Openstack(Ocata版本)部署總結(jié)第二章:認(rèn)證服務(wù)

Openstack Identity service為認(rèn)證管理驹溃,授權(quán)管理和服務(wù)目錄服務(wù)管理提供單點(diǎn)整合喇肋。keystone的部署相對比較簡單添吗,在本文結(jié)尾附錄mariadb最大連接數(shù)設(shè)置未生效的問題醋火。實(shí)際上ocata的認(rèn)證服務(wù)安裝上來說和之前版本還是有一定的區(qū)別虽画,官方可以說是非常人性化的取消了很多繁瑣的步驟哟旗。

先決條件:創(chuàng)建keystone庫為數(shù)據(jù)庫授予恰當(dāng)?shù)臋?quán)限贩据。

# mysql -u root -p
MariaDB [(none)]> CREATE DATABASE keystone;
MariaDB [(none)]> GRANT ALL PRIVILEGES ON keystone.* TO 'keystone'@'localhost'  IDENTIFIED BY 'KEYSTONE_DBPASS';
MariaDB [(none)]> GRANT ALL PRIVILEGES ON keystone.* TO 'keystone'@'%' IDENTIFIED BY 'KEYSTONE_DBPASS';
MariaDB [(none)]> GRANT ALL PRIVILEGES ON keystone.* TO 'keystone'@'controller' IDENTIFIED BY 'KEYSTONE_DBPASS';

安裝并配置keystone組件

# yum install openstack-keystone httpd mod_wsgi
# vim /etc/keystone/keystone.conf
[database]
connection = mysql+pymysql://keystone:KEYSTONE_DBPASS@controller/keystone
[token]
provider = fernet

值得注意的是ocata版本沒有包括Mitaka在內(nèi)諸多版本的admin_token配置栋操,鑒于眾多新手經(jīng)常混亂admin_token和admin_pass饱亮,也算是好事一件矾芙。

# su -s /bin/sh -c "keystone-manage db_sync" keystone
# keystone-manage fernet_setup --keystone-user keystone --keystone-group keystone
# keystone-manage credential_setup --keystone-user keystone --keystone-group keystone
# keystone-manage bootstrap --bootstrap-password ADMIN_PASS \
  --bootstrap-admin-url http://controller:35357/v3/ \
  --bootstrap-internal-url http://controller:5000/v3/ \
  --bootstrap-public-url http://controller:5000/v3/ \
  --bootstrap-region-id RegionOne

Ocata的keystone實(shí)際是依賴于Apache http進(jìn)行運(yùn)行,因此需要在這里進(jìn)行配置Apache近上。另外與之前不同的是剔宪,ocata這里添加的wsgi-keystone.conf文件,直接通過軟連接的方式壹无,之前版本沒記錯的話應(yīng)該是手動創(chuàng)建葱绒。

# vim /etc/httpd/conf/httpd.conf
找到ServerName并修改為
ServerName controller
# ln -s /usr/share/keystone/wsgi-keystone.conf /etc/httpd/conf.d/

設(shè)置開機(jī)自啟并啟動httpd

# systemctl enable httpd.service
# systemctl start httpd.service

設(shè)置環(huán)境變量(請修改ADMIN_PASS為之前設(shè)置的密碼)

$ export OS_USERNAME=admin
$ export OS_PASSWORD=ADMIN_PASS
$ export OS_PROJECT_NAME=admin
$ export OS_USER_DOMAIN_NAME=Default
$ export OS_PROJECT_DOMAIN_NAME=Default
$ export OS_AUTH_URL=http://controller:35357/v3
$ export OS_IDENTITY_API_VERSION=3

創(chuàng)建服務(wù)實(shí)體和API端點(diǎn)(輸出結(jié)果建議直接參考官方文檔)
創(chuàng)建service project

# openstack project create --domain default \
  --description "Service Project" service

創(chuàng)建demo project

# openstack project create --domain default \
  --description "Demo Project" demo

創(chuàng)建demo user

# openstack user create --domain default \
  --password-prompt demo
User Password:
Repeat User Password:

創(chuàng)建user role

# openstack role create user

添加user role到demo project和suer

# openstack role add --project demo --user demo user

由于安全性原因,關(guān)閉臨時認(rèn)證令牌機(jī)制

# vim /etc/keystone/keystone-paste.ini
找到以下三項中的admin_token_auth斗锭,刪掉即可(光標(biāo)選到a哈街,按17x,即可)
[pipeline:public_api]
[pipeline:admin_api]
[pipeline:api_v3]

重置環(huán)境變量

# unset OS_AUTH_URL OS_PASSWORD

分別作為admin用戶和demo用戶請求認(rèn)證令牌

 # openstack --os-auth-url http://controller:35357/v3 \
  --os-project-domain-name default --os-user-domain-name default \
  --os-project-name admin --os-username admin token issue

Password:

# openstack --os-auth-url http://controller:5000/v3 \
  --os-project-domain-name default --os-user-domain-name default \
  --os-project-name demo --os-username demo token issue

Password:

創(chuàng)建腳本

# vi admin-openrc
export OS_PROJECT_DOMAIN_NAME=Default
export OS_USER_DOMAIN_NAME=Default
export OS_PROJECT_NAME=admin
export OS_USERNAME=admin
export OS_PASSWORD=ADMIN_PASS
export OS_AUTH_URL=http://controller:35357/v3
export OS_IDENTITY_API_VERSION=3
export OS_IMAGE_API_VERSION=2
---------------------------------------------
# vi demo-openrc
export OS_PROJECT_DOMAIN_NAME=Default
export OS_USER_DOMAIN_NAME=Default
export OS_PROJECT_NAME=demo
export OS_USERNAME=demo
export OS_PASSWORD=DEMO_PASS
export OS_AUTH_URL=http://controller:5000/v3
export OS_IDENTITY_API_VERSION=3
export OS_IMAGE_API_VERSION=2

驗證

# . admin-openrc
# openstack token issue

附錄:調(diào)整mariadb最大連接數(shù)
在我的部署過程中拒迅,屢次因為mariadb最大連接數(shù)問題報錯骚秦,雖然我按照官方設(shè)置了4096,但是實(shí)際查詢卻發(fā)現(xiàn)只有214(查看max_connection)

MariaDB [(none)]> show global variables like '%connect%'

原因:10.X版本mariadb默認(rèn)最大連接數(shù)應(yīng)該就是214(有些版本可能是150)
在這里璧微,我嘗試修改/etc/my.cnf和/etc/my.cnf.d/openstack.cnf中的max_connection作箍,重啟mariadb后目測沒有發(fā)生變化。
由于mariadb有默認(rèn)打開文件數(shù)限制前硫,需要通過配置mariadb.service來調(diào)大打開文件數(shù)目

# vim /usr/lib/systemd/system/mariadb.service
[Service]新添加兩行如下參數(shù):
LimitNOFILE=10000
LimitNPROC=10000

重新加載系統(tǒng)服務(wù)胞得,并重啟mariadb服務(wù)

systemctl --system daemon-reload  
systemctl restart mariadb.service  

在這時再查看,就可能會看到一個令你滿意的結(jié)果

MariaDB [(none)]> show variables like 'max_connections';  
+-----------------+-------+  
| Variable_name   | Value |  
+-----------------+-------+  
| max_connections | 4096  |  
+-----------------+-------+  

但是我在這時又遇到一個問題屹电,這樣修改以后阶剑,我的默認(rèn)字符集變成了latin1,很尷尬危号,我還沒有比較好的解決辦法牧愁,但是目前也沒有出現(xiàn)什么問題,算是比較nice吧外莲。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末猪半,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子偷线,更是在濱河造成了極大的恐慌磨确,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,941評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件声邦,死亡現(xiàn)場離奇詭異乏奥,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)亥曹,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,397評論 3 395
  • 文/潘曉璐 我一進(jìn)店門邓了,熙熙樓的掌柜王于貴愁眉苦臉地迎上來盏檐,“玉大人,你說我怎么就攤上這事驶悟『埃” “怎么了?”我有些...
    開封第一講書人閱讀 165,345評論 0 356
  • 文/不壞的土叔 我叫張陵痕鳍,是天一觀的道長硫豆。 經(jīng)常有香客問我,道長笼呆,這世上最難降的妖魔是什么熊响? 我笑而不...
    開封第一講書人閱讀 58,851評論 1 295
  • 正文 為了忘掉前任,我火速辦了婚禮诗赌,結(jié)果婚禮上汗茄,老公的妹妹穿的比我還像新娘。我一直安慰自己铭若,他們只是感情好洪碳,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,868評論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著叼屠,像睡著了一般瞳腌。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上镜雨,一...
    開封第一講書人閱讀 51,688評論 1 305
  • 那天嫂侍,我揣著相機(jī)與錄音,去河邊找鬼荚坞。 笑死挑宠,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的颓影。 我是一名探鬼主播各淀,決...
    沈念sama閱讀 40,414評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼瞭空!你這毒婦竟也來了揪阿?” 一聲冷哼從身側(cè)響起疗我,我...
    開封第一講書人閱讀 39,319評論 0 276
  • 序言:老撾萬榮一對情侶失蹤咆畏,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后吴裤,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體旧找,經(jīng)...
    沈念sama閱讀 45,775評論 1 315
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,945評論 3 336
  • 正文 我和宋清朗相戀三年麦牺,在試婚紗的時候發(fā)現(xiàn)自己被綠了钮蛛。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片鞭缭。...
    茶點(diǎn)故事閱讀 40,096評論 1 350
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖魏颓,靈堂內(nèi)的尸體忽然破棺而出岭辣,到底是詐尸還是另有隱情,我是刑警寧澤甸饱,帶...
    沈念sama閱讀 35,789評論 5 346
  • 正文 年R本政府宣布沦童,位于F島的核電站,受9級特大地震影響叹话,放射性物質(zhì)發(fā)生泄漏偷遗。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,437評論 3 331
  • 文/蒙蒙 一驼壶、第九天 我趴在偏房一處隱蔽的房頂上張望氏豌。 院中可真熱鬧,春花似錦热凹、人聲如沸泵喘。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,993評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽涣旨。三九已至,卻和暖如春股冗,著一層夾襖步出監(jiān)牢的瞬間霹陡,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,107評論 1 271
  • 我被黑心中介騙來泰國打工止状, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留烹棉,地道東北人。 一個月前我還...
    沈念sama閱讀 48,308評論 3 372
  • 正文 我出身青樓怯疤,卻偏偏與公主長得像浆洗,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子集峦,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,037評論 2 355

推薦閱讀更多精彩內(nèi)容