Резервное копирование и восстановление Ядра KUMA
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.com/help/KUMA/4.0/ru-RU/222208.htm
Статья онлайн-справки «REST API»:
https://support.kaspersky.ru/kuma/4.0/217973
Статья онлайн-справки «Создание резервной копии Ядра KUMA»:
https://support.kaspersky.ru/kuma/4.2/316014
KUMA позволяет выполнять резервное копирование базы данных Ядра KUMA и сертификатов.
Функция резервного копирования предназначена для восстановления KUMA – для переноса или копирования ресурсов следует использовать функции экспорта и импорта ресурсов.
Доступны следующие возможности создания резервной копии и восстановления из резервной копии:
- С помощью REST API.
- Через веб-интерфейс (начиная с версии 4.2)
Восстановление данных из резервной копии возможно только на той же версии KUMA.
С помощью REST API [KUMA 3.4+]
Создание резервной копии
KUMA поддерживает API-интерфейс, который работает через HTTP и представляет набор методов запрос/ответ.
Для создания резервной копии ядра используется метод GET /system/backup.
Для восстановления из резервной копии метод POST /system/restore.
KUMA Public API (v. 3):
https://support.kaspersky.com/help/KUMA/4.0/common/RestAPI/3/swagger_dist/dist/index.html
Чтобы создать резервную копию Ядра необходимо создать пользователя и предоставить ему права доступа к методам API GET /system/backup и POST /system/restore (для восстановления):
- Перейдите в раздел Параметры → Доступ → Пользователи и нажмите Создать.
- В появившемся окне Пользователь задайте параметры нового пользователя:
-
- Статус учетной записи пользователя – Активна.
- Имя – введите имя пользователя.
- Логин – введите уникальный логин учетной записи пользователя. Длина должна быть от 3 до 64 символов (допускается использование только символов a–z, A–Z, 0–9, . \ - _).
- Адрес электронной почты – введите уникальный адрес электронной почты пользователя. Адрес электронной почты должен быть действительным.
Если отправка уведомлений на почту не предполагается, то можно указать любую почту, например test@abc.local
-
- Новый пароль – введите пароль для учетной записи пользователя. Вы можете либо задать пароль вручную, либо нажать на кнопку Сгенерировать пароль. Пароль должен соответствовать следующим требованиям:
• длина соответствует политике безопасности;
• как минимум один символ в нижнем регистре;
• как минимум один символ в верхнем регистре;
• как минимум одна цифра;
• как минимум один специальный символ из списка специальных символов в политике безопасности;
• не более двух одинаковых символов подряд;
• пароль не содержит логин.
- Новый пароль – введите пароль для учетной записи пользователя. Вы можете либо задать пароль вручную, либо нажать на кнопку Сгенерировать пароль. Пароль должен соответствовать следующим требованиям:
Статья онлайн-справки «Настройка политики безопасности при входе в веб-интерфейс KUMA»:
https://support.kaspersky.ru/kuma/4.0/302832-
- Подтверждение пароля – повторите пароль.
- Пользователь должен сменить пароль при следующем входе в систему - уберите флажок, так как для служебной учетной записи это не требуется.
-
- Неограниченный срок действия пароля - установите этот флажок, чтобы на учетную запись пользователя не действовал параметр Время жизни пароля. Рекомендуется включать этот параметр для служебной учетной записи, ограничить такой учетной записи права и установить пароль максимальной сложности.
-
- Роль – выберите роли пользователя. В текущем примере достаточно минимальных прав – Младший аналитик.
- Тенант - выберите тенант Main.
Статья онлайн-справки «О тенантах»:
https://support.kaspersky.ru/kuma/4.0/221264-
- Наборы пространств – в раскрывающемся списке выберите один или несколько наборов пространств, к которым вы хотите предоставить доступ, установив рядом флажок. Если у пользователя нет выбранных наборов пространств, будет предоставлен доступ к набору пространств по умолчанию.
- Нажмите Добавить.
Учетная запись пользователя создана и отображается в таблице Пользователи.
-
- В появившемся окне Пользователь задайте параметры нового пользователя:
Нажмите на созданного пользователя и в появившемся окне Пользователь:
- В секции Взаимодействие с KUMA через API нажмите Сгенерировать токен. В окне Сгенерировать токен укажите Без окончания срока действия (так как токен будет использоваться сервисной учетной записью backup для задач создания резервных копий) и поставьте флажок напротив методов
GET /system/backupиPOST /system/restore. - Нажмите Сгенерировать.
- Скопируйте и сохраните полученный токен доступа к API.
Токен успешно создан.
Чтобы создать резервную копию Ядра:
- Выполните подключение к CLI сервера KUMA (серверу с компонентом Ядро при распределенной установке).
- Выполните следующую команду для создания резервной копии с помощью API:
curl -k -H "Authorization: Bearer ТОКЕН_ПОЛЬЗОВАТЕЛЯ" -H "accept: binary" -o /opt/backup.tar.gz https://<IP-адрес/FQDN-сервера KUMA>:7223/api/v3/system/backup
Файл резервной копии Ядра KUMA успешно создан.
Автоматизировать процесс создания резервной копии можно с помощью утилиты cron и дальнейшей выгрузки файла резервной копии на файловый сервер/сторонний ресурс.
Файл резервной копии Ядра KUMA успешно создан.
Если операция выполнена успешно, создается событие аудита со следующими параметрами:
DeviceAction = "Core backup created"
SourceUserID = "<user-login>"
Восстановление из резервной копии
Чтобы создать резервную копию Ядра:
- Выполните подключение к CLI сервера KUMA (серверу с компонентом Ядро при распределенной установке).
- Выполните следующую команду для восстановления из резервной копии с помощью API:
curl -k --request POST 'https://<IP-адрес/FQDN-сервера KUMA>:7223/api/v3/system/restore' --header 'Authorization: Bearer <token>' -H 'accept: */*' -H 'Content-Type: binary' --data-binary '@/opt/backup.tar.gz'
Тело запроса должно содержать архив с резервной копией Ядра KUMA, полученный в результате выполнения API-запроса создания резервной копии.
После получения архива с резервной копией KUMA выполняет следующие действия:
- Распаковывает архив с резервной копией Ядра KUMA во временную директорию.
- Сравнивает версию текущей KUMA и с версией резервной копии KUMA.
- Если версии соответствуют друг другу, создается событие аудита со следующими параметрами:
- DeviceAction = "Core restore scheduled"
- SourceUserID = "<имя пользователя инициировавшего восстановление KUMA из резервной копии"
- Если версии не различаются, выполняет восстановление данных из резервной копии Ядра KUMA.
- Удаляет временную директорию и стартует в штатном режиме.
- В журнале Ядра KUMA появится запись "WARN: restored from backup".
Через веб-интерфейс [KUMA 4.2+]
Полезные ссылки
- Создание резервной копии Ядра KUMA (Postman): https://www.postman.com/kl-ru-presales/workspace/kaspersky-products-apis-ru/request/23340929-bd766c26-c34b-467e-a28a-4ff65ac05328
- Восстановление Ядра KUMA из резервной копии (Postman): https://www.postman.com/kl-ru-presales/workspace/kaspersky-products-apis-ru/request/23340929-974b96b4-0876-449c-9001-9912783f6acc