Обновите сертификат TLS для облака

Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee
X.info

Способ указания имени хранилища ключей и хранилища доверенных сертификатов на виртуальном хосте или целевом конечном пункте/целевом сервере определяет, как будет выполняться обновление сертификата. Указать имя хранилища ключей и хранилища доверенных сертификатов можно следующим образом:

  • Рекомендации - желательно
  • Прямые имена
  • Переменные потока

Каждый из этих методов по-разному влияет на процесс обновления сертификата, как описано в следующей таблице.

Тип конфигурации Как обновить/заменить сертификат Как обновить виртуальный хост, целевую конечную точку/целевой сервер
Рекомендуемая справочная информация

Для хранилища ключей создайте новое хранилище ключей с новым именем и псевдонимом с тем же именем , что и у старого псевдонима.

Для создания хранилища доверенных сертификатов (truststore) необходимо задать новое имя .

Обновите ссылку на хранилище ключей или хранилище доверенных сертификатов.

Нет необходимости обращаться в службу поддержки Apigee Edge .

Переменные потока (только для целевой конечной точки)

Для хранилища ключей создайте новое хранилище ключей с новым именем и псевдонимом с тем же именем или с новым именем.

Для создания хранилища доверенных сертификатов (truststore) необходимо задать новое имя .

При каждом запросе передавайте обновленную переменную потока с именем нового хранилища ключей, псевдонима или хранилища доверенных сертификатов.

Нет необходимости обращаться в службу поддержки Apigee Edge .

Прямой Создайте новое хранилище ключей, псевдоним и хранилище доверенных сертификатов.

Для виртуальных хостов обратитесь в службу поддержки Apigee Edge для перезапуска маршрутизаторов.

Если хранилище доверенных сертификатов используется целевой конечной точкой/целевым сервером, выполните повторное развертывание прокси-сервера.

Прямой Удалите хранилище ключей или доверенных сертификатов и создайте его заново с тем же именем.

Обновление виртуального хоста не требуется. Однако запросы к API завершаются с ошибкой, пока не будут установлены новое хранилище ключей и псевдоним.

Если хранилище ключей используется для двустороннего TLS-соединения между Edge и серверной службой, обратитесь в службу поддержки Apigee Edge для перезапуска обработчиков сообщений.

Прямой Для хранилища доверенных сертификатов необходимо загрузить новый сертификат в это хранилище.

Для виртуальных хостов обратитесь в службу поддержки Apigee Edge , чтобы перезапустить маршрутизаторы Edge.

Если хранилище доверенных сертификатов используется целевой конечной точкой/целевым сервером, обратитесь в службу поддержки Apigee Edge для перезапуска обработчиков сообщений.

Проверка сертификата до и после обновления.

Используйте следующие команды openssl , чтобы проверить текущий сертификат перед его обновлением:

echo | openssl s_client -servername HOSTNAME -connect ORG-ENV.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject

где HOSTNAME — это псевдоним хоста, а ORG - ENV — это организация и среда. Например:

echo | openssl s_client -servername example.com -connect myOrg-prod.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject

В результате вы должны увидеть следующее:

notBefore=Dec 30 22:11:38 2015 GMT
notAfter=Dec 30 22:11:38 2016 GMT
subject= /OU=Domain Control Validated/CN=*.apigee.net

После обновления сертификата используйте ту же команду для проверки.

Определите, как ваш виртуальный хост или целевая конечная точка/целевой сервер обращается к хранилищу ключей и хранилищу доверенных сертификатов.

  1. Войдите в пользовательский интерфейс управления Edge по адресу https://enterprise.apigee.com .
  2. В меню пользовательского интерфейса управления Edge выберите название вашей организации.
  3. Для виртуального хоста определите, как виртуальный хост задает хранилище ключей и хранилище доверенных сертификатов.
    1. В зависимости от версии пользовательского интерфейса Edge:
      1. Если вы используете классический интерфейс Edge : выберите API > Конфигурация среды .
      2. Если вы используете новый интерфейс Edge : выберите «Администрирование» > «Среды» .
    2. Выберите вкладку «Виртуальные хосты» .
    3. Для конкретного виртуального хоста, который вы обновляете, выберите кнопку «Показать» , чтобы отобразить его свойства. Отобразятся следующие свойства:
      1. Хранилище ключей : имя текущего хранилища ключей, обычно указываемое в качестве ссылки в файле ref:// mykeystoreref .

        В качестве альтернативы, его можно указать напрямую, например, в формате myKeystoreName , или в виде переменной потока, например, {ssl.keystore} .
      2. Псевдоним ключа. Значением этого свойства является имя псевдонима в хранилище ключей. В вашем новом хранилище ключей должен быть создан псевдоним с тем же именем.
      3. Trust Store : Название текущего хранилища доверенных сертификатов, если таковое имеется, обычно указывается в качестве ссылки в файле ref:// mytruststoreref .

        В качестве альтернативы, его можно указать напрямую, в формате myTruststoreName , или в виде переменной потока, в формате {ssl.truststorestore} .
  4. Для целевой конечной точки/целевого сервера определите, как целевая конечная точка задает хранилище ключей и хранилище доверенных сертификатов:
    1. В меню пользовательского интерфейса управления Edge выберите API .
    2. Выберите имя API-прокси.
    3. Выберите вкладку «Разработка» .
    4. В разделе «Целевые конечные точки» выберите «по умолчанию» .
    5. В области кода находится определение TargetEndpoint. Изучите элемент <SSLInfo> , чтобы увидеть, как определяется хранилище ключей/доверенных сертификатов.

      Примечание : Если целевая конечная точка использует целевой сервер, то XML-определение целевой конечной точки выглядит следующим образом, где тег <LoadBalancer> указывает целевые серверы, используемые прокси-сервером API.
      <TargetEndpoint name="default">
        …
        <HTTPTargetConnection>
          <LoadBalancer>
            <Server name="target1" />
            <Server name="target2" />
          </LoadBalancer>
          <Path>/test</Path>
        </HTTPTargetConnection>
          …
      </TargetEndpoint>
      Изучите элемент <SSLInfo> в определении целевого сервера, чтобы определить, как задано хранилище ключей/доверенных сертификатов.

Обновить TLS-сертификат в хранилище ключей

Когда срок действия сертификата в хранилище ключей истекает, вы не можете загрузить новый сертификат в это хранилище. Вместо этого вы создаете новое хранилище ключей, загружаете сертификат, а затем обновляете виртуальные хосты или целевой сервер/целевую конечную точку, чтобы они использовали новое хранилище ключей.

Как правило, перед истечением срока действия текущего сертификата создается новое хранилище ключей, а затем виртуальные хосты или целевые конечные точки обновляются для использования нового хранилища ключей, чтобы можно было продолжать обрабатывать запросы без перерывов из-за истечения срока действия сертификата. После этого можно удалить старое хранилище ключей, убедившись, что новое работает корректно.

Для развертывания Edge в облаке:

  1. Создайте новое хранилище ключей и загрузите сертификат и ключ, как описано в разделе «Создание хранилищ ключей и хранилища доверенных сертификатов с помощью пользовательского интерфейса Edge» .

    В новом хранилище ключей убедитесь, что вы используете то же имя для псевдонима ключа, что и в существующем хранилище ключей.

  2. Для виртуального хоста, используемого входящим соединением, то есть запросом API к Edge:
    1. Если ваш виртуальный хост использует ссылку на хранилище ключей, обновите эту ссылку.
    2. Если ваш виртуальный хост использует прямое имя хранилища ключей, обратитесь в службу поддержки Apigee Edge .
  3. Для целевой конечной точки/целевого сервера, используемого исходящим соединением, то есть соединением от Apigee к бэкэнд-серверу:
    1. Если целевая конечная точка/целевой сервер использует ссылку на хранилище ключей, обновите эту ссылку. Повторное развертывание прокси-сервера не требуется.
    2. Если целевая конечная точка/целевой сервер использует переменную потока, обновите эту переменную. Повторное развертывание прокси-сервера не требуется.
    3. Если целевая конечная точка/целевой сервер использует прямое имя хранилища ключей, обновите конфигурацию целевой конечной точки/целевого сервера для всех API-прокси, которые ссылались на старое хранилище ключей и псевдоним ключа, чтобы они ссылались на новое хранилище ключей и псевдоним ключа.

      После этого необходимо повторно развернуть прокси-сервер.

  4. После того, как вы убедитесь в корректной работе нового хранилища ключей, удалите старое хранилище ключей с просроченным сертификатом и ключом.

Обновить TLS-сертификат в хранилище доверенных сертификатов.

Когда срок действия сертификата в хранилище доверенных сертификатов истекает, обычно создается новое хранилище, загружается сертификат, а затем виртуальные хосты или целевой сервер/целевая конечная точка обновляются для использования нового хранилища доверенных сертификатов.

Если сертификат является частью цепочки, то необходимо либо создать единый файл, содержащий все сертификаты, и загрузить этот файл под одним псевдонимом, либо загрузить все сертификаты из цепочки отдельно в хранилище доверенных сертификатов, используя для каждого сертификата свой псевдоним.

Как правило, перед истечением срока действия текущего сертификата создается новое хранилище доверенных сертификатов, а затем виртуальные хосты или целевые конечные точки обновляются для использования нового хранилища, чтобы обеспечить бесперебойную обработку запросов из-за истечения срока действия сертификата. После этого можно удалить старое хранилище доверенных сертификатов, убедившись в корректной работе нового.

Для развертывания Edge в облаке:

  1. Создайте новое хранилище доверенных сертификатов и загрузите сертификат, как описано в разделе «Создание хранилищ ключей и хранилища доверенных сертификатов с помощью пользовательского интерфейса Edge» .

    При загрузке нового сертификата в новое хранилище доверенных сертификатов имя псевдонима не имеет значения.

  2. Для виртуального хоста, используемого входящим соединением, то есть запросом API к Edge:
    1. Если ваш виртуальный хост использует ссылку на хранилище доверенных сертификатов, обновите эту ссылку.
    2. Если ваш виртуальный хост использует прямое имя хранилища доверенных сертификатов, обратитесь в службу поддержки Apigee Edge .
  3. Для целевой конечной точки/целевого сервера, используемого исходящим соединением, то есть соединением от Apigee к бэкэнд-серверу:
    1. Если целевая конечная точка/целевой сервер использует ссылку на хранилище доверенных сертификатов, обновите эту ссылку. Повторное развертывание прокси-сервера не требуется.
    2. Если целевая конечная точка/целевой сервер использует переменную потока, обновите эту переменную. Повторное развертывание прокси-сервера не требуется.
    3. Если целевая конечная точка/целевой сервер использует прямое имя хранилища доверенных сертификатов, обновите конфигурацию целевой конечной точки/целевого сервера для всех API-прокси, которые ссылались на старое хранилище доверенных сертификатов, чтобы она ссылалась на новое хранилище ключей и псевдоним ключа.

      После этого необходимо повторно развернуть прокси-сервер.

  4. После того, как вы убедитесь в корректной работе нового хранилища доверенных сертификатов, удалите старое хранилище с просроченным сертификатом.