服务器管理
安装目录中的 config/application.yaml 文件包含若干选项,这些选项只能在服务器重启时
更改。可以在 jvmguard UI 中更改的服务器管理设置位于“常规设置”中。这些
设置包括用户配置和数据合并选项。

jvmguard 有三种不同的访问级别:管理员、分析员和查看者。利用这些访问级别,可以在较大的组织中为 jvmguard UI 实施安全的使用策略。
-
管理员:安装 jvmguard 时必须创建一个管理员用户。只有管理员用户才能打开“常规设置”并对其进行修改。
-
分析员:使用“分析员”访问级别,可以为特定 VM 组分配完全控制权,包括将 JVM 置于分析模式的能力。 首先,如果 VM 组尚不存在,在记录设置中创建它。
创建用户时,将其访问级别设置为“分析员”,并将该 VM 组添加到访问权限列表中,同时移除“所有 VM 组” 条目。这样,该用户就可以更改此 VM 组及其中包含的所有 VM 组的记录设置。此外,还可以为关联的 VM 在 分析模式下进行堆转储和 JProfiler 快照。jvmguard 不限制查看权限。
-
查看者:要为某人提供监控数据访问权限,但不允许其更改任何监控设置,请使用此访问级别。
LDAP 身份验证
Section titled “LDAP 身份验证”除了在 jvmguard 中管理用户密码之外,还可以将身份验证委托给 LDAP 服务器。配置 LDAP 服务器的 URL 之后,
可以将用户的类型从“本地”切换为 “LDAP”,并输入该用户的 LDAP DN。LDAP 服务器 URL 必须以 ldap:// 或
ldaps:// 开头;如果选择 “Start TLS” LDAP 扩展,则必须使用 ldap:// URL。
LDAP 用户不需要在 jvmguard 中手动创建,可以自动映射。在 LDAP 服务器配置中,可以将用户在 jvmguard 中输入的 登录名映射到 LDAP 用户 DN。如果没有配置的映射匹配,用户会看到用户名和密码组合不正确的通用错误消息。本地 用户定义始终优先于 LDAP 用户映射。如果新的 LDAP 用户认证成功,jvmguard 中会创建一个新的用户条目,可以在 常规设置的“用户与角色”选项卡中查看用户详情。

单个用户映射由一个基础 LDAP DN 组成,其整个子树都会被搜索。用户过滤器是一个 LDAP 过滤表达式,其中包含
字符序列 @USER@,它会被替换为用户输入的登录名。每个映射关联一个访问级别,并且必须恰好匹配一个 LDAP DN。
如果找到零个或多于一个匹配,jvmguard 会尝试下一个配置的映射。

jvmguard 支持使用 OpenID Connect (OIDC) 身份提供方的单点登录(SSO)。配置签发者 URI、客户端 ID 和 客户端密钥之后,用户就可以使用其企业身份登录,而不需要本地或 LDAP 密码。详情请参阅 SSO 配置一章。
在全局设置中,可以配置用于发送电子邮件的 SMTP 服务器。电子邮件只由“发送电子邮件” 触发器操作发送。如果未定义 SMTP 服务器,这些操作不会产生任何效果。

数据合并选项决定某些类型的数据在数据库中保留多长时间。
对于事务数据,最长保留时间可以是不限,也可以是固定的天数。更小的时间尺度会逐步合并,并且与此设置无关, 因此对于很久以前的时间,数据库大小的增长相对较小。
遥测会自动合并,最高聚合级别会无限期保留在数据库中。由于间隔较大,所需 存储空间的线性增长很小。
快照数据占用大量空间,而且时间越久越不受关注。经过一段时间后就可以删除。保留时间设置得越高,数据库占用的 磁盘空间就越多。
通过常规设置“显示”视图中的“遥测的频率单位”选项,可以让遥测中的数字更易于理解。应将其设置为与应用程序 典型吞吐量相匹配的值。如果受监控的 VM 每秒处理大量事务,可以设置为“每秒”;如果事务频率以分钟计,则 “每小时”的设置更为合适。

常规设置的“更新”视图还显示当前安装的 jvmguard 版本,并允许配置自动更新检查。如果选中,jvmguard 会每天 检查一次当前大版本内的更新。检测到更新时,会向所有管理员用户发送一条收件箱消息。收件箱消息包含新版本号 以及变更日志和下载链接。更新通知只显示一次,即使 jvmguard 重启也不会重复显示。当另一个版本发布时,即使 在此期间没有更新 jvmguard,也会发送新的更新通知。

无论启用还是禁用了自动更新检查,立即检查更新按钮都会实时执行相同的检查,并立即在对话框中显示结果。