Publié Prometheus JMX Exporter 1.6.0 — émetteur JMX destiné à collecter les valeurs JMX MBean des applications Java et à les fournir sous forme de métriques Prometheus. Avec une configuration appropriée, l'émetteur JMX peut également envoyer des données via OpenTelemetry. Le code du projet est distribué sous licence Apache-2.0.
JMX Exporter peut fonctionner en plusieurs modes : en tant qu'agent Java à l'intérieur de la JVM cible, en tant qu'exportateur autonome pour interroger un JMX/RMI distant, et en tant qu'agent isolateur Java pour plusieurs exportateurs isolés dans une seule JVM. Dans la documentation, l'agent Java est indiqué comme l'option recommandée pour la plupart des utilisateurs, car il permet d'éviter la configuration du JMX/RMI distant.
Qu'est-ce qui a changé
Chemin configurable pour les métriques.
Ajout de la possibilité de définir un chemin HTTP personnalisé pour lequel l'émetteur fournit les métriques. C'est utile dans des environnements où le point de terminaison /metrics est déjà occupé, où le routage est lié à des règles d'ingress/service mesh uniques ou où plusieurs exportateurs sont publiés via un seul proxy.Protection contre les attaques par timing lors de la vérification des mots de passe.
Ajout d'un renforcement de la protection contre les attaques par mot de passe basées sur le timing. Cela concerne la réduction du risque où un attaquant tente de deviner un mot de passe en analysant les variations de temps lors de la vérification de différentes options.Correction des méthodes d'authentification PBKDF2.
Les développeurs ont corrigé le calcul de la longueur en bits pour les méthodes d'authentification PBKDF2. Une erreur pouvait affecter la vérification correcte des mots de passe lors de l'utilisation des schémas de hachage appropriés. Dans le changelog, cela est noté comme PKDF2, mais dans le sens et le contexte de l'authentification, il s'agit de PBKDF2.Correction du cache LRU d'authentification.
Une correction a été apportée au mécanisme de mise en cache des résultats d'authentification. Pour l'émetteur, qui peut être interrogé fréquemment et en parallèle par Prometheus, un fonctionnement correct de ce cache est important tant pour la performance que pour le comportement prévisible de l'autorisation.La documentation a été mise à jour.
La documentation 1.6.0 décrit le but de JMX Exporter, les modes de déploiement, le démarrage rapide, la configuration YAML, les paramètres HTTP, l'authentification, SSL, OpenTelemetry et des exemples. Les artifacts de la version 1.6.0 sont listés séparément.Dépendances mises à jour.
La version comprend de nombreuses mises à jour des dépendances. Pour le composant d'infrastructure de surveillance, c'est une partie importante de l'accompagnement : ces mises à jour ferment généralement les corrections accumulées, améliorent la compatibilité et réduisent le risque de problèmes dans la chaîne d'approvisionnement.Un nettoyage général du projet a été effectué.
Les développeurs ont amélioré la Javadoc, augmenté la couverture du code par des tests, élargi l'ensemble des tests unitaires et affiné les tests d'intégration. Des conteneurs et des distributions supplémentaires ont également été ajoutés pour les tests d'intégration.
Dans l'ensemble JMX Exporter 1.6.0 semble être une version opérationnelle : sans grandes restructurations architecturales, mais avec des changements utiles pour les environnements de production - réglages flexibles des endpoints de métriques, renforcement de l'authentification, corrections du cache et mise à jour significative de la base de tests.
Source : linux.org.ru
