You are viewing an old version of this page. View the current version.

Compare with Current View Page History

« Previous Version 14 Next »

Uppgraderingen till Shibboleth IdPv4 är lite mer komplicerad än en vanlig uppgradering av Shibboleth. Här beskriver vi de steg som har testats och fungerar för SWAMID IdPer som tidigare installerats med hjälp av SWAMIDs idp-installer. Dessa steg är testad på Centos 7 och Debian X.

Viktigt!

Du bör uppgradera från den senaste version av Shibboleth IdP v3 som är 3.4.7.

Du måste ha uppdaterat dina konfigurationsfiler (särskillt attribute-resolver.xml och attribute-filter.xml) till att vara kompatibla med IdP v3.4 och v4 innan du påbörjar uppgradering. Kontrollera loggfilerna för att säkerställa att inga DEPRECATED varnings förekommer. Alla varning måste lösas innan uppgradering. De flesta DEPRECATED varningar förekommer på grund av legacy (IdP v2) konfiguration i attribute-resolver och attribute-filter. De nya standard attribute-resolver och attribute-filter filer finns nedan: 

Example of a standard attribute resolver for Shibboleth IdP v3.4.0 and above och Example of a standard attribute filter for Shibboleth IdP v3.4.0 and above

När du har uppgraderat till senaste v3 och har kontrollerat att DEPRECATED inte längre förekommer i loggarna, kan du fortsätta med uppgraderingen.

Ta en backup eller snapshot innan du påbörjar uppgradering och helst på en test IdP innan du uppgradera din produktion IdP! 

Centos specifik

IdPv4 kräver Java 11. Avinstallera Java 8 och installera Java 11. 

Uppgradera Java version
# yum remove java-1.8.0-openjdk-headless java-1.8.0-openjdk
# yum install java-11-openjdk-headless java-11-openjdk
# alternatives --config java
There is 2 program that provides 'java'.

  Selection    Command
-----------------------------------------------
*+ 1           /usr/java/jre1.8.0_151/bin/java
   2           java-11-openjdk.x86_64 (/usr/lib/jvm/java-11-openjdk-11.0.7.10-4.el7_8.x86_64/bin/java)

Enter to keep the current selection[+], or type selection number: 2

Debian specifik

IdPv4 kräver Java 11. Avinstallera Java 8 och installera Java 11

Uppgradera Java version
 

Debian och Centos

Följande steg är samma oavsett om du kör Debian X eller Centos 7. Jetty måste uppgraderas från 9.3 till 9.4. Det är bra att kontrollera dependencies som du kan ha i edit-webapp mappen innan du kör själva Shibboleth uppgraderingen. 

Jetty

Shibboleth IdP v4 kräver Jetty 9.4 och ganska mycket har ändrats jämfört med 9.3. SWAMID operations har därför packeterat en jetty-base mapp som är anpassad för SWAMID IdPer. Du kan ladda ner den och packa upp i jetty mappen, därefter finns bara några ändringar som du behöver göra. Den är baserad på en jetty-base som Shibboleth projektet publicerar. Det finns mer information om hur man konfigurerar jetty-base hos Shibboleths Wiki (https://wiki.shibboleth.net/confluence/display/IDP4/Jetty94

Ladda ner den senaste version av Jetty 9.4. https://www.eclipse.org/jetty/download.html Vid skrivande stund, 9.4.32.v20200930

# cd /opt
# wget https://repo1.maven.org/maven2/org/eclipse/jetty/jetty-distribution/9.4.32.v20200930/jetty-distribution-9.4.32.v20200930.zip
# unzip jetty-distribution-9.4.32.v20200930

Ladda ner SWAMIDs jetty-base och packa upp. Ladda ner swamid-jetty-base.tar.gz

# cd jetty-distribution-9.4.32.v20200930
# tar zxf /path/to/swamid-jetty-base.tar.gz

Följande filer i jetty-base behöver kontrolleras och uppdateras:

  • alla filer under start.d
    • https.12 och idp-backchannel.p12 hanteras nu i separata filer, kontrollera path till filerna och byta "changeit" till det riktiga lösenordet.

Mer information om jetty-base finns på Shibboleths wiki, https://wiki.shibboleth.net/confluence/display/IDP4/Jetty94

Uppdatera /etc/default/jetty

/etc/default/jetty
export JAVA_HOME=/etc/alternatives/jre_11
export PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin
export JAVA_OPTIONS="-Didp.home=/opt/shibboleth-idp -Xmx4096M"
export JETTY_HOME=/opt/jetty
export JETTY_BASE=/opt/jetty/jetty-base
export JETTY_USER=jetty

Kontrollera Jetty start script

# cd /etc/init.d
# rm jetty
# ln -s /opt/jetty/bin/jetty.sh jetty

Länka om jetty till rätt distribution mapp. Först måste du se till att Jetty är avstängd. 

# service jetty stop
# cd /opt
# chown -R jetty.jetty jetty-distribution-9.4.32.v20200930
# rm jetty
# ln -s jetty-distribution-9.4.32.v20200930 jetty

Kontrollera ägarskap av /var/run/jetty mappen. Vi har sett problem med att /var/run/jetty ägs av root istället för jetty.jetty. Kontrollera att det är korrekt

# ls -ld /var/run/jetty
drwxr-xr-x 2 jetty jetty 80  1 okt 21.51 /var/run/jetty/

Shibboleth IdP v4.X

Ladda ner och packa upp den senaste version av IdP v4, i skrivande stund 4.0.1. Backa upp din shibboleth-idp mapp innan du uppgraderar.

# cd /opt
# wget http://shibboleth.net/downloads/identity-provider/latest/shibboleth-identity-provider-4.0.1.tar.gz
# tar zxvf shibboleth-identity-provider-4.0.1.tar.gz
# cp -r shibboleth-idp shibboleth-idp.orig

Vi har sett att det finns äldre versioner av httpcore, httpclient, commons-dbcp2, commons-pool2 under mapp /opt/shibboleth-idp/edit-webapp/WEB-INF/lib jämfört med de versioner som kommer med IdP v4. Om du har dessa jar-filer i /opt/shibboleth-idp/edit-webapp/WEB-INF/lib, tar bort dem. 

MySQL Connector och HikariCP jar-filer

Om du inkluderar andra JAR filer i /opt/shibboleth-idp/edit-webapp/WEB-INF/lib såsom MySQL connector, HikariCP så är det bra att uppgradera dem till senaste version. SWAMID operations har testat med mysql-connector-java-5.1.48-bin.jar och HikariCP-3.4.5.jar.

Kör uppgradering av Shibboleth:

# cd /opt
# rm shibboleth-identity-provider
# ln -s shibboleth-identity-provider-4.0.1 shibboleth-identity-provider
# cd shibboleth-identity-provider
# bin/install.sh

Starta Jetty 

# service jetty start

Kontrollera jetty loggar om någonting inte fungerar. Kontrollera sedan idp-process.log för att hitta eventuella problem med IdPn. Testa med https://release-check.swamid.se

  • No labels