Script de manutenção da Segura® para ambientes on-prem

Next

O que é

A Segura® está conduzindo o Programa de Robustez e Continuidade junto à sua base de clientes, com o objetivo de assegurar que os ambientes estejam com suas configurações internas devidamente adequadas.

Em determinados cenários, identificamos que um dos certificados internos de comunicação tem validade até 30 de setembro de 2026.

O script de procedimento preventivo, disponibilizado pela Segura®, analisa o próprio servidor, informa se o procedimento é necessário e, quando for, o executa de forma automatizada, verificada e reversível.

O banco de dados não é reiniciado, as sessões de usuário existentes não são interrompidas e um backup é realizado antes das alterações, com rollback automático em caso de falha.

Prazo

O procedimento é simples e precisa ser concluído até 30 de setembro de 2026.

Impactos no sistema se não executar

Ambientes que não concluírem a manutenção no prazo podem apresentar dificuldades na usabilidade de funções principais da aplicação. Nesse caso, a correção será este mesmo procedimento, só que aplicado depois do impacto. Por isso, recomendamos enfaticamente realizá-lo de forma preventiva.

Como executar

Esta seção do documento fornece orientações sobre como rodar o script de manutenção da Segura® Platform nas seguintes configurações:

  • Standalone
  • Cluster de dois nós
  • Cluster de três nós
  • Ambientes com Arbitrator
  • Ambientes offline

Para verificar o status do seu procedimento, veja na seção Verifique seus resultados.

Requisitos

  • Sessão SSH no appliance com o usuário administrativo e permissão sudo.
  • Todas as instâncias da Segura® devem ter acesso de saída a repo.senhasegura.com pela porta TCP 443 (HTTPS). Mais informações em Regras de firewall para a Segura® Platform.

Passos

Standalone

  1. Execute o seguinte comando no appliance:
$ curl -fsSL https://repo.senhasegura.com/settings/segura.sh | sudo sh
  1. Escolha o idioma com as setas do teclado e pressione Enter.
  2. Escreva o nome da sua empresa (o nome real, registrado para o suporte Segura®) e pressione Enter.
  3. Digite SIM (ou YES, em inglês) e pressione Enter para confirmar.
  4. Aguarde a conclusão. A tela termina com Atualização concluída com sucesso.

Cluster de dois nós

Duas instâncias da Segura® em cluster, sem Arbitrator. O procedimento tem duas etapas: a primeira é executada em cada instância; a segunda, só depois que a primeira terminou em todas. Abra uma sessão SSH em cada instância e mantenha as duas abertas até o fim.

Etapa 1 (realize esta etapa em cada instância)

  1. Execute o comando na instância 1:
$ curl -fsSL https://repo.senhasegura.com/settings/segura.sh | sudo sh
  1. Escolha o idioma com as setas do teclado e pressione Enter.
  2. Escreva o nome da sua empresa (o nome real, registrado para o suporte Segura®) e pressione Enter.
  3. Digite SIM (ou YES, em inglês) e pressione Enter para confirmar. A instância conclui a primeira etapa e para na tela de espera PRIMEIRA ETAPA CONCLUÍDA NESTE SERVIDOR. NÃO FECHE ESTA JANELA.
  4. Deixe essa janela aberta e repita os passos 1 a 4 na instância 2. Cada uma vai parar na mesma tela de espera.

Etapa 2 (realize esta etapa em cada instância)

  1. Na janela da instância 1, à pergunta A primeira etapa já terminou em todos os servidores?, digite SIM (ou YES) e pressione Enter.
  2. Digite SIM (ou YES) outra vez para iniciar a segunda etapa e pressione Enter.
  3. Aguarde a conclusão. A tela termina com Atualização concluída com sucesso.
  4. Repita os passos 1 a 3 na janela de cada uma das outras instâncias.
Atenção

A Etapa 2 só pode começar depois que a Etapa 1 terminou em todas as instâncias. O próprio utilitário avisa: executar antes da hora desconecta o servidor dos demais. Se uma janela for fechada por engano, execute o mesmo comando de novo naquela instância: o utilitário reconhece em que etapa ela está e pergunta se a primeira etapa já terminou em todos os servidores.

Cluster de três nós

Três instâncias da Segura® em cluster. O procedimento tem duas etapas: a primeira é executada em cada instância; a segunda, só depois que a primeira terminou em todas. Abra uma sessão SSH em cada instância e mantenha as três abertas até o fim.

Etapa 1 (realize esta etapa em cada instância)

  1. Execute o comando na instância 1:
$ curl -fsSL https://repo.senhasegura.com/settings/segura.sh | sudo sh
  1. Escolha o idioma com as setas do teclado e pressione Enter.
  2. Escreva o nome da sua empresa (o nome real, registrado para o suporte Segura®) e pressione Enter.
  3. Digite SIM (ou YES, em inglês) e pressione Enter para confirmar. A instância conclui a primeira etapa e para na tela de espera PRIMEIRA ETAPA CONCLUÍDA NESTE SERVIDOR. NÃO FECHE ESTA JANELA.
  4. Deixe essa janela aberta e repita os passos 1 a 4 nas instâncias 2 e 3. Cada uma vai parar na mesma tela de espera.

Etapa 2 (realize esta etapa em cada instância)

  1. Na janela da instância 1, à pergunta A primeira etapa já terminou em todos os servidores?, digite SIM (ou YES) e pressione Enter.
  2. Digite SIM (ou YES) outra vez para iniciar a segunda etapa e pressione Enter.
  3. Aguarde a conclusão. A tela termina com Atualização concluída com sucesso.
  4. Repita os passos 1 a 3 na janela de cada uma das outras instâncias.
Atenção

A Etapa 2 só pode começar depois que a Etapa 1 terminou em todas as instâncias. O próprio utilitário avisa: executar antes da hora desconecta o servidor dos demais. Se uma janela for fechada por engano, execute o mesmo comando de novo naquela instância: o utilitário reconhece em que etapa ela está e pergunta se a primeira etapa já terminou em todos os servidores.

Ambientes com Arbitrator

Ambiente Segura® em cluster, com duas ou mais instâncias e um servidor Arbitrator. O procedimento é o do cluster com o mesmo número de instâncias, com um passo adicional no Arbitrator ao final.

Etapa 1 (nas instâncias do cluster)

Execute o procedimento da seção Cluster de dois nós (ou da seção Cluster de três nós, se for o seu caso) em todas as instâncias, até a mensagem Atualização concluída com sucesso em cada uma. O aviso sobre o servidor Arbitrator, exibido no Passo 8 do seu terminal, é esperado, pois o passo adicional abaixo resolve.

Mais informações sobre o Arbitrator em Como atualizar o Arbitrator.

Etapa 2 (Arbitrator)

  1. Na instância 1 (primária), gere a nova configuração do Arbitrator através do comando:
    1. $ sudo orbit cluster galera arbiter create-config.
      1. Os arquivos ficam em /var/tmp/senhasegura-cluster-arbiter/.
    Info

    Se o comando retornar um erro, execute $ sudo orbit cluster arbiter create-config. Anote qual você executou, você precisará utilizar o comando correspondente no passo 5.

  2. Libere a cópia de arquivos e envie o pacote ao servidor Arbitrator (substitua USUARIO e IP_ARBITRO):
    1. $ sudo orbit support scp allow
      1. Em algumas versões, esse comando pode retornar um erro. Caso aconteça, ignore-o e siga para o próximo comando.
    2. $ scp /var/tmp/senhasegura-cluster-arbiter/manifests.tar.gz USUARIO@IP_ARBITRO:/tmp/
  3. No servidor Arbitrator, pare os containers atuais e substitua a configuração:
    1. $ cd /opt/manifests/docker-compose/ && sudo docker compose down
    2. $ cd /opt && sudo rm -rf manifests && sudo tar -xzvf /tmp/manifests.tar.gz
  4. Suba os containers de novo e confira que estão em execução:
    1. $ cd /opt/manifests/docker-compose && sudo docker compose up -d
    2. $ sudo docker ps
  5. De volta à instância 1, valide a conexão do Arbitrator e feche a cópia de arquivos:
    1. $ sudo orbit cluster galera arbiter status
      1. Se você executou $ sudo orbit cluster arbiter create-config no passo 1, execute $ sudo orbit cluster arbiter status.
    2. $ sudo orbit support scp deny
      1. Ignore este comando se $ sudo orbit support scp allow retornou um erro no passo 2.
Alerta

Se ainda tiver problemas para configurar o Arbitrator, abra um ticket para o suporte Segura® informando o código SOP 140926.

Ambientes offline

Para appliances Segura® sem saída HTTPS para repo.senhasegura.com o procedimento é o mesmo da sua topologia; muda apenas a forma de levar o utilitário até o servidor, que passa a ser baixado em uma máquina com acesso à internet e transferido para o appliance. Os passos 1 a 4 abaixo entram no lugar do comando único que abre as outras seções; a execução em si continua sendo a da sua topologia, com uma ou duas etapas conforme o ambiente.

Como identificar

O comando padrão não completa e termina com uma mensagem do curl. O número varia conforme o bloqueio: (28) quando o firewall descarta os pacotes, depois de alguns minutos de espera, (7) quando a conexão é recusada e (6) quando o nome não resolve. Em todos os casos nada é alterado no servidor.

$ curl -fsSL https://repo.senhasegura.com/settings/segura.sh | sudo sh
curl: (28) Failed to connect to repo.senhasegura.com port 443 after 261702 ms: Couldn't connect to server

Passos

  1. Em uma máquina com acesso à internet, baixe o utilitário e o arquivo de conferência:
    1. $ curl -fsSL https://repo.senhasegura.com/settings/update-configurations -o update-configurations
    2. $ curl -fsSL https://repo.senhasegura.com/settings/SHA256SUMS -o SHA256SUMS
      Os dois endereços também podem ser abertos no navegador. Baixe os dois em seguida, um após o outro: se a conferência do passo 4 falhar, baixe os dois de novo antes de acionar o suporte.
  2. No appliance, libere a cópia de arquivos e confirme pressionando y:
    1. $ sudo orbit support scp allow
  3. Da máquina com internet, envie os dois arquivos (substitua USUARIO e IP_APPLIANCE):
    1. $ scp update-configurations SHA256SUMS USUARIO@IP_APPLIANCE:/home/USUARIO/
  4. No appliance, confira a integridade e prepare o utilitário:
    1. $ cd /home/USUARIO && sha256sum -c SHA256SUMS
    2. $ chmod +x update-configurations
      A conferência precisa responder "update-configurations: OK". Qualquer outra resposta: não execute o arquivo e acione o suporte Segura®.
  5. Execute o utilitário e siga a seção da sua topologia a partir do passo Escreva o nome da sua empresa:
    1. $ sudo ./update-configurations --lang pt-BR
    2. A opção --lang pt-BR já escolhe o português; sem ela, o utilitário pergunta o idioma como no comando padrão.
  6. Ao final, feche a cópia de arquivos e confirme pressionando y:
    1. $ sudo orbit support scp deny
Atenção

Em cluster. Os passos 2 a 4 são feitos em cada instância, antes de começar, e o passo 6 também. As etapas 1 e 2 seguem exatamente a aba do seu cluster, inclusive a tela de espera entre elas.

Info
  • A tela pode parar por alguns segundos no fim. Sem saída para a internet, o utilitário leva alguns segundos a mais para encerrar depois da última mensagem. É esperado: aguarde, não interrompa com Ctrl+C.
  • Arbitrator sem internet: o comando sudo orbit cluster galera arbiter create-config gera dois arquivos em /var/tmp/senhasegura-cluster-arbiter/: o manifests.tar.gz, sempre necessário, e o docker-images.tar.gz, com as imagens dos contêineres. Se o servidor Arbitrator já o roda hoje, ele já tem as imagens e basta o arquivo manifests.tar.gz. Em servidor novo, transfira também o docker-images.tar.gz e carregue as imagens com sudo docker load -i docker-images.tar.gz antes de subir os contêineres.

Verifique seus resultados

Após executar o comando no appliance, aguarde até a tela exibir Atualização concluída com sucesso e seu procedimento foi finalizado com sucesso.

Para a configuração Standalone : se a tela mostrar Este servidor faz parte de um cluster, pressione Enter para cancelar e use a aba do cluster correspondente.

Para ambientes offline, aguarde até a tela exibir Atualização concluída com sucesso de acordo com a sua topologia.

Caso contrário, não reinicie nada e abra um ticket para o suporte Segura® com a saída completa do terminal e com o código SOP 140926.