 ipa-backup 程序可以备份 IdM 服务器的配置文件及其数据。之后,在需要时您可以使用备份将 IdM 服务器恢复到以前的状态。

第 2 章 IdM 中的灾难情况

在身份管理(IdM)系统中准备和响应各种影响服务器、数据或整个基础架构的灾难场景。

Expand
表 2.1. IdM 中的灾难情况
灾难类型原因示例如何准备如何响应

Server loss :IdM 部署丢失了一个或多个服务器。

  • 硬件故障

Data loss :一个服务器上的 IdM 数据被意外修改,其变化传播到其他服务器中。

  • 用户意外删除数据
  • 软件错误修改数据

Total infrastructure loss :所有 IdM 服务器或证书颁发机构(CA)副本都丢失了,且没有可用的虚拟机快照或数据备份。

  • 缺少异地备份或冗余阻碍了故障或灾难后的恢复。

这个情形是完全丢失的情况。

警告

当所有证书颁发机构(CA)副本或所有 IdM 服务器丢失了,且没有用于恢复的虚拟机(VM)快照或备份时,会发生完全丢失的情况。如果没有 CA 副本,IdM 环境无法部署额外的副本或重建其自身,从而无法恢复。为避免这种情况,请确保备份存储在异地,维护多个地理冗余的 CA 副本,并将每个副本连接到至少两个其它的副本。

按照以下准则建立一个复制拓扑,以允许您对丢失的服务器做出响应:

3.1. 保护 IdM CA 数据

如果您的部署包含了集成的 IdM 证书颁发机构 (CA),请安装多个 CA 副本,以便在其中一个丢失时创建额外的 CA 副本。

流程

  1. 配置三个或更多副本来提供 CA 服务。

    1. 要安装一个带有 CA 服务的新副本,运行带有 --setup-ca 选项的 ipa-replica-install 命令。

      [root@server ~]# ipa-replica-install --setup-ca
    2. 要在一个预先存在的副本中安装 CA 服务,请运行 ipa-ca-install

      [root@replica ~]# ipa-ca-install
  2. 在 CA 副本之间创建 CA 复制协议。

    [root@careplica1 ~]# ipa topologysegment-add
    Suffix name: ca
    Left node: ca-replica1.example.com
    Right node: ca-replica2.example.com
    Segment name [ca-replica1.example.com-to-ca-replica2.example.com]: new_segment
    ---------------------------
    Added segment "new_segment"
    ---------------------------
      Segment name: new_segment
      Left node: ca-replica1.example.com
      Right node: ca-replica2.example.com
      Connectivity: both
警告

如果只有一个服务器提供 CA 服务,当这个服务器被损坏时,则整个环境将会丢失。如果您使用 IdM CA,红帽 强烈建议 安装三个或更多具有 CA 服务的副本,它们之间有 CA 复制协议。

虚拟机(VM)快照是数据恢复策略中的一个重要组件,因为它们保留了 IdM 服务器的完整状态:

  • 操作系统软件和设置
  • IdM 软件和设置
  • IdM 客户数据

通过准备 IdM 证书颁发机构(CA)副本的虚拟机快照,您可以在灾难后重建整个 IdM 部署。

警告

如果您的环境使用集成的 CA,在没有 CA 的情况下,没有 CA 的副本快照不足以重建部署,因为证书数据将无法保留。

同样,如果您的环境使用 IdM 密钥恢复授权(KRA),请确保您创建了 KRA 副本的快照,否则您可能会丢失存储密钥。

红帽建议,对一个带有安装了所以在您的部署中使用的 IdM 服务器角色(CA、KRA、DNS)的虚拟机进行快照。

先决条件

  • 有一个可托管 RHEL 虚拟机的虚拟机管理程序。

流程

  1. 在部署中至少配置一个 CA 副本,在虚拟机内运行。

    1. 如果环境中使用了 IdM DNS 或 KRA,请考虑在这个副本中安装 DNS 和 KRA 服务。
    2. 可选:将此虚拟机副本配置为 隐藏的副本
  2. 定期关闭此虚拟机,生成完整的快照,并使其重新上线,以便继续接收复制更新。如果虚拟机是一个隐藏的副本,则以上过程不会影响 IdM 客户端的正常运行。

第 5 章 准备使用 IdM 备份数据丢失

IdM 提供了 ipa-backup 程序来备份 IdM 数据,并可以使用 ipa-restore 程序从这些备份中恢复服务器和数据。

注意

如果环境使用集成的 IdM CA ,在安装了所有服务器角色,特别是证书颁发机构(CA)角色的 隐藏副本 上根据需要经常运行备份。请参阅 安装 IdM 隐藏的副本

有关如何执行 IdM 备份的详情,请查看 RHEL 身份管理文档中的以下章节:

Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部