Bisher gab es nur den Update-Weg: eine Anwendung musste bereits installiert und eingerichtet sein, damit sich etwas aktualisieren liess. Die Erstinstallation auf einem neuen System war Handarbeit - Paket kopieren, Konfiguration abtippen, Token besorgen. Setup-API (neu) - POST /api/setup/v1/login tauscht Benutzername und Passwort gegen ein Token mit 30 Minuten Gueltigkeit und ausschliesslich setup:install. Es wird nicht mitgeschrieben und lebt im Installer nur im Speicher. - GET /api/setup/v1/catalog zeigt nur, was zur Laufzeitkennung des anfragenden Systems passt. Ein Projekt mit ausschliesslich Windows-Paket taucht auf einem Linux-Rechner gar nicht erst auf. - POST /api/setup/v1/token stellt das Dauertoken der Anwendung aus. Welche Rechte vergeben werden, entscheidet der Server; die Anfrage kann nur einschraenken. Sonst waere der Umweg ueber ein kurzlebiges Token wirkungslos. Rollentrennung (Migration 012) - dc_users bekommt role, disabled und last_login_at. Die Rolle "installer" darf sich ueber den Setup-Weg anmelden und nicht am WebUI. Die Zugangsdaten werden auf jedem Zielsystem eingetippt; mit einem Administratorkonto verteilte man damit den Zugang zu Tokens, Lizenzen und Monitoren auf jeden Rechner, auf dem je etwas installiert wurde. - Auth::verifyCredentials() prueft sessionfrei, damit Setup- und WebUI-Login nicht zwei verschiedene Haertungsgrade haben (Drosselung, Timing-Angleichung, Rehash gelten fuer beide). - Konten mit hinterlegtem TOTP-Geheimnis werden am Setup-Weg mit 501 abgewiesen. Eine TOTP-Pruefung gibt es im Deploymentcenter noch nicht; sie stillschweigend zu uebergehen waere ein Rueckschritt. - Benutzerverwaltung im WebUI - es gab bisher gar keine, nur den einen von install_db.php angelegten Admin. Das letzte aktive Administratorkonto laesst sich weder deaktivieren noch loeschen. Installer - update-agent --action install fuehrt durch Anmeldung, Auswahl, Zielverzeichnis, Installation und Einrichtung. Die Dateien kommen ueber denselben Pfad wie ein Update - mit Pruefsumme, Signatur, Staging und Rollback. Ein zweiter Download-Weg waere ein zweiter Ort fuer dieselben Fehler. - --action configure holt die Einrichtung nachtraeglich. - setup.json im Paket beschreibt die benoetigten Werte. Bewusst im Paket und nicht zentral: so ist sie mit der Anwendung versioniert. - Gefragt wird nur, was uebrig bleibt: bereits gesetzt -> detect:... -> provision -> fragen. Platzhalter wie changeme oder <dein-wert> gelten dabei nicht als eingerichtet, sonst liefe die Anwendung mit der Vorlage los. - SetupWriter erhaelt vorhandene Inhalte. Eine appsettings.json fuehrt neben den abgefragten Werten meist Logging und anderes; sie neu zu erzeugen waere bequemer und verloere das - bei einer Neuinstallation ohne Backup. int und bool landen als JSON-Typ, nicht als Zeichenkette. Downloads - scripts/build_installer.ps1 baut selbstenthaltende Einzeldateien fuer win-x64, linux-x64 und linux-arm64 (rund 34 MB, .NET-Laufzeit inbegriffen). Ohne NativeAOT und ohne Trimming: Spectre.Console loest ueber Reflexion auf und braeche sonst erst beim Anwender. - scripts/upload_installer.py laedt sie nach /installer/. Getrennt von deploy.py, das client-dotnet bewusst ausklammert. - Bereich "Installer" auf der UpdateService-Seite mit Groessen, Pruefsummen und den wget-Befehlen; die Angaben stammen aus installer.json statt aus fest eingetragenem Text. - install.sh und install.ps1 laden, pruefen die Pruefsumme und legen ab - sie richten bewusst nichts selbst ein. Das Manifest wird BOM-frei geschrieben, sonst scheitert json_decode() daran. Enthaelt ausserdem die bislang nicht committete Arbeit an den RocketChat-Benachrichtigungen (Migrationen 010 und 011) sowie die Loesch- und Editierfunktion des UpdateService; die betroffenen Dateien liessen sich nicht getrennt stagen. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
276 lines
9.2 KiB
PHP
276 lines
9.2 KiB
PHP
<?php
|
|
|
|
/**
|
|
* Watchdog API
|
|
*
|
|
* POST /api/watchdog/v1/ping Heartbeat (Scope watchdog:ping)
|
|
* POST /api/watchdog/v1/event Ereignis protokollieren
|
|
* GET /api/watchdog/v1/status Alle Monitore (Scope watchdog:read)
|
|
* GET /api/watchdog/v1/events Ereignisprotokoll
|
|
* GET /api/watchdog/v1/evaluate Evaluationslauf (Shared Key oder Session)
|
|
*
|
|
* Der Evaluate-Endpunkt ist neu und die eigentliche Ergaenzung: er stuft
|
|
* Monitore anhand ihres erwarteten Intervalls auf warning bzw. down. Ohne ihn
|
|
* blieb ein ausgefallener Server dauerhaft gruen, weil der Zustand sich nur
|
|
* beim Eintreffen eines Heartbeats aenderte.
|
|
*
|
|
* Cron-Eintrag (minuetlich). Bevorzugt intern, ohne HTTP und ohne Schluessel
|
|
* im Crontab:
|
|
* * * * * * /usr/bin/php /pfad/zum/deploymentcenter/cli/tick.php --quiet
|
|
*
|
|
* Ueber die Schnittstelle, wenn der Cron woanders laeuft:
|
|
* * * * * * curl -fsS -H "Authorization: Bearer <SHARED_KEY>" \
|
|
* https://dc.example.com/api/watchdog/v1/evaluate > /dev/null
|
|
*
|
|
* Authentifizierung fuer Agenten: sowohl die zentralen Master-/Sub-Tokens
|
|
* (dc_tokens, Scope watchdog:ping) als auch die aelteren Agent-Tokens aus
|
|
* watchdog_agent_tokens werden akzeptiert.
|
|
*/
|
|
|
|
declare(strict_types=1);
|
|
|
|
require_once __DIR__ . '/../../../../src/bootstrap.php';
|
|
|
|
use Deploymentcenter\Core\ApiAuth;
|
|
use Deploymentcenter\Core\Db;
|
|
use Deploymentcenter\Core\Http;
|
|
use Deploymentcenter\Modules\Watchdog\Evaluator;
|
|
use Deploymentcenter\Modules\Watchdog\EventLog;
|
|
use Deploymentcenter\Modules\Watchdog\MetricStore;
|
|
use Deploymentcenter\Modules\Watchdog\MonitorRepo;
|
|
use Deploymentcenter\Modules\Watchdog\TokenManager as LegacyTokenManager;
|
|
|
|
Http::beginJson(['GET', 'POST', 'OPTIONS'], true);
|
|
|
|
$db = Db::init();
|
|
|
|
$monitorRepo = new MonitorRepo($db);
|
|
$eventLog = new EventLog($db);
|
|
|
|
$action = resolveWatchdogAction();
|
|
|
|
switch ($action) {
|
|
|
|
case 'ping':
|
|
requirePost();
|
|
|
|
$source = Http::str('source');
|
|
if ($source === null) {
|
|
Http::fail(400, 'missing_source', 'Das Feld "source" wird benoetigt.');
|
|
}
|
|
|
|
authorizeSource($db, $source);
|
|
|
|
$instance = Http::str('instance') ?? 'default';
|
|
$metrics = Http::input('metrics');
|
|
|
|
$monitor = $monitorRepo->upsertHeartbeat(
|
|
$source,
|
|
$instance,
|
|
Http::str('type') ?? 'heartbeat',
|
|
Http::int('interval', 0) ?: Http::int('expected_interval_sec', 60),
|
|
$metrics,
|
|
strtolower(Http::str('status') ?? 'ok'),
|
|
Http::str('message') ?? Http::str('reason'),
|
|
Http::str('group') ?? Http::str('group_key'),
|
|
Http::str('os'),
|
|
// Gesundheitszustand, den die Anwendung selbst ermittelt hat.
|
|
Http::input('checks'),
|
|
// Welche Version laeuft hier? Optional - bestehende Agenten
|
|
// schicken das Feld nicht und laufen unveraendert weiter.
|
|
Http::str('version') ?? Http::str('app_version')
|
|
);
|
|
|
|
// Numerische Werte in den Verlauf uebernehmen, damit sich Trends
|
|
// erkennen lassen statt nur der letzte Moment.
|
|
$recordedMetrics = (new MetricStore($db))->record($source, $instance, $metrics);
|
|
|
|
// Zustandswechsel im Ereignisprotokoll festhalten.
|
|
if (!empty($monitor['_state_changed'])) {
|
|
$previous = (string)$monitor['_previous_state'];
|
|
$current = (string)$monitor['state'];
|
|
|
|
$eventLog->logEvent(
|
|
$source,
|
|
(string)$monitor['instance'],
|
|
$current === 'up' ? 'recovered' : ($current === 'warning' ? 'warning_raised' : 'hard_error'),
|
|
$previous,
|
|
$current,
|
|
$current === 'up' ? 'info' : ($current === 'warning' ? 'warning' : 'alarm'),
|
|
'Zustandswechsel durch Heartbeat.'
|
|
);
|
|
}
|
|
|
|
Http::ok([
|
|
'message' => 'Heartbeat empfangen.',
|
|
'monitor' => [
|
|
'source' => $monitor['source'],
|
|
'instance' => $monitor['instance'],
|
|
'state' => $monitor['state'],
|
|
'last_status' => $monitor['last_status'],
|
|
'last_seen_utc' => $monitor['last_seen_utc'],
|
|
'app_version' => $monitor['app_version'] ?? null,
|
|
'state_changed' => (bool)($monitor['_state_changed'] ?? false),
|
|
'failing_checks' => $monitor['_failing_checks'] ?? [],
|
|
],
|
|
'metrics_recorded' => $recordedMetrics,
|
|
]);
|
|
|
|
case 'event':
|
|
requirePost();
|
|
|
|
$source = Http::str('source');
|
|
if ($source === null) {
|
|
Http::fail(400, 'missing_source', 'Das Feld "source" wird benoetigt.');
|
|
}
|
|
|
|
authorizeSource($db, $source);
|
|
|
|
$meta = Http::input('meta');
|
|
$eventId = $eventLog->logEvent(
|
|
$source,
|
|
Http::str('instance') ?? 'default',
|
|
Http::str('kind') ?? 'started',
|
|
Http::str('from_state'),
|
|
Http::str('to_state'),
|
|
Http::str('severity') ?? 'info',
|
|
Http::str('message'),
|
|
is_array($meta) ? $meta : null
|
|
);
|
|
|
|
Http::ok(['event_id' => $eventId], 201);
|
|
|
|
case 'status':
|
|
ApiAuth::requireScope($db, 'watchdog:read');
|
|
$monitors = $monitorRepo->getAllMonitors();
|
|
Http::ok(['count' => count($monitors), 'monitors' => $monitors]);
|
|
|
|
case 'events':
|
|
ApiAuth::requireScope($db, 'watchdog:read');
|
|
$events = $eventLog->getRecentEvents(
|
|
Http::int('limit', 50),
|
|
Http::str('source'),
|
|
Http::str('instance'),
|
|
Http::str('severity')
|
|
);
|
|
Http::ok(['count' => count($events), 'events' => $events]);
|
|
|
|
case 'metrics':
|
|
ApiAuth::requireScope($db, 'watchdog:read');
|
|
|
|
$source = Http::str('source');
|
|
if ($source === null) {
|
|
Http::fail(400, 'missing_source', 'Der Parameter "source" wird benoetigt.');
|
|
}
|
|
|
|
$store = new MetricStore($db);
|
|
$instance = Http::str('instance') ?? 'default';
|
|
$metricKey = Http::str('metric');
|
|
|
|
if ($metricKey === null) {
|
|
Http::ok([
|
|
'source' => $source,
|
|
'metrics' => $store->keysFor($source, $instance),
|
|
'hint' => 'Mit &metric=<name> den Verlauf abrufen.',
|
|
]);
|
|
}
|
|
|
|
Http::ok([
|
|
'source' => $source,
|
|
'metric' => $metricKey,
|
|
'hours' => Http::int('hours', 24),
|
|
'history' => $store->history($source, $metricKey, Http::int('hours', 24), $instance, Http::int('bucket', 15)),
|
|
'deviation' => $store->deviation($source, $metricKey, $instance),
|
|
]);
|
|
|
|
case 'evaluate':
|
|
// Bewusst nur fuer Shared Key oder eine angemeldete Sitzung -
|
|
// ein Agenten-Token soll den Zustand aller Monitore nicht umschreiben.
|
|
ApiAuth::requireScope($db, 'watchdog:evaluate');
|
|
|
|
$reportRes = null;
|
|
if (Http::str('force_report') === '1' || Http::str('report') === '1') {
|
|
$reportRes = \Deploymentcenter\Modules\Notify\RocketChatNotifier::sendStatusReport($db, true);
|
|
}
|
|
|
|
$result = Evaluator::run($db);
|
|
Http::ok($result + [
|
|
'rocketchat_report' => $reportRes,
|
|
'message' => sprintf(
|
|
'%d Monitor(e) geprueft, %d Zustandswechsel.',
|
|
$result['checked'],
|
|
$result['changed']
|
|
)
|
|
]);
|
|
|
|
default:
|
|
Http::fail(404, 'unknown_action', 'Endpunkt nicht gefunden.', null, [
|
|
'available' => ['ping', 'event', 'status', 'events', 'metrics', 'evaluate'],
|
|
]);
|
|
}
|
|
|
|
// ======================================================================
|
|
|
|
function requirePost(): void
|
|
{
|
|
if (Http::method() !== 'POST') {
|
|
Http::fail(405, 'method_not_allowed', 'Diese Aktion erwartet POST.');
|
|
}
|
|
}
|
|
|
|
/**
|
|
* Prueft die Berechtigung, fuer eine bestimmte Source zu melden.
|
|
*
|
|
* Akzeptiert zentrale Tokens (dc_tokens, Scope watchdog:ping) und die
|
|
* aelteren, an eine Source gebundenen Agent-Tokens.
|
|
*/
|
|
function authorizeSource(PDO $db, string $source): void
|
|
{
|
|
// Zentrale Token-Hierarchie, Shared Key oder Session
|
|
if (ApiAuth::resolve($db, 'watchdog:ping', null, true) !== null) {
|
|
return;
|
|
}
|
|
|
|
// Alt-Tokens aus watchdog_agent_tokens
|
|
$presented = Http::bearerToken();
|
|
if ($presented !== null) {
|
|
$legacy = new LegacyTokenManager($db);
|
|
if ($legacy->validateToken($presented, $source)) {
|
|
return;
|
|
}
|
|
}
|
|
|
|
Http::fail(
|
|
401,
|
|
'unauthorized',
|
|
sprintf('Kein gueltiges Token fuer die Source "%s".', $source),
|
|
null,
|
|
['required_scope' => 'watchdog:ping']
|
|
);
|
|
}
|
|
|
|
function resolveWatchdogAction(): string
|
|
{
|
|
$explicit = Http::str('action');
|
|
if ($explicit !== null) {
|
|
return strtolower($explicit);
|
|
}
|
|
|
|
$segments = array_values(array_filter(
|
|
explode('/', trim(Http::path(), '/')),
|
|
static fn(string $s): bool => $s !== ''
|
|
));
|
|
|
|
$last = strtolower((string)end($segments));
|
|
|
|
return match ($last) {
|
|
'ping', 'heartbeat' => 'ping',
|
|
'event' => 'event',
|
|
'events' => 'events',
|
|
'status' => 'status',
|
|
'evaluate' => 'evaluate',
|
|
'metrics' => 'metrics',
|
|
default => 'status',
|
|
};
|
|
}
|