Cette page explique comment configurer et configurer le dispositif air-gapped Google Distributed Cloud (GDC) sur le site client.
Au premier démarrage, les lecteurs sont déverrouillés sans intervention humaine. La configuration prend environ quatre à six heures.
Avant de commencer
- Créez un fichier de configuration d'entrée.
- Si vous prévoyez d'utiliser un serveur NTP externe ou un HSM, connectez l'appliance au matériel avant d'exécuter l'installation.
Configurer l'appliance
Vérifiez que tous les champs du fichier de configuration d'entrée sont exacts. Une fois le fichier copié sur la lame de serveur lors des étapes suivantes, la configuration finale démarre automatiquement et ne peut pas être facilement arrêtée.
Transférez le fichier de configuration d'entrée vers le chemin d'accès
/var/lib/assets/ciq_configure_input.yamlsur la lame de serveur à laquelle est attribuée l'adresse IP198.18.0.6.scp configuration-input.yaml applianceusr@198.18.0.6:/var/lib/assets/ciq_configure_input.yamlLa configuration démarre automatiquement et enregistre la sortie dans le fichier
/var/log/gdch-install.txt.Surveillez la progression à l'aide de l'une des méthodes suivantes :
Surveillez le fichier
/var/log/gdch-install.txtavec la commande suivante :ssh applianceusr@198.18.0.6 'tail -f /var/log/gdch-install.txt'L'installation est terminée lorsque le journal affiche la ligne suivante, indiquant que la phase de nettoyage est terminée :
<<< Completed phase: cleanupVous pouvez également rechercher l'état du service d'installation à l'aide de la commande suivante :
ssh applianceusr@198.18.0.6 'systemctl status gdch-app-install'La sortie indique l'état de l'installation. En particulier, le champ
Activeindique si l'installation est en cours, a échoué ou est inactive. Lorsque la ligne indique que le processus d'installation est inactif et que son état est0/SUCCESS, l'installation est terminée.
Sauvegarder les identifiants
Récupérez les identifiants d'urgence de l'appareil et stockez-les dans un emplacement sécurisé.
Créez une archive de sauvegarde des identifiants d'accès en exécutant la commande suivante, puis saisissez le mot de passe
applianceusrlorsque vous y êtes invité :ssh applianceusr@198.18.0.6 'sudo -S /var/lib/release/gdcloud appliance install --phase=postinstall'Copiez la sauvegarde des identifiants dans le bootstrapper en exécutant la commande suivante, puis saisissez le mot de passe
applianceusrlorsque vous y êtes invité :ssh applianceusr@198.18.0.6 'sudo -S setfacl -m u:applianceusr:rwx /var/lib/assets/credentials.tar.gz' scp applianceusr@198.18.0.6:/var/lib/assets/credentials.tar.gz .Vérifiez que le contenu de cette archive inclut la sauvegarde cellcfg, les identifiants du fournisseur d'identité, les identifiants de commutateur et les clés SSH pour la lame de serveur à laquelle est attribuée l'adresse IP
198.18.0.6.Stockez l'archive sur un support sécurisé distinct (tel qu'une clé USB) pour un accès d'urgence.
Supprimer l'utilisateur de l'appliance et arrêter les services d'installation de l'appliance
Une fois la sauvegarde des identifiants d'urgence terminée, exécutez la commande suivante sur la lame de serveur à laquelle est attribuée l'adresse IP 198.18.0.6 pour supprimer le compte utilisateur par défaut de l'appliance et arrêter les services d'installation. Pour utiliser la lame de serveur à laquelle est attribuée l'adresse IP 198.18.0.6 à l'avenir, vous pouvez utiliser des identifiants d'urgence.
Exécutez la commande suivante pour supprimer l'accès utilisateur par défaut et sécuriser l'appareil :
ssh applianceusr@198.18.0.6 'sudo -S /usr/local/bin/cleanup_appliance_user.sh'
Gérer les YubiKeys
Une fois la clé insérée, elle est associée à ce serveur et ne peut pas être déplacée vers un autre serveur. Les clés ne peuvent pas être utilisées de manière interchangeable.
La YubiKey ne doit être insérée que pendant le processus de démarrage. Si vous retirez la YubiKey après le processus de démarrage, cela n'affecte pas le fonctionnement de l'appliance. Si vous retirez la YubiKey, vous devez la réinsérer dans le même nœud avant le prochain démarrage.
Étape suivante
- Configurer le NTP externe
- Configurer le HSM externe
- Configurer les outils d'E/S pour accéder aux runbooks
- Configurer les notifications d'alerte