SSH主机密钥验证 ssh-host-keys
Commerce Intelligence对加密(SSH通道)数据库连接(包括MySQL、MongoDB和PostgreSQL)使用严格的SSH主机密钥验证。
在 Save & Test 期间,系统会为您的连接注册SSH堡垒主机密钥,并在每个连接中安全地存储这些密钥。 注册后,只有当live bastion主机密钥与注册的密钥匹配时,复制和隧道才成功。
该模型通过阻止中间人攻击和意外的主机更改来提高安全性。 这也意味着主机密钥轮换、缺少信任材料或基础架构更改可能会显示为连接上的SSH主机密钥错误,而不是一般的隧道故障。
您不编辑、上传或管理known_hosts文件。 在分配给您帐户的Adobe基础架构上注册并刷新运行。
保存并测试 save-and-test
Save & Test仅执行初始SSH主机密钥注册。 该键在设计上较为保守,不会旋转或覆盖已注册连接的键。
成功完成首次注册后,Save & Test稍后将运行验证凭据和连接设置,但保留已注册的SSH主机密钥不变。
刷新SSH主机密钥 refresh-ssh-host-keys
当堡垒已更改或必须修复信任材料时,Refresh SSH Host Keys更新已注册SSH主机密钥。 管理员从Data > Connections中的连接开始刷新。
刷新在分配给您帐户的Adobe基础架构上异步运行。 Commerce Intelligence在刷新排入队列后返回。 它不会在您的工作站上运行扫描。
仅当下列条件之一为true时,刷新重写已注册的主机密钥:
- 缺少已注册的主机键
- 已注册的主机密钥为空
- 无法读取已注册的主机密钥
- 注册的主机密钥验证失败
- 新扫描返回的主机键行与已注册的键不同
- 扫描密钥和已注册密钥中的指纹不匹配
如果注册的密钥是最新的且有效,则刷新完成时不会更改它们。
帐户迁移 migration
您不会触发帐户迁移。 Adobe在维护或扩展期间执行数据服务器移动,并复制已注册的SSH主机密钥,以便在移动后继续使用严格验证。
在Adobe通知您迁移已完成后:
- 运行 Save & Test 以确认连接。 如果成功复制了密钥,则应跳过注册。
- 如果SSH主机密钥错误仍然存在,请要求管理员运行Refresh SSH Host Keys,等待几分钟,然后再次运行Save & Test。
- 如果在尝试 Save & Test 和最多两次 Refresh SSH Host Keys 次后错误继续出现,请联系Adobe支持。
SSH主机密钥错误消息 ssh-host-key-errors
连接状态显示一条用户友好的SSH主机密钥消息。 原始的OpenSSH错误不会显示在仪表板中。
下表将常见消息映射到可能的原因和典型的后续步骤。
故障排除清单 troubleshooting
- 确认远程地址、SSH端口和Linux用户设置与您的堡垒设置相匹配。
- 确认防火墙允许数据库凭据页面上显示的Commerce Intelligence个IP地址。
- 询问您的基础架构团队最近是否更改了堡垒上的SSH主机密钥。
- 运行 Save & Test 以验证设置并注册密钥(如果尚未存在)。
- 要求管理员运行Refresh SSH Host Keys,等待几分钟,然后再次运行Save & Test。 如果首次刷新不能解决错误,请重复此步骤。
- 如果连接在两次刷新尝试后仍显示SSH主机密钥错误,请在连接页面(或您的帐户支持渠道)上单击Contact Support。
何时联系Adobe支持 contact-support
在以下情况下联系支持人员:
- SSH主机密钥错误在管理员运行两次 Refresh SSH Host Keys 后继续出现,并且 Save & Test 仍然失败
- Refresh SSH Host Keys从不完成,或连接状态在15-30分钟后未更改
- Adobe通知您帐户迁移或数据服务器维护后,立即开始出现错误
- 堡垒设置和防火墙列入允许列表正确,您的团队未轮换主机密钥,您仍然无法连接
- 您需要管理员才能运行Refresh SSH Host Keys,但此帐户中没有可用的管理员
包括连接名称、上次 Save & Test 或刷新尝试的大致时间,以及是否最近更改了堡垒主机密钥。 请勿发送私钥或密码。