swpuser.ini
Описано призначення та формат файлу swpuser.ini для налаштування користувачів робочих процесів і менеджерів кластера, а також каталогів реєстрів кластерів у BAS.
Файл swpuser.ini призначений для перевизначення користувачів, від імені яких виконуватимуться робочі процеси та менеджер кластера. За замовчуванням робочий процес і менеджер кластера виконуються від імені того самого користувача, що й агент сервера.
Файл swpuser.ini розташовується в каталозі реєстру кластера, з яким працює агент сервера, і має такий формат:
user=<ім'я користувача для rphost> password=<пароль користувача для rphost> [rmngr_user=<ім'я користувача для rmngr> [rmngr_pass=<пароль користувача для rmngr>]] [registry=<каталог реєстру кластера>] [<port>: [user=<ім'я користувача для rphost> [password=<пароль користувача для rphost>]] [rmngr_user=<ім'я користувача для rmngr> [rmngr_pass=<пароль користувача для rmngr>]] [registry=<каталог реєстру кластера>]]
За допомогою цього файлу можна вказати:
- Користувача (і його пароль), від імені якого виконуватимуться робочі процеси в усіх кластерах на поточному комп'ютері (параметри user та password). Якщо не вказано, робочий сервер працює від імені того самого користувача, що й агент сервера.
- Користувача (і його пароль), від імені якого виконуватимуться менеджери кластера в усіх кластерах поточного комп'ютера (параметри rmngr_user та rmngr_pass). Якщо не вказано, менеджер кластера працює від імені того самого користувача, що й агент сервера.
- Кореневий каталог реєстрів кластерів для всіх кластерів цього центрального сервера (параметр registry). Якщо не вказано, використовуватиметься каталог виду reg_<порт> у каталозі зі списком кластерів головного менеджера кластера (вказується в параметрі -d під час запуску агента кластера).
- Якщо потрібно змінити каталог із реєстром кластера, слід пам'ятати, що користувач, від імені якого працює менеджер кластера, повинен мати повні права на цей каталог.
- Якщо для кожного кластера потрібно вказати власний набір параметрів, слід створити у файлі swpuser.ini розділ із номером порту менеджера кластера та вказати в ньому всі наведені вище параметри.
- Якщо для кластера вказано індивідуальний реєстр кластера, користувач, від імені якого працює менеджер цього кластера, повинен мати повні права на вказаний каталог.
Розглянемо приклад використання файлу swpuser.ini. Приклад ілюструє роботу двох кластерів на комп'ютері (з портами 1541 і 1641), при цьому в рядку запуску агента сервера вказано параметр –d"d:\cluster\main". У каталозі d:\cluster\main розміщено файл swpuser.ini такого змісту:
УВАГА!
Паролі в прикладі наведено виключно для демонстраційних цілей. Наполегливо не рекомендується вказувати такі або аналогічні паролі в системах, що перебувають у промисловій експлуатації.
user=srv_baf_rphost password=123 rmngr_user=srv_baf_rmngr rmngr_pass=123 registry=d:\cluser\common 1541: user=srv_baf_rphost_1541 password=123 rmngr_user=srv_baf_rmngr_1541 rmngr_pass=123 registry=d:\cluser\one
У результаті:
- Для кластера з портом менеджера кластера 1541 використовуватиметься каталог реєстру кластера d:\cluser\one та користувачі srv_baf_rphost_1541 і srv_baf_rmngr_1541 для роботи робочого процесу та менеджера кластера відповідно. Користувач srv_baf_rmngr_1541 повинен мати повний доступ до каталогу d:\cluser\one; фактичним каталогом із даними реєстру кластера буде d:\cluser\one\reg_1541.
- Кластер із портом менеджера кластера 1641 (і всі кластери, які можуть бути додані в майбутньому, якщо не буде змінено наведений файл swpuser.ini) використовуватимуть для зберігання своїх реєстрів кластерів підкаталоги каталогу d:\cluser\common та користувачів srv_baf_rphost і srv_baf_rmngr для роботи робочих процесів і менеджерів кластера відповідно. Фактичними каталогами з реєстрами кластерів будуть каталоги d:\cluser\common\reg_1641 тощо.
У разі зміни користувача, від імені якого працює агент сервера (ragent), слід виконати такі вимоги та рекомендації:
ОС Windows:
- Користувач має входити до групи адміністраторів.
Користувачеві мають бути призначені такі права:
- Право Налаштування квот пам'яті для процесу (Adjust memory quotas for a process).
- Право Заміна маркера рівня процесу (Replace a process level token).
- Належність до групи адміністраторів не гарантує наявності вищевказаних прав.
ОС Linux:
- Користувач, від імені якого працює агент сервера, має бути суперкористувачем (root).
- Під час запуску інших процесів кластера серверів параметри pass і rmngr_pass конфігураційного файлу ігноруватимуться.
У разі зміни користувача, від імені якого виконується агент сервера (ragent), необхідно явно вказувати користувачів, від імені яких виконуватимуться менеджери кластера (rmngr) та робочі процеси (rphost). Інакше всі процеси кластера серверів виконуватимуться від імені адміністратора системи, що є вкрай небезпечним сценарієм.
Для користувачів, від імені яких запускаються робочі процеси та менеджери кластера, мають бути створені профілі операційної системи. Для створення профілю достатньо дозволити користувачеві інтерактивний вхід і одноразово виконати інтерактивний вхід. Після цього буде створено профіль, а інтерактивний вхід можна заборонити. Також слід надати користувачам, від імені яких запускаються робочі процеси та менеджери кластера, повний доступ до таких каталогів:
- Для Windows: %ALLUSERSPROFILE%\1C\1cv8;
- Для операційної системи Linux: /var/1C.
Якщо потрібно вказати ім'я користувача із зазначенням домену, його слід записувати так: \\ім'я-домена\ім'я-користувача.