Passwort ändern (Credential-Rotation)
Überblick
PlantPulse verwendet Dienstkonten für den Zugriff auf interne Infrastrukturkomponenten (PostgreSQL · Cassandra · Valkey · MinIO · Kafka · MQTT · Hive/Kyuubi · Temporal). Die Standardwerte sind bei allen Installationen identisch, daher wird empfohlen, diese einmalig bei der Inbetriebnahme zu ändern.
Wichtig: Wenn die Passwortänderung nicht in der richtigen Reihenfolge erfolgt, startet die Plattform nicht. Normalerweise führt die unten beschriebene automatische Rotation(
bin/passwd.sh) diese Schritte durch. Das manuelle Verfahren in Schrittweise Anleitung wird nur für Werte und Umgebungen mit Worker-Knoten verwendet, die das Automatisierungstool nicht handhabt. Führen Sie dies unbedingt während eines Wartungsfensters durch und erstellen Sie vor der Arbeit ein Backup.
Details darüber, welche Schlüssel geändert werden und wie man bei Fehlern vorgeht, finden Sie unter Datalake – Passwörter · API-Schlüssel ändern. Diese Seite bleibt für das manuelle Verfahren für Werte, die das Automatisierungstool nicht handhabt, erhalten.
Automatische Rotation — passwd.sh · rotate-secret.sh
Die bin/passwd.sh(CLI-Wrapper) und bin/rotate-secret.sh(Rotations-Engine) aus dem Installationspaket führen die Änderung des Serverkontos · die Aktualisierung des Vaults (Sidecar) · die Neuerstellung der Konfiguration · den sequenziellen Neustart in einem Durchgang aus. Diese ersetzen die Schritte 1–3 der manuellen Anleitung. Die Rotationsmaschine auf Container-Seite ist pd secret rotate im Datalake-Image, das vom Host-Skript aufgerufen wird.
Der Einstiegspunkt für Operatoren ist der Host. Wenn Sie von innerhalb des Containers starten, werden die Fortschrittsaufzeichnungen zusammen mit dem Container gelöscht und können nicht fortgesetzt werden.
cd /opt/kopens/plantpulse-platform-docker
# 하나만 변경
bin/rotate-secret.sh PP_PG_PASSWORD='새비밀번호'
# 여러 개 — 재시작 1회로 묶인다
bin/rotate-secret.sh PP_PG_PASSWORD='...' PP_CASSANDRA_PASSWORD='...'
# 커미셔닝 시 전체 생성
bin/rotate-secret.sh --all --generate
# 계획만 출력 — 아무것도 바꾸지 않는다
bin/rotate-secret.sh --dry-run --all --generate
Argumente müssen im Format
변수=값sein. Wenn Sie sie durch Leerzeichen trennen wiePP_PG_PASSWORD '새값', wird dies mit알 수 없는 인자abgelehnt.
--all kann nur zusammen mit --generate verwendet werden. --generate generiert für jede Variable einen zufälligen 20-stelligen Wert. Überprüfen Sie zunächst das Ziel mit --dry-run – gibt nur aus, welche Variablen betroffen sind, ohne das Sidecar oder Server-Seite zu ändern.
Drehbare Variablen
Nur Variablen, die in der Registry registriert sind, können gedreht werden. Nicht registrierte Variablen werden nicht stillschweigend übersprungen, sondern abgelehnt.
| Umgebungsvariable | rotator | Zielkonto |
|---|---|---|
PP_PG_PASSWORD | postgres | plantpulse |
PP_TEMPORAL_PASSWORD | postgres | temporal |
PP_HIVE_PASSWORD | postgres | hive |
PP_CASSANDRA_PASSWORD | cassandra | — |
PP_REDIS_PASSWORD | valkey | — |
PP_MINIO_PASSWORD | minio | — |
PP_CEP_API_KEY | apikey | — |
PP_DATA_GATEWAY_API_KEY | apikey | — |
PP_DATALAKE_ADMIN_PASSWORD | console | admin (Admin-Konsole-Anmeldung, hinzugefügt 2026-09-05) |
PP_DATALAKE_ADMIN_API_KEY | apikey | — (Admin-Konsole-Protokoll-Endpoint, hinzugefügt 2026-09-05) |
--all --generate zielt auch nur auf diese Liste. Installationspakete vor 2026-09-05 enthalten die letzten beiden nicht – --list ist maßgeblich.
Noch nicht registrierte Variablen — PP_API_KEY, PP_FLOW_WEBHOOK_API_KEY(für externe Aufrufer, nach Validierungs-Endpoint-Festlegung separat), PP_SPARK_PASSWORD · PP_TSE_PASSWORD · PP_GRAVITINO_PASSWORD · PP_KESTRA_DB_PASSWORD · PP_KESTRA_ADMIN_PASSWORD und TLS-Keystore/Truststore-Passwörter (verknüpft mit Zertifikatwechsel, separat). Das Skript lehnt diese ab, ändern Sie sie mit dem manuellen Verfahren. Die beiden Query-Konsolen-Anmeldungen (PP_DATA_GATEWAY_WEB_PASSWORD · PP_CEP_WEB_PASSWORD) sind bewusst von der Rotation ausgeschlossen und werden durch Sidecar-Aktualisierung + Neustart geändert → Web-UI-Anmeldungskonten.
PP_MQ_PASSWORD(Kafka · HiveMQ) wird separat in MQ-Rotation behandelt.
CLI-Wrapper für Operatoren — passwd.sh
Ein Wrapper, der anstelle des direkten Aufrufs von rotate-secret.sh verwendet wird. Das Verhalten ist gleich – es validiert und ruft die Rotations-Engine einmal auf – mit dem Unterschied, dass eine Liste angezeigt wird, was geändert werden kann. Alle drei Produkte (platform · ai · studio) haben dies mit demselben Namen und derselben Verwendung.
cd /opt/kopens/plantpulse-platform-docker
bin/passwd.sh --list # 키 + 아이디 + 현재값(마스킹) + 위치
bin/passwd.sh --list --show # 현재값 전체
bin/passwd.sh PP_MQ_PASSWORD # 값 생략 → 프롬프트 (권장)
bin/passwd.sh PP_PG_PASSWORD=<new-password>
bin/passwd.sh PP_CASSANDRA_PASSWORD=<new-password> PP_MINIO_PASSWORD=<new-password> # 묶으면 재시작 1회
bin/passwd.sh --dry-run PP_MQ_PASSWORD=<new-password>
Sie können nicht nach Komponentennamen wie mq, cassandra, postgres aufrufen. Wenn Sie Aliase hinzufügen, müssen Sie eine Zuordnungstabelle zwischen Namen und Variablen separate von der Registry verwalten, und jedes Mal wenn zwei Aliase auf dieselbe Variable verweisen ("kafka und hivemq haben denselben Wert"), müssen spezielle Regeln hinzugefügt werden. Wenn der Schlüssel selbst die Variable ist, gibt es kein Problem.
Welche Variable zu welcher Komponente gehört, zeigt --list – daher die Liste.
Die Schlüssel, die geändert werden können, und wo deren Authorität liegt.
| Schlüssel | Komponente | Wovon wird es geändert |
|---|---|---|
PP_PG_PASSWORD | PostgreSQL | Befehl — ALTER ROLE (psql) |
PP_TEMPORAL_PASSWORD | PostgreSQL-Konto des Temporal-Backends | Befehl — ALTER ROLE (psql) |
PP_HIVE_PASSWORD | PostgreSQL-Konto des Hive-Metastore | Befehl — ALTER ROLE (psql) |
PP_CASSANDRA_PASSWORD | Cassandra | Befehl — ALTER ROLE (cqlsh) |
PP_REDIS_PASSWORD | Valkey | Datei — plantpulse-storage/cache/valkey/conf/valkey.conf |
PP_MINIO_PASSWORD | MinIO | Start-env — MINIO_ROOT_PASSWORD |
PP_MQ_PASSWORD | Kafka + HiveMQ (teilen einen Wert) | Datei — kafka/config/jaas.conf + mqtt/conf/auth.properties |
PP_CEP_API_KEY | CEP-API-Schlüssel | Datei — plantpulse-cep/config/plantpulse-cep.properties |
PP_DATA_GATEWAY_API_KEY | Data-Gateway-API-Schlüssel | Datei — plantpulse-data-gateway/config/plantpulse-jdbc.properties |
Die drei Arten bedeuten Folgendes:
- Befehl – Das Server-Konto ist maßgeblich. Änderung via SQL/CQL, die Konfigurationsdatei ist nur eine Kopie für die Verbindung
- Datei – Diese Datei ist maßgeblich. Wird nur durch Neuerstellung + Neustart geändert
- Start-env – Wird beim Prozessstart eingespritzt. Keine Runtime-Änderungs-API, Neustart ist das einzige Mittel zum Aktualisieren
Wir ändern nicht die Benutzer-IDs (PP_*_USER). Wir zeigen sie nur – die Änderung eines Kontonamens erfordert Rollen-Erstellung auf der Serverseite und Berechtigungsverwaltung, was ein separater Vorgang ist.
Das Weglassen des Werts und die Eingabe via Prompt ist der empfohlene Weg – das Passwort erscheint nicht in ps oder Shell-Verlauf.
Wenn Sie einen Schlüssel übergeben, der nicht in der Registry ist, wird er nicht stillschweigend übersprungen, sondern abgelehnt. Bei Tippfehler werden ähnliche Schlüssel vorgeschlagen.
MQ-Rotation (Kafka · HiveMQ) (in Planung)
PP_MQ_PASSWORD ist ein einziger Wert, das Speichermedium für Server-seitige Credentials beider Broker und das Verbindungspasswort für 8 Clients. Ob Sie kafka oder hivemq aufrufen – beide ändern sich zusammen.
Wenn Sie kafka und hivemq mit unterschiedlichen Werten in einem Befehl angeben, wird dies abgelehnt – wir entscheiden nicht stillschweigend, welcher gewinnt.
Kafka liest den Wert aus der statischen JAAS (kafka-jaas.conf), HiveMQ aus einer Sicherheitserweiterung (plantpulse-mq-auth.properties). 8 Clients (plantpulse-mq · plantpulse-mqtt · plantpulse-batch · 2 Plug-in-Varianten + cluster/-Varianten) erhalten ebenfalls den neuen Wert bei derselben Rotation, sodass kein Loch entsteht, bei dem nur der Client mit dem alten Passwort bleibt.
Statische JAAS akzeptiert nicht gleichzeitig alte und neue Passwörter. Während des sequenziellen Neustarts von Broker und Consumern gibt es Unterbrechungen im MQ-Pfad. Unterbrechungsfreie Rotation wird nicht unterstützt – führen Sie dies unbedingt während eines Wartungsfensters durch.
BifroMQ ist keine Rotation-Ziel. Der tatsächliche MQTT-Broker ist HiveMQ.
Bei Fehler – denselben Befehl erneut ausführen
Wir führen kein Rollback durch. Um rückgängig zu machen, müssten Sie sich erneut anmelden, aber bei Fehler ist unklar, welche Anmeldedaten gültig sind, sodass ein Rollback-Versuch die Situation weiter verschlimmert. Nur Vorwärtsfehler-Wiederherstellung wird unterstützt.
Führen Sie bei Fehler denselben Befehl erneut aus. Das Host-Journal /etc/kopens/rotation.journal(0600) speichert alte und neue Werte, sodass die Wiederholung den aktuellen Status jeder Komponente bestimmt und von dort aus fortfährt. Komponenten, die bereits mit neuen Anmeldedaten wechselten, werden übersprungen.
| Nachricht | Bedeutung | Maßnahme |
|---|---|---|
probe=NEITHER | Mit keinem der Passwörter verbindbar | Automatisierung kann nicht entscheiden. Person muss Status prüfen |
apply 실패 | Serverseiten-Änderung fehlgeschlagen, sofort beendet | Ursache beheben und denselben Befehl erneut ausführen |
verify 실패 | Server-Seite geändert, aber mit neuem Wert nicht verbindbar | Am gefährlichsten. Journal bleibt in APPLIED – Person muss prüfen |
configure 실패 | Beendet ohne Neustart | Beabsichtiges Verhalten, da es mit alter Konfiguration starten würde und alles Authentifizierung fehlschlagen würde |
Wenn PP_WORKER_NODES gesetzt ist, lehnt das Skript ab und beendet sich. Jeder Worker-Knoten hat sein eigenes Sidecar, daher bleibt der Worker mit dem alten Passwort stecken, wenn nur der Master geändert wird, und der Cluster läuft zu Hälfte. Teilweiser Erfolg ist der schlimmste Fehler, daher verarbeiten wir den Master nicht stillschweigend allein.
Multi-Node wird noch nicht unterstützt. Folgen Sie dem manuellen Verfahren unter Cluster-Umgebung (Multi-Node).
Warum die Reihenfolge zählt
Passwörter existieren an zwei Stellen. Sie synchronisieren sich nicht automatisch.
- Nur ① ändern → alle Clients schlagen bei Authentifizierung fehl.
- Nur ② ändern → Server fordert immer noch das alte Passwort, Authentifizierung fehlgeschlagen.
- ③ auslassen → funktioniert jetzt, aber beim nächsten Container-Recreate wird das alte Passwort erneut eingespritzt und der Start schlägt fehl. Das ist der am leichtesten zu übersehende Schritt.
Daher ist die Reihenfolge immer ① Server → ③ Vault → ② Konfiguration neu erstellen → Neustart.
Änderbare Konten
Diejenigen mit «Ziel» in der 자동 회전-Spalte werden durch passwd.sh geändert. Das manuelle Verfahren ist für alle anderen Werte und Umgebungen mit Workern.
| Umgebungsvariable | Ziel | Server-Seiten-Änderung erforderlich | Automatische Rotation (geplant) |
|---|---|---|---|
PP_PG_PASSWORD | PostgreSQL-Konto plantpulse | Erforderlich | Ziel |
PP_TEMPORAL_PASSWORD | PostgreSQL-Konto temporal (Temporal-Backend) | Erforderlich | Ziel |
PP_HIVE_PASSWORD | PostgreSQL-Konto hive (Hive-Metastore) + Hive/Kyuubi-Verbindungsauthentifizierung | Erforderlich | Ziel |
PP_CASSANDRA_PASSWORD | Cassandra-Rolle | Erforderlich | Ziel |
PP_REDIS_PASSWORD | Valkey requirepass | Nicht erforderlich (Konfigurationsdatei) | Ziel |
PP_MINIO_PASSWORD | MinIO-Root-Credentials | Nicht erforderlich (Start-Injektion) | Ziel |
PP_MQ_PASSWORD | Kafka SASL · MQTT-Broker | Nicht erforderlich (Konfigurationsdatei) | Ziel (MQ-Rotation) |
PP_TEMPORAL_PASSWORDist nicht das Temporal-Konto selbst. Es ist das Datenbankkonto, das Temporal beim Zugriff auf das Backend-PostgreSQL verwendet.
PP_HIVE_PASSWORDwird bidirektional verwendet. Es ist der Wert, den der Hive-Metastore beim Zugriff auf PostgreSQL vorlegt, und gleichzeitig der Wert, den der Client beim Zugriff auf HiveServer2/Kyuubi validieren muss. Daher müssen Sie sowohl die PostgreSQL-Konto-Änderung als auch die Konfigurationsneustellung durchführen. Nur eines führt zum Absturz von Metastore oder HiveServer2.
Manuelles Verfahren
Verwenden Sie diese Prozedur in diesen Fällen – automatische Rotation handhabt nicht registrierte Variablen (TLS-Keystore/Truststore, Spark · TSE · Gravitino · Kestra-Konten usw.) und Umgebungen mit Worker-Knoten, bei denen das Skript ablehnt. Ansonsten führt bin/passwd.sh dieses Verfahren für Sie durch.
Schritt 1 – Server-seitige Kontoänderung
Verbinden Sie sich mit dem alten Passwort und ändern Sie es. Das Auslassen dieses Schritts macht alles andere bedeutungslos.
PostgreSQL (3 Konten – ändern Sie nur das beabsichtigte):
psql -U plantpulse -c "ALTER USER plantpulse PASSWORD '새비밀번호';"
psql -U temporal -d temporal -c "ALTER USER temporal PASSWORD '새비밀번호';"
psql -U hive -d hive -c "ALTER USER hive PASSWORD '새비밀번호';"
Cassandra:
cqlsh -u cassandra -p 구비밀번호 \
-e "ALTER ROLE cassandra WITH PASSWORD = '새비밀번호';"
Cassandra akzeptiert ca. 2 Sekunden nach der Änderung mit keinem Passwort. Dies liegt an der Credential-Cache in
cassandra.yamlmit Standardcredentials_validity(2000ms). Auch wenn Sie einen Verbindungsfehler unmittelbar nach der Änderung sehen, richten Sie sich nicht danach, sondern überprüfen Sie nach 3–5 Sekunden erneut.
Valkey, MinIO, Kafka und MQTT haben keine auf dem Server gespeicherten Konten – die Konfigurationsdatei und Start-Umgebungsvariablen sind maßgeblich, daher ist dieser Schritt nicht erforderlich.
⚠ Überprüfen Sie unmittelbar nach der Änderung mit dem neuen Passwort die Verbindung
ALTER USER gibt Erfolg (ALTER ROLE) zurück, auch wenn ein falscher Wert eingegeben wird. Die Erfolgsmeldung bedeutet nur, dass der Befehl ausgeführt wurde, nicht dass der beabsichtigte Wert eingegeben wurde.
Der häufigste Fehler ist Anführungszeichenfehler. Ein Shell-Wert in einfachen Anführungszeichen wird nicht erweitert, sondern buchstäblich gespeichert.
# ✗ 위험 — 변수가 확장되지 않아 '$NEW_PW' 라는 문자열이 비밀번호가 된다.
# 그런데도 ALTER ROLE 은 성공을 반환한다.
psql -U hive -c 'ALTER USER hive PASSWORD "$NEW_PW";'
# ✓ 안전 — 값을 직접 적거나, 확장되는 문맥인지 확인한다
psql -U hive -c "ALTER USER hive PASSWORD '실제새비밀번호';"
Überprüfen Sie daher unmittelbar nach dem Ändern jedes Kontos, dass Sie sich anmelden können. Falls Sie dies nach dem nächsten Schritt entdecken, ist es schwierig, die Ursache zu finden.
PGPASSWORD='새비밀번호' psql -U hive -h 127.0.0.1 -d postgres -w -tAc "SELECT 1"
# 1 이 나오면 정상. 인증 실패면 값이 의도와 다르게 들어간 것이다.
Wenn die Verbindung fehlschlägt, überprüfen Sie zunächst, ob das alte Passwort noch gültig ist. Wenn ja, wurde die Änderung nicht angewendet; wenn weder alt noch neu funktioniert, wurde ein unbeabsichtigter Wert eingegeben und Sie müssen diesen Wert finden und erneut korrigieren.
Wenn ein einfaches Anführungszeichen (
') im Passwort vorkommt, muss es in der SQL/CQL-Anweisung doppelt maskiert werden (a'b→'a''b').
Schritt 2 – Vault-Aktualisierung (Sidecar)
Das Auslassen dieses Schritts führt dazu, dass das alte Passwort beim nächsten Neustart erneut eingespritzt wird.
/etc/kopens/plantpulse-platform.envDie Geheimnisse der Plattform befinden sich in /etc/kopens/ außerhalb des Repo-Baums als 0600. Der Ursprung ist eine einzige Datei.
ls -l /etc/kopens/
| Datei | Status |
|---|---|
/etc/kopens/plantpulse-platform.env | Ursprung – Gemeinsame Konvention für platform · ai · studio (plantpulse-<product>.env) |
/opt/kopens/plantpulse-platform.env | Pfad, der nur vom 2026-08-25 bis 08-29 verwendet wurde. Nicht gelesen oder geschrieben – falls vorhanden, stellt das Installationsskript den Ursprung wieder her |
platform.env.generated existiert nicht mehr (gelöscht am 2026-08-22). Aus demselben Grund wurde platform-credentials.txt verworfen (2026-08-16) – es gab zwei Kopien desselben Geheimnisses, und die Rotations-Engine aktualisierte diese Datei nicht, sodass es nach einer Passwortänderung immer noch den alten Wert anzeigte. Wir schauen beim Anschauen von Werten auf nur ein Sidecar.
sudo vi /etc/kopens/plantpulse-platform.env
Ändern Sie die entsprechende export PP_..._PASSWORD=...-Zeile auf den neuen Wert. Behalten Sie die Dateiberechtigungen 0600 bei.
sudo chmod 600 /etc/kopens/plantpulse-platform.env
Schritt 3 – Neustart
Führen Sie auf dem Host den Stack-Neustart durch. Die Konfigurationsneustellung ist im Startvorgang enthalten.
cd /opt/kopens/plantpulse-platform-docker/bin
./restart.sh # graceful drain → 재기동 → 준비될 때까지 대기 (0 = 쓸 수 있다)
Der Datalake-Container rendert beim Start die Templates neu. Daher wird die direkte Änderung von Komponentenkonfigurationsdateien beim Neustart auf die Template-Werte zurückgesetzt. Ändern Sie Konfigurationen in
/etc/kopens/confauf dem Host (in Verbindungsmount mitplantpulse-datalake-cli/config/templatesim Container).Die sechs Apps rendert keine Templates – sie erhalten Werte nur von den Umgebungsvariablen der Compose.
Schritt 4 – Verifizierung
# 플랫폼 전체 상태 (호스트에서) — 0 = 정상 / 2 = 비정상
cd /opt/kopens/plantpulse-platform-docker/bin
./status.sh
./ops-check.sh
# 각 컴포넌트가 새 비밀번호로 실제 접속되는지 (데이터레이크 컨테이너 안에서)
./shell.sh
/opt/kopens/plantpulse-platform/plantpulse-datalake-cli/bin/pd node psql -c "SELECT 1;"
/opt/kopens/plantpulse-platform/plantpulse-datalake-cli/bin/pd node cql -e "SELECT now() FROM system.local;"
exit
Die Health-API ist normal, wenn sie OK oder WARN zurückgibt.
curl -kfsS https://<server-ip>:4950/api/health | jq .status
Cluster (Multi-Node) Umgebung
In einer Umgebung mit Worker-Knoten dürfen Sie nicht nur den Master ändern.
Jeder Worker-Knoten hat sein eigenes /etc/kopens/plantpulse-platform.env und spritzt es in den Container. Wenn Sie nur den Master ändern, bleibt der Worker mit dem alten Passwort stecken und der Cluster läuft zu Hälfte.
Führen Sie auf allen Worker-Knoten Schritt 2 (Vault-Aktualisierung) und Schritt 3 (Neustart) identisch durch. Schritt 1 (Server-seitige Änderung) ist eine gemeinsame Ressource, daher reicht einmaliges Durchführen.
Bei Fehler
| Symptom | Ursache | Maßnahme |
|---|---|---|
| Alle Komponenten-Authentifizierung fehlgeschlagen direkt nach Änderung | Nur Schritt 1, Schritt 3 nicht durchgeführt | Auf dem Host bin/restart.sh ausführen |
| Nach Neustart mit altem Passwort zurück | Schritt 2 (Vault) ausgelassen | /etc/kopens/plantpulse-platform.env ändern und neu starten. Sidecar besiegt sowohl bin/env.sh als auch Shell-Export |
| Nur Cassandra Verbindung fehlgeschlagen | Credential-Cache (2 Sekunden) | Nach 3–5 Sekunden erneut überprüfen |
| Hive/Kyuubi funktioniert, Metastore-Fehler | PostgreSQL-Konto hive nicht geändert | Schritt 1 ALTER USER hive ausführen |
ALTER ROLE war erfolgreich, aber Verbindung fehlgeschlagen | Anführungszeichenfehler, unbeabsichtigter Wert gespeichert | Siehe Validierungsverfahren in Schritt 1 – Erfolgsmeldung garantiert nicht die Wertgenauigkeit |
| Nur bestimmte Pfade fehlgeschlagen | Einige Konfigurationsdateien nicht aktualisiert | Führen Sie ./configure.sh im Datalake-Container aus, dann mit dem folgenden Befehl auf verbleibende prüfen |
Überprüfen Sie, ob nicht ersetzte Platzhalter in der bereitgestellten Konfiguration vorhanden sind:
# 데이터레이크 컨테이너 안에서
grep -rn '\${PP_' /opt/kopens/plantpulse-platform/ \
--include='*.conf' --include='*.properties' --include='*.xml' --include='*.yaml' \
| grep -v '/plantpulse-datalake-cli/config/templates/'
# 아무것도 나오지 않아야 정상입니다
Falls Sie in der Mitte fehlgeschlagen sind und nur eine Seite geändert wurde, überprüfen Sie zunächst, welches Passwort funktioniert.
PGPASSWORD='구비밀번호' psql -U plantpulse -h 127.0.0.1 -c "SELECT 1;" # 구 값으로 접속되는가
PGPASSWORD='새비밀번호' psql -U plantpulse -h 127.0.0.1 -c "SELECT 1;" # 신 값으로 접속되는가
- Mit altem Wert verbunden → Schritt 1 wurde nicht angewendet. Führen Sie Schritt 1 erneut durch.
- Mit neuem Wert verbunden → Schritt 1 ist fertig. Führen Sie nur die Schritte 2 und 3 durch.
Control Center (ppctl) Operatorkonto
Kein Container im Compose-Stack published Port 9700 zum Host. systemctl restart ppctl gilt auch nicht für einen Stack, der im Container läuft.
Der folgende Inhalt wird für Umgebungen beibehalten, in denen das Control Center separat betrieben wird. Die Methode zum Starten, Stoppen und Steuern der Plattform in einer Container-Umgebung finden Sie unter Systemstart und -stopp mit gemeinsamen Verben (up.sh · down.sh · restart.sh · status.sh).
Es gibt ein weiteres Passwort, das völlig separat vom oben genannten ist. Das Control Center (ppctl) ist ein separater Web-Bildschirm, der auf Port 9700 läuft und hat sein eigenes Login-Konto. Dieses Konto ist weder das Plattform-Webkonsolen-Konto noch eines der obigen Infrastruktur-Service-Konten.
Das Control Center ist ein Bildschirm zum Starten, Stoppen und Steuern der ganzen Plattform mit Root-Rechten.
Wenn Sie die Umgebungsvariable nicht setzen, wird auf allen Installationen dasselbe Entwicklungs-Standard-Konto (Benutzername admin) verwendet.
Ändern Sie diesen unbedingt während der Inbetriebnahme.
Änderungsmethode
Sie wird von zwei Umgebungsvariablen gesteuert. Falls angegeben, wird dieser Wert anstelle des Standardwerts verwendet.
| Umgebungsvariable | Zweck |
|---|---|
PP_CONTROL_USER | Benutzername für Control-Center-Anmeldung |
PP_CONTROL_PASSWORD | Passwort für Control-Center-Anmeldung |
-
Setzen Sie die oben genannten zwei Werte in der Umgebung, die das Control Center startet (Umgebungsdatei in
plantpulse-startupoder Systemd-Gerätppctl.servicederEnvironment=). -
Starten Sie das Control Center neu.
systemctl restart ppctl -
Überprüfen Sie, dass die Anmeldung mit den neuen Werten bei
https://[HOST]:9700erfolgreich ist.
Es gibt keine Funktion zum Ändern dieses Kontos auf der Benutzeroberfläche. Das Ändern der Umgebungsvariable und Neustarten ist die einzige Methode zum Ändern.
Aktivieren Sie PP_CONTROL_NOAUTH nicht im Betrieb
Wenn Sie PP_CONTROL_NOAUTH=1 (oder JVM-Option -Dppctl.noauth=1) übergeben, wird die Anmeldung des Control Center vollständig deaktiviert. Dies ist ein Demonstrationsschalter für vertrauenswürdige Netzwerke; der Standardwert ist aus.
Jeder mit Zugriff auf Port 9700 kann dann die gesamte Plattform ohne Authentifizierung steuern, daher sollten Sie dies in Produktionsumgebungen nicht aktivieren und den Zugriff auf 9700 in der Firewall auf den Operatoren-Bereich beschränken.
Hinweise
- Falls das Passwort ein einfaches Anführungszeichen (
') enthält, muss es in SQL/CQL-Anweisungen doppelt maskiert werden (a'b→'a''b'). - Bewahren Sie die Änderungshistorie und das neue Passwort an einem sicheren Ort auf. Das Journal speichert den aktuellen Wert in
/etc/kopens/platform-credentials.txt, aber diese Datei ist Klartext, daher müssen Sie die Berechtigungen0600behalten. - Die API-Schlüssel von CEP · Data Gateway (
PP_CEP_API_KEY·PP_DATA_GATEWAY_API_KEY) verwenden ein System, bei dem Server und Consumer den gleichen Wert lesen und vergleichen. Die Änderung einer Seite führt sofort zu 401, daher müssen beide zusammen geändert werden. Beide Schlüssel sind automatische Rotationsziele. - Das Journal der automatischen Rotation
/etc/kopens/rotation.journalspeichert alte und neue Werte kodiert. Da es die gleiche Empfindlichkeit wie das Sidecar hat, müssen Sie die Berechtigungen0600beibehalten.
Verwandte Dokumentation
- Sicherheitskonfiguration
- Benutzerverwaltung – Web-Konsolen-Anmeldungskonten (separat von diesem Dokument)
- Umgebungsvariablen-Referenz
- Troubleshooting