Skip to main content

Резервное копирование и восстановление Ядра KUMA

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в Онлайн-онлайн-справке на продукт: https://support.kaspersky.com/help/KUMA/4.0/ru-RU/222208.htm3htm

Статья онлайн-справки «REST API»:
https://support.kaspersky.ru/kuma/4.0/217973

Статья онлайн-справки «Создание резервной копии Ядра KUMA»:
https://support.kaspersky.ru/kuma/4.2/316014


KUMA позволяет выполнять резервное копирование базы данных Ядра KUMA и сертификатов.

Функция резервного копирования предназначена для восстановления KUMA – для переноса или копирования ресурсов следует использовать функции экспорта и импорта ресурсов.

Доступны следующие возможности создания резервной копии и восстановления из резервной копии:

  •   С помощью REST API.
  •   Через веб-интерфейс (начиная с версии 4.2)

Восстановление данных из резервной копии возможно только на той же версии KUMA.

Через веб-интерфейс [KUMA 4.2+]

image.png

С помощью REST API [KUMA 3.4+]

Создание резервной копии

В связи с появлением возможности организации отказоустойчивого ядра в кластере kubernetes добавился новый механиз создания резервных копий ядра. 

для KUMA отподдерживает 4.0API-интерфейс, который работает через HTTP и вышепредставляет используйтенабор APIметодов v3запрос/ответ.

Для создания резервной копии ресурсовядра ииспользуется сертификатовметод необходимоGET отправить следующий API-запрос: /system/backup.

GETДля восстановления из резервной копии метод POST /api/v1/system/backuprestore.

ВKUMA ответPublic наAPI запрос(v. возвращается архив tar.gz, содержащий резервную копию Ядра KUMA. На хосте, где установлено Ядро, резервная копия не сохраняется. Сертификаты включаются в состав резервной копии.

Если операция выполнена успешно, создается событие аудита со следующими параметрами:3):
DeviceAction = "Core backup created"https://support.kaspersky.com/help/KUMA/4.0/common/RestAPI/3/swagger_dist/dist/index.html
SourceUserID = "<user-login>"Пример команды для бэкапа через curl:

Чтобы создать резервную копию Ядра необходимо создать пользователя и предоставить ему права доступа к методам API GET /system/backup и POST /system/restore (для восстановления):

    •       Перейдите в раздел Параметры Доступ   Пользователи и нажмите Добавить пользователяСоздать.
    •      В появившемся окне Пользователь  задайте параметры нового пользователя:
      • Статус учетной записи пользователя – Активна.
      Имя  – введите имя пользователяпользователя. Логин  – введите уникальный логин учетной записи пользователя. Длина должна быть от 3 до 64 символов (допускается использование только символов a–z, A–Z, 0–9, . \ - _).  Адрес электронной почты – введите уникальный адрес электронной почты пользователя. Адрес электронной почты должен быть корректным.действительным.

       

      Если отправка уведомлений на почту не предполагается, то можно указать любую почту, например test@abc.local

       

        • Новый пароль – введите пароль для учетной записи пользователя. ТребованияВы кможете паролю:либо
            задать
          • пароль вручную, либо нажать на кнопку Сгенерировать пароль. Пароль должен соответствовать следующим требованиям:
            •    длина отсоответствует 16политике до 128 символов
          требуетсябезопасности;
             как минимум один символ в нижнем регистре требуетсярегистре;
             как минимум один символ в верхнем регистре; требуется
             как минимум одна цифра;
          требуется
             как минимум один специальный символ:символ !,из @,списка #,специальных %,символов ^,в &,политике *;
          безопасности;
             не более двух одинаковых символов подряд.подряд;
          •    пароль не содержит логин.

           

          Статья онлайн-справки «Настройка политики безопасности при входе в веб-интерфейс KUMA»:
          https://support.kaspersky.ru/kuma/4.0/302832

           

            • Подтверждение пароля – повторите пароляпароль.
            • РолиПользователь должен сменить пароль при следующем входе в систему - уберите флажок, так как для служебной учетной записи это не требуется. 
                Неограниченный срок действия пароля - установите этот флажок, чтобы на учетную запись пользователя не действовал параметр Время жизни пароля. Рекомендуется включать этот параметр для служебной учетной записи, ограничить такой учетной записи права и установить пароль максимальной сложности. 
                    Роль – выберите роли пользователя. В текущем примере достаточно минимальных прав – Младший аналитик.аналитик. ВТенант блоке- параметров Тенанты, доступные для роли с помощью кнопок Добавить поле укажитевыберите тенант Main.

                     

                    Статья онлайн-справки «О тенантах»:
                    https://support.kaspersky.ru/kuma/4.0/221264

                     

                        Наборы пространств – в раскрывающемся списке выберите один или несколько наборов пространств, к которым вы хотите предоставить доступ, установив рядом флажок. Если у пользователя нет выбранных наборов пространств, будет предоставлен доступ к набору пространств по умолчанию. Нажмите СохранитьДобавить.

                         

                        image.png


                        image.png


                        Учетная запись пользователя создана и отображается в таблице Пользователи.

                        image.png

                        Нажмите на созданного пользователя и в появившемся окне Пользователь:

                        • В Нажмитесекции ПраваВзаимодействие доступас KUMA через API нажмите Сгенерировать APIтокен. .
                        В окне Права доступа через API поставьте флажок напротив методов GET /system/backup и POST /system/restore.   Нажмите Сохранить.

                        image.png

                            В окне Пользователь нажмите Сгенерировать токен  В окне Новый токен укажите Без окончания срока действия , (так как токен будет использоваться сервисной учетной записью backup для задач создания резервных копий.копий) и поставьте флажок напротив методов GET /system/backup и POST /system/restore. Нажмите Сгенерировать токен.

                          image.pngimage.png

                          image.png

                          ·
                          СохранитеСкопируйте сформированныйи сохраните полученный токен идоступа нажмитек Сохранить.API.

                          image.pngimage.png

                          Токен успешно создан.

                          Чтобы создать резервную копию Ядра:

                          ·

                          Выполните подключение к CLI сервера KUMA (серверу с компонентом Ядро при распределенной установке).

                          ·       Выполните следующую команду для создания резервной копии с помощью API:

                          API:
                          curl -k --headerH '"Authorization: Bearer <token>'ТОКЕН_ПОЛЬЗОВАТЕЛЯ" '-H "accept: binary" -o /opt/backup.tar.gz https://<ip_kumaIP-адрес/FQDN-сервера KUMA>:7223/api/v3/system/backup' -o backup.tar.gzbackup

                                 Файл резервной копии Ядра KUMA успешно создан.

                          НеобходимАвтоматизировать работающийпроцесс сервиссоздания MongoDBрезервной длякопии версииможно 3.4

                          с
                          Еслиутилиты сервис MongoDB в нерабочем состояниипомощью

                          Останавливаете службы MongoDBcron и Core:дальнейшей выгрузки файла резервной копии на файловый сервер/сторонний ресурс. 

                          systemctl


                           stopФайл kuma-mongodb.serviceрезервной systemctlкопии stopЯдра kuma-core*.service

                          KUMA успешно создан.

                          Если операция Удаляетевыполнена данныеуспешно, создается событие аудита со следующими параметрами:
                          DeviceAction = "Core backup created"
                          SourceUserID = "<user-login>"

                          Восстановление из папкирезервной data:копии

                          Чтобы создать резервную копию Ядра:

                          rm
                          -rfВыполните /opt/kaspersky/kuma/mongodb/data/*подключение

                          к ЗапускаетеCLI службусервера MongoDB:

                          KUMA
                          systemctl(серверу startс kuma-mongodb.service
                          компонентом

                          ИнициализируетеЯдро MongoDB:

                          при
                          /opt/kaspersky/kuma/mongodb/bin/mongoраспределенной --evalустановке).
                          'rs.initiate()'
                          Выполните

                          Запускаетеследующую службукоманду Core:

                          systemctl start kuma-core*.service

                          Далее восстанавливаете ядро по пунктам ниже этой главы.

                          Длядля восстановления из резервной копии необходимос отправитьпомощью следующийAPI: API-запрос:

                          POST /api/v1/system/restore

                          curl -k --request POST 'https://<ip_kumaIP-адрес/FQDN-сервера KUMA>:7223/api/v1/v3/system/restore' --header 'Authorization: Bearer <token>' -H 'accept: */*' -H 'Content-Type: binary' --data-binary '@/backup/opt/backup.tar.gz'

                          Тело запроса должно содержать архив с резервной копией Ядра KUMA, полученный в результате выполнения API-запроса создания резервной копии.

                          После получения архива с резервной копией KUMA выполняет следующие действия:

                          1.

                          • Распаковывает архив с резервной копией Ядра KUMA во временную директорию.

                          2.

                          Сравнивает версию текущей KUMA и с версией резервной копии KUMA.

                          3.

                          Если версии соответствуют друг другу, создается событие аудита со следующими параметрами:

                            DeviceAction = "Core restore scheduled"
                            SourceUserID = "<имя пользователя инициировавшего восстановление KUMA из резервной копии"

                            4.

                            Если версии не различаются, выполняет восстановление данных из резервной копии Ядра KUMA.

                            5.

                            Удаляет временную директорию и стартует в штатном режиме.

                            В журнале Ядра KUMA появится запись "WARN: restored from backup".

                            Через веб-интерфейс [KUMA 4.2+]

                            image510.png

                            Полезные ссылки