Brauchen Sie Hilfe? Wir sind hier!
Vielen Dank für Ihre Anfrage. Unser Team wird sich in Kürze mit Ihnen in Verbindung setzen.
Wenn Sie innerhalb von 24 Stunden nichts von uns hören, senden Sie bitte eine Folge-E-Mail an info@xecurify.com
Search Results:
×Das miniOrange On-Premise Identity Provider (IdP) Verwaltet und überprüft Benutzeridentitäten sicher in Ihrer lokalen Umgebung für SSO und IAMDiese Kurzanleitung führt Sie durch die Bereitstellung einer Instanz von miniOrange IAM (V5.0.0) auf Linux. Diese Konfiguration wurde für schnelle Evaluierung und Tests entwickelt und verwendet einen vorkonfigurierten Tomcat-Server.
Informationen zur Architektur, zu den Befehlen des Dienstprogramms moctl und zu Lizenzdetails finden Sie in den entsprechenden Links. Weitere Referenzen.
Stellen Sie vor Beginn sicher, dass Ihr Server diese grundlegenden Spezifikationen erfüllt. Das miniOrange-Installationsprogramm ist in sich abgeschlossen und fordert Sie automatisch zur Installation auf. Java 17, Redis, RabbitMQ und eine Standarddatenbank (PostgreSQL) falls sie nicht bereits auf Ihrem System vorhanden sind.
| OS | Beliebiges Betriebssystem (vorzugsweise Linux) mit Unterstützung bis einschließlich Java 17 (OpenJDK) |
| Hardware | 4-Kern-Prozessor | 16 GB RAM | 32 GB Speicher |
| JAVA-Umgebung | JAVA_17 |
| Server-Zugriffsrichtlinien |
|
| Softwareabhängigkeiten |
|
Die RADIUS-Ports 1812 und 1813 sind optional. Öffnen Sie sie nur, wenn Sie die RADIUS-basierte Authentifizierung nutzen möchten.
Wenn Sie die mitgelieferten internen Komponenten nicht verwenden möchten, können Sie die IAM zu externen Servern, die Redis, RabbitMQ oder eine benutzerdefinierte Datenbank (PostgreSQL, MSSQL, MySQL oder Oracle) hosten. Informationen zu kompatiblen externen Datenbankversionen finden Sie unter Vollständige Datenbank-Unterstützungsliste.
Entpacken Sie das Paket und führen Sie das Installationsskript aus, indem Sie die folgenden Befehle in Ihrem Terminal ausführen:
unzip mo-installer-5.0.0.zip
cd mo-installer-5.0.0
chmod +x *.sh
sudo sh mo-installer.shWährend der Ausführung erkennt das Installationsprogramm fehlende Abhängigkeiten und fordert Sie zur Installation auf. RabbitMQ und einem PostgreSQL-Datenbank örtlich.
Wenn Sie geantwortet haben NEIN Zusätzlich zur mitgelieferten PostgreSQL-, Redis- und RabbitMQ-Installation können Sie beliebige externe Dienste Ihrer Wahl herunterladen und nutzen.
| Service | Ubuntu / Debian | CentOS/RedHat |
| PostgreSQL | Ubuntu / Debian | CentOS/RedHat |
| MySQL | Ubuntu / Debian | CentOS/RedHat |
| RabbitMQ | Ubuntu / Debian | CentOS/RedHat |
| Redis | Ubuntu / Debian | CentOS/RedHat |
Die einzige Voraussetzung: Bevor Sie mit dem miniOrange-Einrichtungsassistenten fortfahren können, müssen Sie manuell eine neue, leere Datenbank (Schema) auf Ihrem Datenbankserver erstellen.
Beispiel für PostgreSQL:
# Access your database CLI
sudo -u postgres psql
# Create a fresh, empty database
CREATE DATABASE <databasename>;
Hinweis: (Ersetzen mit Ihrer bevorzugten Kennung. Diesen Namen geben Sie später im miniOrange-Einrichtungsbildschirm ein.
Starten Sie die miniOrange IAM Die Plattform wird durch Ausführen des Dienstprogramms gestartet. Dieser Befehl initialisiert automatisch alle erforderlichen zugrunde liegenden Dienste.
moctl service start
Hinweis: Der Fortschritt der Initialisierung wird in der Befehlszeile angezeigt. Es kann einige Minuten dauern, bis alle Hintergrunddienste vollständig hochgefahren sind.
Folgen Sie den drei Schritten auf dem Bildschirm, um die Bereitstellung abzuschließen:
Sobald Sie auf dem Dashboard gelandet sind, überprüfen Sie mithilfe einer der folgenden Methoden, ob alle Hilfs-Mikrodienste ordnungsgemäß funktionieren:
Führen Sie das Statusprüfungsprogramm aus, um sicherzustellen, dass wichtige Dienste wie Apps, IDPs und Verzeichnisse aufgeführt sind. UP:
moctl service status
Navigieren Sie zur internen Dienstregistrierungs-Engine unter http:// Um zu überprüfen, ob alle Komponenten erfolgreich registriert wurden, rufen Sie :8070 oder http://localhost:8070 auf. Sie sollten Einträge für Kernkomponenten wie beispielsweise sehen. Apps, Konfigurationsserver, Verzeichnis, IDPS, Lizenzierungund andere im Register aufgeführte bereitgestellte Dienste.
Falls Dienste nicht verfügbar oder nicht registriert sind, starten Sie die Plattformdienste neu und überprüfen Sie deren Status erneut:
moctl service restart
Workflows erfordern eine sichere Kommunikation über HTTPS.
[Hinweis: Der Speicherort der cacerts-Datei hängt von Ihrer JDK-Installation ab.
sudo keytool -import \
-alias miniorange-wildcard \
-file /home/abhishek/Downloads/certificates/domain.crt \
-keystore /usr/lib/jvm/java-8-openjdk/jre/lib/security/cacerts \
-storepass changeit
/usr/lib/jvm/java-17-openjdk-amd64/jre/lib/security/cacerts
/usr/lib/jvm/java-17-openjdk/lib/security/cacerts
/opt/jdk/jre/lib/security/cacerts
Um die Workflow-Ausführung zu aktivieren, müssen Sie das Workflow-Modul beim Scheduler-Dienst registrieren. Befolgen Sie die Schritte entsprechend Ihrem Betriebssystem.
/services/linux/scheduler-mq-register.shcd /opt/mo-idp-server/services/linux/sudo ./scheduler-mq-register.shStellen Sie sicher, dass Sie haben OpenSSL auf Ihrem System installiert:
sudo apt install openssl
openssl req -x509 -nodes -days 365 -newkey rsa:2048 -keyout nginx-selfsigned.key -out nginx-selfsigned.crt \
-subj "/C=US/ST=State/L=City/O=Company/OU=Org/CN=example.com"
Befehlsaufschlüsselung:
| Flagge | Beschreibung |
|---|---|
| -x509 | Generiert ein selbstsigniertes Zertifikat |
| -Knoten | Kein Passwort für den privaten Schlüssel |
| -Tage 365 | Zertifikat gültig für 1 Jahr |
| -keyout | Pfad zum Speichern des privaten Schlüssels |
| -aus | Pfad zum Speichern des Zertifikats |
| -subj | Zertifikatdetails ohne Eingabeaufforderung festlegen |
/C=US/ST=State/L=City/O=Company/OU=Org/CN=example.com
| Feld | Bedeutung | Beispiel |
|---|---|---|
| C | Ländercode (2 Buchstaben) | USA, IN, DE |
| ST | Bundesland | Kalifornien, Karnataka |
| L | Stadt | San Francisco, Bangalore |
| O | Organisation | Acme Corp |
| OU | Abteilung | IT, Ingenieurwesen |
| CN | Domain Name | example.com |
1. Suchen Sie die Datei nginx.conf.
/etc/nginx/nginx.conf2. Bearbeiten Sie den Serverblock
server {
listen 443 ssl;
server_name example.com; # Replace with your domain
ssl_certificate /path/to/nginx-selfsigned.crt;
ssl_certificate_key /path/to/nginx-selfsigned.key;
location / {
# Your application settings
}
}
3. Starten Sie Nginx neu.
sudo nginx -t # Test configuration
sudo systemctl restart nginx
Hinweis: Bei selbstsignierten Zertifikaten wird eine Browserwarnung angezeigt, da sie nicht von einer vertrauenswürdigen Zertifizierungsstelle (CA) ausgestellt wurden. Verwenden Sie diese nur für die lokale Entwicklung oder interne Tests.
keytool -genkey -alias onpremssoidp -keyalg RSA -keystore onpremssoidp.jks
<Connector port="443" protocol="HTTP/1.1" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" keystoreFile="<JKS Keystore Path>" ciphers="ALL" keystorePass="<Password while keystore generation>"/>Hinweis: Stellen Sie sicher, dass die JKS-Datei über die entsprechenden Berechtigungen verfügt, bzw. führen Sie die Eingabeaufforderung als Administrator aus.
Verwenden Sie ein Zertifikat von vertrauenswürdigen Zertifizierungsstellen wie LetsEncrypt, GoDaddy oder Comodo SSL.
certbot certonly --standalone -d.example.com#:/etc/letsencrypt/live/example.com# ls
cert.pem chain.pem fullchain.pem privkey.pem README
<Connector port="443" protocol="org.apache.coyote.http11.Http11NioProtocol"
maxThreads="150" SSLEnabled="true">
<SSLHostConfig>
<Certificate certificateFile="conf/cert.pem"
certificateKeyFile="conf/privkey.pem"
certificateChainFile="conf/chain.pem" />
</SSLHostConfig>
</Connector>
keytool -genkey -alias onpremssoidp -keyalg RSA -keystore onpremssoidp.jks
keytool -delete -alias onpremssoidp -keystore onpremssoidp.jks
openssl pkcs12 -export -in <GoDaddyCertificate>.crt -inkey <PrivateKey>.key \
-out <PublicPrivateKeyPair>.p12 -name tomcat -CAfile gd_bundle-g2-g1.crt -caname root
<Connector port="443"
protocol="HTTP/1.1"
SSLEnabled="true"
maxThreads="150"
scheme="https"
secure="true"
clientAuth="false"
sslProtocol="TLS"
keystoreFile="<JKS Keystore Path>"
ciphers="ALL"
keystorePass="<Password while keystore generation>
"/>
Einen neuen Keystore erstellen
keytool -genkey -alias server -keyalg RSA -keysize 2048 -keystore your_site_name.jks
Erstellen einer CSR auf Tomcat-Servern
keytool -certreq -alias server -file csr.txt -keystore your_site_name.jks
So installieren Sie ein SSL-Zertifikat auf Ihrem Tomcat-Server
keytool -import -alias server -file your_site_name.p7b -keystore your_site_name.jks
Konfigurieren Ihres SSL/TLS-Connectors
<Connector port="443"
maxHttpHeaderSize="8192"
maxThreads="100"
minSpareThreads="25"
maxSpareThreads="75"
enableLookups="false"
disableUploadTimeout="true"
acceptCount="100"
scheme="https"
secure="true"
SSLEnabled="true"
clientAuth="false"
sslProtocol="TLS"
keyAlias="server"
keystoreFile="/home/user_name/your_site_name.jks"
keystorePass="your_keystore_password" />
Die miniOrange-Kernkomponenten generieren kontinuierlich Laufzeitprotokolle. Um zu verhindern, dass der Speicher Ihres Servers vollständig belegt wird und es dadurch mit der Zeit zu Dienstausfällen kommt, sollten Sie Die Protokollrotation muss konfiguriert werden..
Bitte überprüfen und implementieren Sie die in unserer eigenständigen Anleitung beschriebenen Konfigurationsschritte. Konfigurationsleitfaden für die Protokollrotation unmittelbar nach Ihrer Ersteinrichtung.
Hinweis: Während des miniOrange-Upgrades auf eine Java 17-Laufzeitumgebung werden alle in der Java 8-Installation vorhandenen benutzerdefinierten Zertifikate gelöscht. cacerts Der Truststore muss manuell exportiert und in Java 17 importiert werden. cacerts Truststore zur Aufrechterhaltung vertrauenswürdiger SSL-Verbindungen mit externen Systemen.
Um miniOrange vollständig zu entfernen IAM Navigieren Sie von Ihrem Server aus zu Ihrem Installationsverzeichnis und führen Sie Folgendes aus:
# 1. Stop all active services
moctl service stop
# 2. Run the uninstaller script
sudo sh uninstall.shWenn der Fehler auftritt: „keytool error: java.lang.Exception: Key pair not generated, alias ist bereits vorhanden"
Dies zeigt an, dass die Keystore-Datei bereits vorhanden ist. Um dieses Problem zu beheben, führen Sie die folgenden Schritte aus:
keytool -genkey -alias onpremssoidp -keyalg RSA -keystore onpremssoidp.jks und füllen Sie die Details aus.Architektur & Betrieb:
Service-Management:
Lizenzierung:
x