Skip to main content
Un despliegue de Access Manager pasa por cuatro etapas: Instalar, Bootstrap, Habilitar y Operar. Cada etapa tiene su propio responsable.
Activa el cumplimiento en un producto solo después de que Access Manager esté en ejecución e informe estado saludable. Un producto que hace cumplir el acceso antes rechaza cada solicitud protegida.

Instalar


Despliega los dos servicios de Access Manager y conéctalos a sus dependencias. Auth responde las decisiones de acceso en tiempo de ejecución. Identity guarda los usuarios, los grupos y las aplicaciones detrás de esas decisiones. Tres dependencias deben estar accesibles antes de que arranque cualquiera de los dos servicios:
  • PostgreSQL, la base de datos detrás del backend de identidad.
  • Valkey, el cache para operaciones de token, de permisos y relacionadas con MFA.
  • Caradhras, el backend de identidad que almacena los datos de identidad.
Los cambios de esquema de la base de datos corren como un paso de migración aparte. Los servicios nunca cambian el esquema cuando arrancan. Confirma que ambos servicios informan estado saludable y que tus productos pueden alcanzar Auth por la red. El operador de la plataforma hace esto una vez por entorno.

Bootstrap


El bootstrap prepara un entorno nuevo antes de que cualquier producto aplique el control de acceso.
  • El bootstrap siembra la organización base, los roles, los grupos, las aplicaciones y los conjuntos de permisos en los que se apoya la plataforma.
El backend de identidad arranca con cuentas de administrador sembradas. Cambia la contraseña de cada administrador sembrado antes de exponer el despliegue. Un administrador puede restablecerlas desde Lerian Console.
El bootstrap aplica sus datos de inicialización solo durante la configuración inicial. Después de que el entorno arranca, trata esos datos como de solo lectura. El operador de la plataforma es responsable de esta etapa, y corre una vez por entorno.

Habilitar


El cumplimiento es un interruptor por producto. Defines las variables de Auth en el archivo .env de cada producto o plugin Lerian donde quieras que se haga cumplir el acceso. La mayoría de los productos y plugins vienen con el cumplimiento desactivado y requieren que lo actives para producción. Streaming Hub rechaza el cumplimiento desactivado en producción. Consulta la página de variables de entorno de cada riel Brasil para conocer su valor predeterminado.
Con el cumplimiento desactivado y AUTH_REQUIRED sin definir, las rutas protegidas admiten cada solicitud sin token. En los productos que leen AUTH_REQUIRED, defínelo como true para que esas rutas rechacen con 503 cuando el cliente Auth está deshabilitado o mal configurado. Aplicación en el nivel de producto lista estos productos.
De forma predeterminada, un token machine-to-machine actúa como el rol de editor del producto. Define AUTH_M2M_INVERSION_ENABLED=true para usar el sujeto propio de la aplicación. Los nombres de las variables difieren según la familia de producto. Para la tabla por producto, lee Habilitar Access Manager. El equipo que despliega cada producto repite esta etapa una vez por producto.

Operar


El trabajo diario empieza después de que el entorno esté en marcha. Cubre solicitudes de token, gestión de usuarios y grupos, configuración de MFA y llamadas a APIs protegidas. Usa las APIs de Identity o Lerian Console para estas tareas. Los access tokens emitidos a las aplicaciones que crea Identity caducan después de una hora. Las aplicaciones creadas fuera de Identity llevan su propia duración. Administradores, usuarios finales e integraciones comparten esta etapa. Continúa durante toda la vida del despliegue.

Próximos pasos