OpenBIS aloittelijoille
Last modified on 24. heinäkuuta 2026 • 6 min read • 1 086 wordsJos olette harkinneet siirtymistä paperisista laboratoriomuistioista sähköisiin, kuten me olemme parhaillaan tekemässä, olette ehkä törmänneet OpenBIS-ratkaisuun.

sudo apt install unzip emacs24-nox2. Asenna Java 7. Tässä on yksi tapa tehdä se:sudo add-apt-repository ppa:openjdk-r/ppa sudo apt-get updatesudo apt-get install openjdk-7-jre-headless3. Jotta PostgreSQL asennettaisiin oikein, muokkaa asetustiedostoa /etc/postgres/9.5/main/pg_hba.conf. Kaikissa peer-sanalla päättyvissä riveissä peer on vaihdettava sanaksi trust! Sen jälkeen lataa PostgreSQL uudelleen: sudo systemctl reload postgreql4. Jos asennat VirtualBoxin kaltaiseen virtuaalikoneeseen, on järkevää asentaa vierasapuohjelmat (virtualbox-guest-utils), sillä ne helpottavat käyttöä. Luo jaettu (pysyvä, automaattisesti avautuva kansio) ja lisää openbis vboxsf-ryhmään: sudo usermod -a -G vboxsf openbis 4. Siirrä pakattu openBIS-asennustiedosto openbis-käyttäjän kotikansioon. 5. Pura asennustiedosto:tar -xvzf openBIS-installation-standard-technologies-S233.0-r36799.tar.gz6. Siirry purkettuun hakemistoon: cd openBIS-installation-standard-technologies-S233.0-r36799 7. Muuta seuraavia asetuksia console.properties-tiedostossa: INSTALL_PATH=/home/openbis/DSS_ROOT_DIR=/home/openbis/dataELN-LIMS = truePATHINFO_DB_ENABLED = trueINSTALLATION_TYPE = serverTässä kokeilussa en ole muuttanut avainvaraston salasanaa, mutta sinun tulisi tehdä se turvallisuussyistä, jos käytät palvelinta tuotantokäytössä!8. Suorita asennusohjelma (ei root-käyttäjänä, vaan openbis-käyttäjänä):./run-console.sh9. Kun asennusohjelma pyytää antamaan openBIS-käyttäjän ”admin” salasanan, kirjoita salasana, jota haluat käyttää kirjautuessasi admin-käyttäjänä verkkokäyttöliittymään.10. Kun asennus on valmis, siirry kansioon ~/openbis/servers/openBIS-server/jetty/etc ja muokkaa tiedostoa service.properties. Itse asiassa sinun ei tarvitse muokata mitään, jotta asennus toimisi, mutta meidän piti määrittää järjestelmä Ldap-pohjaista kirjautumistodennusta varten.authentication-service = file-authentication-service => authentication-service = file-ldap-authentication-serviceJos käytät pelkästään LDAP:tä (eli authentication-service = ldap-authentication-service), LDAP-hakemistossa on oltava tiettyjä erityiskäyttäjiä. Todennamme yliopistomme LDAP-palvelimen kautta vain järjestelmän tavallisia käyttäjiä, joten esimerkiksi järjestelmänvalvojan käyttäjä on todennettava paikallisesti. Tämä järjestelmänvalvojan käyttäjä määritetään asennuksen aikana, mutta jotta tämä toimisi, sekä tiedosto- että LDAP-todennuksen on oltava käytössä. Tämä on ldap-palvelimemme osoite, sellaisena kuin se on määritelty service.properties-tiedostossa. Se sisältää todennusperustan, jonka sinun on pyydettävä järjestelmänvalvojiltasi:ldap.server.url = ldap://ldap2015.it.helsinki.fi/OU=people,DC=helsinki,DC=fiTämä on LDAP-käyttäjä ja hänen salasanansa LDAP-palvelimella (älä kysy minulta, miksi LDAP-väki käyttää niin monimutkaista sanamonsteria niin yksinkertaisen käsitteen kuvaamiseen):ldap.security.principal.distinguished.name = OU=openbis,OU=login,DC=helsinki,DC=fi``ldap.security.principal.password = PASSWORDSeuraavat parametrit koskevat nimenomaan LDAP-palvelintamme. Käytämme OpenLDAP:ia, ja koska OpenBIS ei näytä tukevan TLS:ää, käytämme SSL:ää:ldap.security.protocol = ssl``ldap.security.authentication-method = simple``ldap.queryTemplate = (&(%s))OpenBIS vaatii HTTPS:ää. Voit joko jättää itse allekirjoitetun varmenteen (jonka ETHZ on toimittanut) voimaan tai asentaa oman varmenteen. Jos pidät itse allekirjoitetun varmenteen voimassa, kaikki käyttäjät saavat varoituksen yrittäessään kirjautua verkkopalveluun. Lisäongelmana näyttää olevan se, että tiedostojen lähettäminen ei näytä toimivan itse allekirjoitetulla varmenteella, koska portin 8444 kautta lähetetty https-pyyntö ei tuota sellaista välityspyyntöä, joka näkyisi käyttäjille selainikkunassa ja jonka he voisivat ohittaa.Siksi meillä ei ollut muuta vaihtoehtoa kuin hankkia oikea varmenne, mikä onneksi on nykyään helpompaa kuin vielä vuosi sitten
Let’s Encryptin
ansiosta. Siitä huolimatta varmenteen hankkiminen kesti jonkin aikaa. Käytämme OpenBIS-palvelinta yliopiston sisäverkossa, eikä se ole näkyvissä ulkopuolelta. Käyttäjien, jotka haluavat käyttää palvelinta ulkopuolelta, on käytettävä VPN:ää. Siksi jouduimme asentamaan väliaikaisen ”väärennetyn” palvelimen, jolla on sama nimi, julkisesti saavutettavalle IP-osoitteelle ja luomaan Let’s Encrypt -varmenteen (Let’s Encrypt ei ole vielä automatisoitu Jetty-sovellukselle). Käytin automaattista menetelmää Apache2:lle omalla Digital Ocean -palvelimellani ja hain sitten kaksi tärkeää tiedostoa (fullchain1.pem ja privkey1.pem) hakemistosta /etc/letsencrypt/archive/eln.jeltsch.org ja siirrin ne OpenBIS-palvelimellemme. Muuntaakseni ne Java-avainvarastolle sopivaan muotoon käytin seuraavia komentoja:openssl pkcs12 -export -out keystore.pkcs12 -in fullchain1.pem -inkey privkey1.pemkeytool -importkeystore -srckeystore keystore.pkcs12 -srcstoretype PKCS12 -destkeystore keystore.jksEnsimmäinen komento pyytää vientisalasanaa. Ei ole väliä, mitä salasanaa käytät (minä käytin 12345678). Toinen komento pyytää kohdeavainvaraston salasanaa. Kirjoita tähän “changeit”, jos et ole muuttanut avainvaraston oletussalasanaa (“changeit”) asennuksen aikana. Sitten se pyytää myös lähdeavainvaraston salasanaa (joka on se 12345678, jota käytin juuri yllä).Sitten sinun on vielä lisättävä tämän avainvaraston sisältö jo olemassa olevaan avainvarastoon. Tähän on luultavasti monia tapoja, mutta minä käytin graafista työkalua nimeltä
Keystore Explorer
. Avaa vain molemmat avainvarastot (tähän tarvitset salasanan ”changeit”), poista olemassa oleva ETHZ-merkintä ja lisää ainoa (letsencrypt) merkintä äskettäin luodusta avainvarastosta. Korvaa hakemistossa ~/openbis/servers/openBIS-server/jetty/etc/ olevat tiedostot ”keystore” ja ”openBIS.keystore” muokatulla avainvarastolla. Molemmat tiedostot ovat identtisiä, enkä tällä hetkellä tiedä, miksi ne on kopioitu kahdesti. Sinun on myös korvattava ~/openbis/servers/datastore_server/etc/openBIS.keystore avainvaraston uudella versiolla. Jostain syystä tiedostojen lähetys ei toiminut, ja jotta lähetys saadaan toimimaan, datastore-palvelimen service.properties-tiedostossa on määritettävä datastore-palvelimen isäntäosoite: https://eln tarvitsee => https://eln.jeltsch.org. Koska käytimme eri isäntää varmenteen luomiseen, isäntänimissä oli ristiriita, ja jouduimme korvaamaan isäntänimen asetukset manuaalisesti: Muuta ne tiedostoissa /etc/hostname ja /etc/hosts ja käynnistä sitten järjestelmä uudelleen. Asennusohjelma otti kuitenkin datastore-palvelimen service.properties-tiedostoihin vain nimen ensimmäisen osan. Palvelimemme nimi on eln.jeltsch.org, mikä johti muotoon https://eln. Tätä osoitetta ei voitu ratkaista verkossamme, koska Let’s Encrypt -varmenne oli allekirjoitettu toisella palvelimella. Kun olimme muuttaneet service.properties-tiedostoja ja käynnistäneet järjestelmän uudelleen, olimme vihdoin valmiita testaamaan palvelinta: 11. Palvelimen käynnistäminen: Kirjaudu palvelimeen openbis-käyttäjänä. cd ~/openbis/bin/./allup.sh 12. Siirry toisella tietokoneella selaimellasi osoitteeseen “
https://eln.jeltsch.org:8443/openbis/webapp/eln-lims"
. Jos et ole asentanut julkisesti luotettua varmennetta, selain varoittaa sinua nyt, että yhteys ei ole suojattu. Napsauta vain “Lisäasetukset” ja vahvista suojauspoikkeus. Sinun on kirjauduttava sisään käyttäjätunnuksella admin/PASSWORD (jonka määritit asennuksen yhteydessä). ELN:n käytöstä on saatavilla joitakin
oppaita
. Laboratoriossani työskentelevät kollegat ovat kuitenkin kertoneet, että käyttöliittymä ei ole kovin intuitiivinen ja että minun on opetettava heille perusasiat. Mielestäni voisi olla järkevää kuvata oppaassa tyypillisen pienen biotieteiden laboratorion asetukset: mitkä työtilat, millaiset käyttöoikeudet ja kenelle, sekä kuvata yleisiä tilanteita (esim. jos joidenkin reagenssiluetteloiden on oltava ulkopuolisten saatavilla jne.). Minulla on myös paljon parannusehdotuksia. Olisi esimerkiksi mukavaa saada lisää ”ELN-esikatseluja” ladatuille asiakirjoille. Tällä hetkellä kuvia voi esikatsella, mutta esimerkiksi PDF-tiedostoja ei (en ole vielä kokeillut SVG-tiedostoja, mutta käytämme niitä melko paljon kuvien merkitsemiseen). Tämä ei todellakaan ole viimeinen OpenBIS-aiheinen kirjoitukseni, ja ennen kuin otamme järjestelmän tuotantokäyttöön (todennäköisesti ensi vuoden alussa), minulla on vielä paljon opittavaa.