OpenBIS aloittelijoille

Last modified on 24. heinäkuuta 2026 • 6 min read • 1 086 words
Jos olette harkinneet siirtymistä paperisista laboratoriomuistioista sähköisiin, kuten me olemme parhaillaan tekemässä, olette ehkä törmänneet OpenBIS-ratkaisuun.
OpenBIS aloittelijoille
Kuva Michael Jeltsch
Jos olet harkinnut siirtymistä paperisista laboratoriomuistiinpanoista sähköisiin , kuten me tällä hetkellä teemme, olet ehkä törmännyt OpenBIS  -ratkaisuun. Haluatko asentaa OpenBIS:n, mutta et tiedä miten? Minullakaan ei ollut aavistustakaan, joten yritin toistuvasti, kunnes onnistuin. Onneksi sain apua ETHZ:n OpenBIS-tiimiltä ja paikalliselta IT-tukitiimiltä, mutta he eivät tietenkään voi korvata Jetty- ja PostgreSQL-ohjelmistoihin liittyvän osaamisen puutetta….Jos haluat vain kokeilla sitä nopeasti, voi olla helpompaa ladata VirtualBox-kuva, jossa kaikki on esiasennettu ja esiasetettu ( https://wiki-bsse.ethz.ch/display/bis/openBIS+ELN-LIMS+Virtual+Machine  ). Minulla ei kuitenkaan ollut tarpeeksi nopeaa laitteistoa VirtualBox-kuvan ajamiseen, joten päätin, että vanha tietokone riittää hyvin myös ilman virtuaalikoneen käyttöä. Alla olevat ohjeet on kirjoitettu muistista ja niiden lopullisten konfiguraatiotiedostojen perusteella, jotka toimivat. Aion kuitenkin vielä asentaa palvelimen alusta alkaen suorittamalla vain alla kirjoittamani ohjeet varmistaakseni, etten ole jättänyt mitään tärkeää huomiotta. Sillä välin haluan kuitenkin julkaista nämä tiedot. Olisin ollut iloinen, jos olisin löytänyt jonkinlaisen ”OpenBIS-asennus aloittelijoille” -ohjeen. Jotta tuki olisi mahdollisimman pitkäaikaista, valitsin asennukseen Ubuntu 16.04 Serverin (VirtualBox-kuvassa käytetään Ubuntu 14.04 Desktopia) ja OpenBIS 16.05.1  -ohjelmiston uusimman version.ethz.ch/display/bis/Production+Releases) (ohjelmiston lataaminen edellyttää tilin luomista). Sähköisen laboratoriomuistikirjan (ELN) laajennus sisältyy kyseiseen versioon. Tällöin sinulla on ongelma Java 7:n tuen kanssa (sitä ei ylläpidetä enää kauan, ja aion pian kokeilla OpenBIS ELN:n käyttöä Java 8:n kanssa, mutta tässä ohjeessa käytetään Java 7 PPA:ta Ubuntu 16.04:lle).1. Asenna Ubuntu 16.04.1 Server puhtaalta pöydältä. Luo asennuksen aikana järjestelmänvalvojakäyttäjä ”openbis”. Kun ohjelma pyytää valitsemaan ohjelmistot, valitse vakiotyyppisten järjestelmätyökalujen lisäksi OpenSSH ja PostgreSQL. Ensimmäisen kirjautumisen yhteydessä (käyttäjänä openbis) päivitä ja päivitä kaikki ohjelmistot uusimpaan versioon ja asenna emacs (tai mikä tahansa mieluisasi tekstieditori) sekä unzip:sudo apt install unzip emacs24-nox2. Asenna Java 7. Tässä on yksi tapa tehdä se:sudo add-apt-repository ppa:openjdk-r/ppa sudo apt-get updatesudo apt-get install openjdk-7-jre-headless3. Jotta PostgreSQL asennettaisiin oikein, muokkaa asetustiedostoa /etc/postgres/9.5/main/pg_hba.conf. Kaikissa peer-sanalla päättyvissä riveissä peer on vaihdettava sanaksi trust! Sen jälkeen lataa PostgreSQL uudelleen: sudo systemctl reload postgreql4. Jos asennat VirtualBoxin kaltaiseen virtuaalikoneeseen, on järkevää asentaa vierasapuohjelmat (virtualbox-guest-utils), sillä ne helpottavat käyttöä. Luo jaettu (pysyvä, automaattisesti avautuva kansio) ja lisää openbis vboxsf-ryhmään: sudo usermod -a -G vboxsf openbis 4. Siirrä pakattu openBIS-asennustiedosto openbis-käyttäjän kotikansioon. 5. Pura asennustiedosto:tar -xvzf openBIS-installation-standard-technologies-S233.0-r36799.tar.gz6. Siirry purkettuun hakemistoon: cd openBIS-installation-standard-technologies-S233.0-r36799 7. Muuta seuraavia asetuksia console.properties-tiedostossa: INSTALL_PATH=/home/openbis/DSS_ROOT_DIR=/home/openbis/dataELN-LIMS = truePATHINFO_DB_ENABLED = trueINSTALLATION_TYPE = serverTässä kokeilussa en ole muuttanut avainvaraston salasanaa, mutta sinun tulisi tehdä se turvallisuussyistä, jos käytät palvelinta tuotantokäytössä!8. Suorita asennusohjelma (ei root-käyttäjänä, vaan openbis-käyttäjänä):./run-console.sh9. Kun asennusohjelma pyytää antamaan openBIS-käyttäjän ”admin” salasanan, kirjoita salasana, jota haluat käyttää kirjautuessasi admin-käyttäjänä verkkokäyttöliittymään.10. Kun asennus on valmis, siirry kansioon ~/openbis/servers/openBIS-server/jetty/etc ja muokkaa tiedostoa service.properties. Itse asiassa sinun ei tarvitse muokata mitään, jotta asennus toimisi, mutta meidän piti määrittää järjestelmä Ldap-pohjaista kirjautumistodennusta varten.authentication-service = file-authentication-service => authentication-service = file-ldap-authentication-serviceJos käytät pelkästään LDAP:tä (eli authentication-service = ldap-authentication-service), LDAP-hakemistossa on oltava tiettyjä erityiskäyttäjiä. Todennamme yliopistomme LDAP-palvelimen kautta vain järjestelmän tavallisia käyttäjiä, joten esimerkiksi järjestelmänvalvojan käyttäjä on todennettava paikallisesti. Tämä järjestelmänvalvojan käyttäjä määritetään asennuksen aikana, mutta jotta tämä toimisi, sekä tiedosto- että LDAP-todennuksen on oltava käytössä. Tämä on ldap-palvelimemme osoite, sellaisena kuin se on määritelty service.properties-tiedostossa. Se sisältää todennusperustan, jonka sinun on pyydettävä järjestelmänvalvojiltasi:ldap.server.url = ldap://ldap2015.it.helsinki.fi/OU=people,DC=helsinki,DC=fiTämä on LDAP-käyttäjä ja hänen salasanansa LDAP-palvelimella (älä kysy minulta, miksi LDAP-väki käyttää niin monimutkaista sanamonsteria niin yksinkertaisen käsitteen kuvaamiseen):ldap.security.principal.distinguished.name = OU=openbis,OU=login,DC=helsinki,DC=fi``ldap.security.principal.password = PASSWORDSeuraavat parametrit koskevat nimenomaan LDAP-palvelintamme. Käytämme OpenLDAP:ia, ja koska OpenBIS ei näytä tukevan TLS:ää, käytämme SSL:ää:ldap.security.protocol = ssl``ldap.security.authentication-method = simple``ldap.queryTemplate = (&(%s))OpenBIS vaatii HTTPS:ää. Voit joko jättää itse allekirjoitetun varmenteen (jonka ETHZ on toimittanut) voimaan tai asentaa oman varmenteen. Jos pidät itse allekirjoitetun varmenteen voimassa, kaikki käyttäjät saavat varoituksen yrittäessään kirjautua verkkopalveluun. Lisäongelmana näyttää olevan se, että tiedostojen lähettäminen ei näytä toimivan itse allekirjoitetulla varmenteella, koska portin 8444 kautta lähetetty https-pyyntö ei tuota sellaista välityspyyntöä, joka näkyisi käyttäjille selainikkunassa ja jonka he voisivat ohittaa.Siksi meillä ei ollut muuta vaihtoehtoa kuin hankkia oikea varmenne, mikä onneksi on nykyään helpompaa kuin vielä vuosi sitten Let’s Encryptin  ansiosta. Siitä huolimatta varmenteen hankkiminen kesti jonkin aikaa. Käytämme OpenBIS-palvelinta yliopiston sisäverkossa, eikä se ole näkyvissä ulkopuolelta. Käyttäjien, jotka haluavat käyttää palvelinta ulkopuolelta, on käytettävä VPN:ää. Siksi jouduimme asentamaan väliaikaisen ”väärennetyn” palvelimen, jolla on sama nimi, julkisesti saavutettavalle IP-osoitteelle ja luomaan Let’s Encrypt -varmenteen (Let’s Encrypt ei ole vielä automatisoitu Jetty-sovellukselle). Käytin automaattista menetelmää Apache2:lle omalla Digital Ocean -palvelimellani ja hain sitten kaksi tärkeää tiedostoa (fullchain1.pem ja privkey1.pem) hakemistosta /etc/letsencrypt/archive/eln.jeltsch.org ja siirrin ne OpenBIS-palvelimellemme. Muuntaakseni ne Java-avainvarastolle sopivaan muotoon käytin seuraavia komentoja:openssl pkcs12 -export -out keystore.pkcs12 -in fullchain1.pem -inkey privkey1.pemkeytool -importkeystore -srckeystore keystore.pkcs12 -srcstoretype PKCS12 -destkeystore keystore.jksEnsimmäinen komento pyytää vientisalasanaa. Ei ole väliä, mitä salasanaa käytät (minä käytin 12345678). Toinen komento pyytää kohdeavainvaraston salasanaa. Kirjoita tähän “changeit”, jos et ole muuttanut avainvaraston oletussalasanaa (“changeit”) asennuksen aikana. Sitten se pyytää myös lähdeavainvaraston salasanaa (joka on se 12345678, jota käytin juuri yllä).Sitten sinun on vielä lisättävä tämän avainvaraston sisältö jo olemassa olevaan avainvarastoon. Tähän on luultavasti monia tapoja, mutta minä käytin graafista työkalua nimeltä Keystore Explorer  . Avaa vain molemmat avainvarastot (tähän tarvitset salasanan ”changeit”), poista olemassa oleva ETHZ-merkintä ja lisää ainoa (letsencrypt) merkintä äskettäin luodusta avainvarastosta. Korvaa hakemistossa ~/openbis/servers/openBIS-server/jetty/etc/ olevat tiedostot ”keystore” ja ”openBIS.keystore” muokatulla avainvarastolla. Molemmat tiedostot ovat identtisiä, enkä tällä hetkellä tiedä, miksi ne on kopioitu kahdesti. Sinun on myös korvattava ~/openbis/servers/datastore_server/etc/openBIS.keystore avainvaraston uudella versiolla. Jostain syystä tiedostojen lähetys ei toiminut, ja jotta lähetys saadaan toimimaan, datastore-palvelimen service.properties-tiedostossa on määritettävä datastore-palvelimen isäntäosoite: https://eln tarvitsee => https://eln.jeltsch.org. Koska käytimme eri isäntää varmenteen luomiseen, isäntänimissä oli ristiriita, ja jouduimme korvaamaan isäntänimen asetukset manuaalisesti: Muuta ne tiedostoissa /etc/hostname ja /etc/hosts ja käynnistä sitten järjestelmä uudelleen. Asennusohjelma otti kuitenkin datastore-palvelimen service.properties-tiedostoihin vain nimen ensimmäisen osan. Palvelimemme nimi on eln.jeltsch.org, mikä johti muotoon https://eln. Tätä osoitetta ei voitu ratkaista verkossamme, koska Let’s Encrypt -varmenne oli allekirjoitettu toisella palvelimella. Kun olimme muuttaneet service.properties-tiedostoja ja käynnistäneet järjestelmän uudelleen, olimme vihdoin valmiita testaamaan palvelinta: 11. Palvelimen käynnistäminen: Kirjaudu palvelimeen openbis-käyttäjänä. cd ~/openbis/bin/./allup.sh 12. Siirry toisella tietokoneella selaimellasi osoitteeseen “ https://eln.jeltsch.org:8443/openbis/webapp/eln-lims"  . Jos et ole asentanut julkisesti luotettua varmennetta, selain varoittaa sinua nyt, että yhteys ei ole suojattu. Napsauta vain “Lisäasetukset” ja vahvista suojauspoikkeus. Sinun on kirjauduttava sisään käyttäjätunnuksella admin/PASSWORD (jonka määritit asennuksen yhteydessä). ELN:n käytöstä on saatavilla joitakin oppaita  . Laboratoriossani työskentelevät kollegat ovat kuitenkin kertoneet, että käyttöliittymä ei ole kovin intuitiivinen ja että minun on opetettava heille perusasiat. Mielestäni voisi olla järkevää kuvata oppaassa tyypillisen pienen biotieteiden laboratorion asetukset: mitkä työtilat, millaiset käyttöoikeudet ja kenelle, sekä kuvata yleisiä tilanteita (esim. jos joidenkin reagenssiluetteloiden on oltava ulkopuolisten saatavilla jne.). Minulla on myös paljon parannusehdotuksia. Olisi esimerkiksi mukavaa saada lisää ”ELN-esikatseluja” ladatuille asiakirjoille. Tällä hetkellä kuvia voi esikatsella, mutta esimerkiksi PDF-tiedostoja ei (en ole vielä kokeillut SVG-tiedostoja, mutta käytämme niitä melko paljon kuvien merkitsemiseen). Tämä ei todellakaan ole viimeinen OpenBIS-aiheinen kirjoitukseni, ja ennen kuin otamme järjestelmän tuotantokäyttöön (todennäköisesti ensi vuoden alussa), minulla on vielä paljon opittavaa.