Категории системных параметров#
Системные параметры организованы в несколько основных категорий. Каждая категория содержит взаимосвязанные параметры, которые можно редактировать одновременно.
Подробная информация о каждой категории доступна в описании графического интерфейса.
Подписка и лицензия#
Настройка подписки обеспечивает доступ к интерфейсу платформы. Подписка, в соответствии с приобретенной лицензией, определяет предельное количество автоматизируемых узлов – тех, до которых задание дошло. Это не то же самое, что общее количество управляемых узлов: порядок расчета описан ниже. Для эффективного использования этого лимита предусмотрено управление лицензией:
оценка количества автоматизируемых узлов и неиспользуемых возможностей лицензии;
своевременное удаление неиспользуемых узлов из списка автоматизируемых узлов для подключения других узлов.
Порядок расчета количества узлов#
Подписка предоставляет право на использование Automation Controller для автоматизации определенного количества управляемых узлов.
Узел называется автоматизируемым (automated node), если задание до него дошло. В счет подписки попадают только такие узлы, потому что присутствие узла в описании инвентаря само по себе подписку не расходует.
Что задание на узле сделало, счетчик не различает.
Узел попадает в счет и тогда, когда задание завершилось на нем ошибкой, и тогда, когда все задачи на нем пропущены по условию.
Например, сценарий выполняется для группы all, а задачи ограничены условием по ansible_os_family.
Узлы другого семейства пропускают все задачи и все равно расходуют подписку.
А вот узел, до которого задание не дошло, счетчик пропускает.
Если Ansible объявил узел недоступным (dark, unreachable), платформа не обновляет по нему метрики и подписку такой узел не расходует.
Недоступность возникает, например, при отказе в подключении по SSH или при выключенном узле.
Метрики узлов (host metrics) ведут этот учет. Платформа хранит для каждого узла время первой и последней автоматизации, количество запусков заданий и количество удалений из учета.
Счетчик различает узлы по названию, под которым узел указан в описании инвентаря. Из этого следуют правила:
Повторные запуски сценариев автоматизации для того же узла счетчик не увеличивают.
Присутствие узла в нескольких описаниях инвентаря или в нескольких организациях счетчик не увеличивает: название одно, запись в учете одна.
Изменение IP-адреса узла счетчик не увеличивает, если название узла осталось прежним. Платформа не конвертирует названия узлов в IP-адреса при подсчете, а сравнивает только названия.
Один и тот же узел, указанный в описаниях инвентаря под разными названиями, учитывается как несколько узлов. Например,
server-01,server-01.example.comи192.168.1.10дадут три записи, даже если это один физический сервер.
Последнее правило – характерный случай расхождения технической и коммерческой сторон: счетчик покажет три узла, тогда как по лицензионному соглашению оплачивается один.
Чтобы расхождения не возникало, рекомендуется задать единое правило именования узлов и придерживаться его во всех описаниях инвентаря.
Оценка количества узлов до приобретения подписки описана в планировании подписки.
Удаление неиспользуемых узлов#
Функция мягкого удаления исключает неиспользуемые узлы из подсчета количества автоматизируемых узлов, но оставляет запись о них в системе.
Функцию мягкого удаления рекомендуется использовать в следующих случаях:
для временных узлов;
для узлов, которые больше не используются и никогда не будут автоматизироваться;
для одноразовых или тестовых узлов, которые не являются постоянными рабочими серверами.
Функция не позволяет обойти ограничение на количество автоматизируемых узлов. Если повторно использовать удаленный таким способом узел, то он будет считаться автоматизируемым.
Помимо мягкого удаления вручную, узлы исключаются из счета автоматически по давности:
через 12 месяцев без выполнения заданий узел исключается из счета;
через 36 месяцев запись о нем удаляется.
Эти сроки не настраиваются.
Предупреждение
Мягкое удаление предназначено для узлов, которые действительно перестали автоматизироваться.
Регулярное удаление узлов из учета ради того, чтобы уложиться в предел подписки при фактически большем парке, условиями лицензии не допускается.
Порядок мягкого удаления в графической консоли приведен в удалении записей о метриках узлов.
Ограничение количества управляемых узлов на организацию#
Чтобы использовать подписку наиболее эффективно, создайте организации и настройте для каждой ограничение на количество узлов в ее описаниях инвентаря. Это позволит распределить парк между подразделениями исходя из их потребностей.
Ограничение организации действует на количество узлов в описаниях инвентаря этой организации, а предел подписки – на количество автоматизируемых узлов на платформе целиком. Эти ограничения независимы: платформа не проверяет сумму пределов организаций.
Сетевые параметры#
Сетевое взаимодействие платформы настраивается с помощью параметров шлюза, которые в основном касаются безопасного подключения к платформе:
базовый URL платформы, используемый для формирования ссылок в уведомлениях;
применение сертификатов TLS (да или нет);
ограничения на пароли пользователей;
включение базовой аутентификации (basic auth) в API;
ограничения на анонимный доступ по API;
ограничения на токены доступа по API;
временные ограничения на доступ к платформе;
использование адреса электронной почты в качестве названия учетной записи при аутентификации через внешние сервисы (social auth).
Настройки визуального представления данных#
Настройка визуального представления позволяет организовать удобную раскладку окон, формат представления и интервал обновления данных. Можно выбрать удобную цветовую схему.
Параметры безопасности#
Среди системных параметров платформы есть параметры безопасности.
IP-адреса разрешенных прокси-серверов (Proxy IP Allowed List)#
Если платформа расположена за обратным прокси-сервером или балансировщиком нагрузки, добавьте IP-адреса этих сервисов. Это необходимо для учета специфики подключения через прокси-сервер:
правильной идентификации IP-адреса клиента;
корректного ограничения частоты запросов (rate limiting);
регистрации в журналах настоящего IP-адреса пользователя (а не прокси-сервера).
Список доверенных источников в защите от CSRF (CSRF Trusted Origins List)#
Для защиты от CSRF (Cross-Site Request Forgery) атак добавьте все домены, с которых могут быть отправлены запросы к API платформы.
Ограничение администраторов организаций#
Если всеми пользователями должны управлять только системные администраторы, то такую возможность можно снять с администраторов организаций.
Параметры выполнения заданий#
Задания автоматизации содержат множество параметров, некоторые из которых можно настроить в рамках всей системы:
разрешенные модули Ansible;
временный каталог для выполнения заданий;
предельно допустимое количество одновременных заданий;
время ожидания выполнения задания;
предельно допустимое количество ответвленных процессов (forks) для одного задания;
включение загрузки коллекций и ролей Ansible;
локальные настройки проектов для заданий (каталог, интервал обновления);
и другие.
Управление журналами#
Настройку ведения журналов обеспечивают несколько параметров:
уровень критичности регистрируемых данных (Log Level);
настройка локального хранилища журналов;
настройка отправки журналов во внешние агрегаторы.
Поиск неисправностей#
Несколько параметров могут быть полезными для поиска неисправностей:
запрет очистки временного каталога;
включение диагностики веб-запросов;
специальная настройка рецепторов.