Skip to main content
Un despliegue de Access Manager pasa por cuatro etapas: Instalar, Bootstrap, Habilitar y Operar. Cada etapa tiene su propio responsable.
Activa el cumplimiento en un producto solo después de que Access Manager esté en ejecución e informe estado saludable. Un producto que hace cumplir el acceso antes rechaza cada solicitud protegida.

Instalar


Despliega los dos servicios de Access Manager y conéctalos a sus dependencias. Auth responde las decisiones de acceso en tiempo de ejecución. Identity guarda los usuarios, los grupos y las aplicaciones detrás de esas decisiones. Tres dependencias deben estar accesibles antes de que arranque cualquiera de los dos servicios:
  • PostgreSQL, la base de datos detrás del backend de identidad.
  • Valkey, el cache para operaciones de token, de permisos y relacionadas con MFA.
  • Caradhras, el backend de identidad que almacena los datos de identidad.
Los cambios de esquema de la base de datos corren como un paso de migración aparte. Los servicios nunca cambian el esquema cuando arrancan. Confirma que ambos servicios informan estado saludable y que tus productos pueden alcanzar Auth por la red. El operador de la plataforma hace esto una vez por entorno.

Bootstrap


El bootstrap prepara un entorno nuevo antes de que algún producto haga cumplir el acceso. Qué inicializa depende del modo de despliegue.
  • El bootstrap single-tenant inicializa la organización base, los roles, los grupos, las aplicaciones y los conjuntos de permisos de los que depende la plataforma.
  • El bootstrap multi-tenant prepara solo el material de certificados compartido. Creas las organizaciones de tenant y los datos de acceso después de que el tenant existe.
Tanto en despliegues single-tenant como multi-tenant, el backend de identidad arranca con cuentas de administrador ya inicializadas. Cambia cada contraseña de administrador inicializada antes de exponer el despliegue. Un administrador puede restablecerlas desde Lerian Console.
El bootstrap aplica sus datos de inicialización solo durante la configuración inicial. Después de que el entorno arranca, trata esos datos como de solo lectura. El operador de la plataforma es responsable de esta etapa, y corre una vez por entorno.

Habilitar


El cumplimiento es un interruptor por producto. Defines las variables de Auth en el archivo .env de cada producto o plugin Lerian donde quieras que se haga cumplir el acceso. La mayoría de los productos y plugins vienen con el cumplimiento desactivado y requieren que lo actives para producción. Streaming Hub rechaza el cumplimiento desactivado en producción. Consulta la página de variables de entorno de cada riel Brasil para conocer su valor predeterminado.
Con el cumplimiento desactivado y AUTH_REQUIRED sin definir, las rutas protegidas admiten cada solicitud sin token. Define AUTH_REQUIRED=true para que esas rutas rechacen con 503 cuando el cliente Auth de un producto está deshabilitado o mal configurado.
De forma predeterminada, un token machine-to-machine actúa como el rol de editor del producto. Define AUTH_M2M_INVERSION_ENABLED=true para usar el sujeto propio de la aplicación. Los nombres de las variables difieren según la familia de producto. Para la tabla por producto, lee Habilitar Access Manager. El equipo que despliega cada producto repite esta etapa una vez por producto.

Operar


El trabajo diario empieza después de que el entorno esté en marcha. Cubre solicitudes de token, gestión de usuarios y grupos, configuración de MFA y llamadas a APIs protegidas. Usa las APIs de Identity o Lerian Console para estas tareas. Los access tokens emitidos a las aplicaciones que crea Identity caducan después de una hora. Las aplicaciones creadas fuera de Identity llevan su propia duración. Cuando el cumplimiento está activo, los tokens machine-to-machine se verifican contra las claves de firma actuales del emisor, que se renuevan automáticamente. Administradores, usuarios finales e integraciones comparten esta etapa. Continúa durante toda la vida del despliegue.

Próximos pasos