Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee X.info
Способ указания имени хранилища ключей и хранилища доверенных сертификатов на виртуальном хосте или целевом конечном пункте/целевом сервере определяет, как будет выполняться обновление сертификата. Указать имя хранилища ключей и хранилища доверенных сертификатов можно следующим образом:
- Рекомендации - желательно
- Прямые имена
- Переменные потока
Каждый из этих методов по-разному влияет на процесс обновления сертификата, как описано в следующей таблице.
| Тип конфигурации | Как обновить/заменить сертификат | Как обновить виртуальный хост, целевую конечную точку/целевой сервер |
|---|---|---|
| Рекомендуемая справочная информация | Для хранилища ключей создайте новое хранилище ключей с новым именем и псевдонимом с тем же именем , что и у старого псевдонима. Для создания хранилища доверенных сертификатов (truststore) необходимо задать новое имя . | Обновите ссылку на хранилище ключей или хранилище доверенных сертификатов. Нет необходимости обращаться в службу поддержки Apigee Edge . |
| Переменные потока (только для целевой конечной точки) | Для хранилища ключей создайте новое хранилище ключей с новым именем и псевдонимом с тем же именем или с новым именем. Для создания хранилища доверенных сертификатов (truststore) необходимо задать новое имя . | При каждом запросе передавайте обновленную переменную потока с именем нового хранилища ключей, псевдонима или хранилища доверенных сертификатов. Нет необходимости обращаться в службу поддержки Apigee Edge . |
| Прямой | Создайте новое хранилище ключей, псевдоним и хранилище доверенных сертификатов. | Для виртуальных хостов обратитесь в службу поддержки Apigee Edge для перезапуска маршрутизаторов. Если хранилище доверенных сертификатов используется целевой конечной точкой/целевым сервером, выполните повторное развертывание прокси-сервера. |
| Прямой | Удалите хранилище ключей или доверенных сертификатов и создайте его заново с тем же именем. | Обновление виртуального хоста не требуется. Однако запросы к API завершаются с ошибкой, пока не будут установлены новое хранилище ключей и псевдоним. Если хранилище ключей используется для двустороннего TLS-соединения между Edge и серверной службой, обратитесь в службу поддержки Apigee Edge для перезапуска обработчиков сообщений. |
| Прямой | Для хранилища доверенных сертификатов необходимо загрузить новый сертификат в это хранилище. | Для виртуальных хостов обратитесь в службу поддержки Apigee Edge , чтобы перезапустить маршрутизаторы Edge. Если хранилище доверенных сертификатов используется целевой конечной точкой/целевым сервером, обратитесь в службу поддержки Apigee Edge для перезапуска обработчиков сообщений. |
Проверка сертификата до и после обновления.
Используйте следующие команды openssl , чтобы проверить текущий сертификат перед его обновлением:
echo | openssl s_client -servername HOSTNAME -connect ORG-ENV.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
где HOSTNAME — это псевдоним хоста, а ORG - ENV — это организация и среда. Например:
echo | openssl s_client -servername example.com -connect myOrg-prod.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
В результате вы должны увидеть следующее:
notBefore=Dec 30 22:11:38 2015 GMT notAfter=Dec 30 22:11:38 2016 GMT subject= /OU=Domain Control Validated/CN=*.apigee.net
После обновления сертификата используйте ту же команду для проверки.
Определите, как ваш виртуальный хост или целевая конечная точка/целевой сервер обращается к хранилищу ключей и хранилищу доверенных сертификатов.
- Войдите в пользовательский интерфейс управления Edge по адресу https://enterprise.apigee.com .
- В меню пользовательского интерфейса управления Edge выберите название вашей организации.
- Для виртуального хоста определите, как виртуальный хост задает хранилище ключей и хранилище доверенных сертификатов.
- В зависимости от версии пользовательского интерфейса Edge:
- Если вы используете классический интерфейс Edge : выберите API > Конфигурация среды .
- Если вы используете новый интерфейс Edge : выберите «Администрирование» > «Среды» .
- Выберите вкладку «Виртуальные хосты» .
- Для конкретного виртуального хоста, который вы обновляете, выберите кнопку «Показать» , чтобы отобразить его свойства. Отобразятся следующие свойства:
- Хранилище ключей : имя текущего хранилища ключей, обычно указываемое в качестве ссылки в файле
ref:// mykeystoreref.
В качестве альтернативы, его можно указать напрямую, например, в форматеmyKeystoreName, или в виде переменной потока, например,{ssl.keystore}. - Псевдоним ключа. Значением этого свойства является имя псевдонима в хранилище ключей. В вашем новом хранилище ключей должен быть создан псевдоним с тем же именем.
- Trust Store : Название текущего хранилища доверенных сертификатов, если таковое имеется, обычно указывается в качестве ссылки в файле
ref:// mytruststoreref.
В качестве альтернативы, его можно указать напрямую, в форматеmyTruststoreName, или в виде переменной потока, в формате{ssl.truststorestore}.
- Хранилище ключей : имя текущего хранилища ключей, обычно указываемое в качестве ссылки в файле
- В зависимости от версии пользовательского интерфейса Edge:
- Для целевой конечной точки/целевого сервера определите, как целевая конечная точка задает хранилище ключей и хранилище доверенных сертификатов:
- В меню пользовательского интерфейса управления Edge выберите API .
- Выберите имя API-прокси.
- Выберите вкладку «Разработка» .
- В разделе «Целевые конечные точки» выберите «по умолчанию» .
- В области кода находится определение TargetEndpoint. Изучите элемент
<SSLInfo>, чтобы увидеть, как определяется хранилище ключей/доверенных сертификатов.
Примечание : Если целевая конечная точка использует целевой сервер, то XML-определение целевой конечной точки выглядит следующим образом, где тег<LoadBalancer>указывает целевые серверы, используемые прокси-сервером API. Изучите элемент<TargetEndpoint name="default"> … <HTTPTargetConnection> <LoadBalancer> <Server name="target1" /> <Server name="target2" /> </LoadBalancer> <Path>/test</Path> </HTTPTargetConnection> … </TargetEndpoint><SSLInfo>в определении целевого сервера, чтобы определить, как задано хранилище ключей/доверенных сертификатов.
Обновить TLS-сертификат в хранилище ключей
Когда срок действия сертификата в хранилище ключей истекает, вы не можете загрузить новый сертификат в это хранилище. Вместо этого вы создаете новое хранилище ключей, загружаете сертификат, а затем обновляете виртуальные хосты или целевой сервер/целевую конечную точку, чтобы они использовали новое хранилище ключей.
Как правило, перед истечением срока действия текущего сертификата создается новое хранилище ключей, а затем виртуальные хосты или целевые конечные точки обновляются для использования нового хранилища ключей, чтобы можно было продолжать обрабатывать запросы без перерывов из-за истечения срока действия сертификата. После этого можно удалить старое хранилище ключей, убедившись, что новое работает корректно.
Для развертывания Edge в облаке:
Создайте новое хранилище ключей и загрузите сертификат и ключ, как описано в разделе «Создание хранилищ ключей и хранилища доверенных сертификатов с помощью пользовательского интерфейса Edge» .
В новом хранилище ключей убедитесь, что вы используете то же имя для псевдонима ключа, что и в существующем хранилище ключей.
- Для виртуального хоста, используемого входящим соединением, то есть запросом API к Edge:
- Если ваш виртуальный хост использует ссылку на хранилище ключей, обновите эту ссылку.
- Если ваш виртуальный хост использует прямое имя хранилища ключей, обратитесь в службу поддержки Apigee Edge .
- Для целевой конечной точки/целевого сервера, используемого исходящим соединением, то есть соединением от Apigee к бэкэнд-серверу:
- Если целевая конечная точка/целевой сервер использует ссылку на хранилище ключей, обновите эту ссылку. Повторное развертывание прокси-сервера не требуется.
- Если целевая конечная точка/целевой сервер использует переменную потока, обновите эту переменную. Повторное развертывание прокси-сервера не требуется.
Если целевая конечная точка/целевой сервер использует прямое имя хранилища ключей, обновите конфигурацию целевой конечной точки/целевого сервера для всех API-прокси, которые ссылались на старое хранилище ключей и псевдоним ключа, чтобы они ссылались на новое хранилище ключей и псевдоним ключа.
После этого необходимо повторно развернуть прокси-сервер.
- После того, как вы убедитесь в корректной работе нового хранилища ключей, удалите старое хранилище ключей с просроченным сертификатом и ключом.
Обновить TLS-сертификат в хранилище доверенных сертификатов.
Когда срок действия сертификата в хранилище доверенных сертификатов истекает, обычно создается новое хранилище, загружается сертификат, а затем виртуальные хосты или целевой сервер/целевая конечная точка обновляются для использования нового хранилища доверенных сертификатов.
Если сертификат является частью цепочки, то необходимо либо создать единый файл, содержащий все сертификаты, и загрузить этот файл под одним псевдонимом, либо загрузить все сертификаты из цепочки отдельно в хранилище доверенных сертификатов, используя для каждого сертификата свой псевдоним.
Как правило, перед истечением срока действия текущего сертификата создается новое хранилище доверенных сертификатов, а затем виртуальные хосты или целевые конечные точки обновляются для использования нового хранилища, чтобы обеспечить бесперебойную обработку запросов из-за истечения срока действия сертификата. После этого можно удалить старое хранилище доверенных сертификатов, убедившись в корректной работе нового.
Для развертывания Edge в облаке:
Создайте новое хранилище доверенных сертификатов и загрузите сертификат, как описано в разделе «Создание хранилищ ключей и хранилища доверенных сертификатов с помощью пользовательского интерфейса Edge» .
При загрузке нового сертификата в новое хранилище доверенных сертификатов имя псевдонима не имеет значения.
- Для виртуального хоста, используемого входящим соединением, то есть запросом API к Edge:
- Если ваш виртуальный хост использует ссылку на хранилище доверенных сертификатов, обновите эту ссылку.
- Если ваш виртуальный хост использует прямое имя хранилища доверенных сертификатов, обратитесь в службу поддержки Apigee Edge .
- Для целевой конечной точки/целевого сервера, используемого исходящим соединением, то есть соединением от Apigee к бэкэнд-серверу:
- Если целевая конечная точка/целевой сервер использует ссылку на хранилище доверенных сертификатов, обновите эту ссылку. Повторное развертывание прокси-сервера не требуется.
- Если целевая конечная точка/целевой сервер использует переменную потока, обновите эту переменную. Повторное развертывание прокси-сервера не требуется.
Если целевая конечная точка/целевой сервер использует прямое имя хранилища доверенных сертификатов, обновите конфигурацию целевой конечной точки/целевого сервера для всех API-прокси, которые ссылались на старое хранилище доверенных сертификатов, чтобы она ссылалась на новое хранилище ключей и псевдоним ключа.
После этого необходимо повторно развернуть прокси-сервер.
- После того, как вы убедитесь в корректной работе нового хранилища доверенных сертификатов, удалите старое хранилище с просроченным сертификатом.