Aktualizowanie certyfikatu TLS dla chmury

Wyświetlasz dokumentację Apigee Edge.
Przejdź do dokumentacji Apigee X.
info

Sposób, w jaki określisz nazwę magazynu kluczy i magazynu zaufanych certyfikatów w hoście wirtualnym lub docelowym punkcie końcowym/serwerze docelowym, decyduje o tym, jak przeprowadzisz aktualizację certyfikatu. Nazwę magazynu kluczy i magazynu zaufanych certyfikatów możesz określić za pomocą:

  • odwołań – preferowane
  • nazw bezpośrednich
  • zmiennych przepływu

Każda z tych metod ma inne konsekwencje dla procesu aktualizacji certyfikatu, co opisano w tabeli poniżej.

Typ konfiguracji Jak zaktualizować lub zastąpić certyfikat Jak zaktualizować hosta wirtualnego, docelowy punkt końcowy lub serwer docelowy
Odwołanie (zalecane)

W przypadku magazynu kluczy utwórz nowy magazyn kluczy z nową nazwą i aliasem o tej samej nazwie co stary alias.

W przypadku magazynu zaufanych certyfikatów utwórz magazyn zaufanych certyfikatów z nową nazwą.

Zaktualizuj odwołanie do magazynu kluczy lub magazynu zaufanych certyfikatów.

Nie musisz kontaktować się z zespołem pomocy Apigee Edge.

Zmienne przepływu (tylko docelowy punkt końcowy)

W przypadku magazynu kluczy utwórz nowy magazyn kluczy z nową nazwą i aliasem o tej samej lub nowej nazwie.

W przypadku magazynu zaufanych certyfikatów utwórz magazyn zaufanych certyfikatów z nową nazwą.

Przekaż zaktualizowaną zmienną przepływu w każdym żądaniu z nazwą nowego magazynu kluczy, aliasu lub magazynu zaufanych certyfikatów.

Nie musisz kontaktować się z zespołem pomocy Apigee Edge.

Bezpośrednie Utwórz nowy magazyn kluczy, alias lub magazyn zaufanych certyfikatów.

W przypadku hostów wirtualnych skontaktuj się z zespołem pomocy Apigee Edge, aby ponownie uruchomić routery.

Jeśli magazyn zaufanych certyfikatów jest używany przez docelowy punkt końcowy lub serwer docelowy, wdróż ponownie serwer proxy.

Bezpośrednie Usuń magazyn kluczy lub magazyn zaufanych certyfikatów i utwórz go ponownie pod tą samą nazwą.

Nie trzeba aktualizować hosta wirtualnego. Żądania interfejsu API będą jednak kończyć się niepowodzeniem, dopóki nie zostaną ustawione nowy magazyn kluczy i alias.

Jeśli magazyn kluczy jest używany do dwukierunkowego protokołu TLS między Edge a usługą backendu, skontaktuj się z zespołem pomocy Apigee Edge , aby ponownie uruchomić procesory wiadomości.

Bezpośrednie W przypadku magazynu zaufanych certyfikatów prześlij do niego nowy certyfikat.

W przypadku hostów wirtualnych skontaktuj się z zespołem pomocy Apigee Edge, aby ponownie uruchomić routery Edge.

Jeśli magazyn zaufanych certyfikatów jest używany przez docelowy punkt końcowy lub serwer docelowy, skontaktuj się z zespołem pomocy Apigee Edge , aby ponownie uruchomić procesory wiadomości.

Testowanie certyfikatu przed i po aktualizacji

Aby przetestować bieżący certyfikat przed jego aktualizacją, użyj tych poleceń openssl:

echo | openssl s_client -servername HOSTNAME -connect ORG-ENV.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject

gdzie HOSTNAME to alias hosta, a ORG-ENV to organizacja i środowisko. Na przykład:

echo | openssl s_client -servername example.com -connect myOrg-prod.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject

Powinien pojawić się wynik w takiej postaci:

notBefore=Dec 30 22:11:38 2015 GMT
notAfter=Dec 30 22:11:38 2016 GMT
subject= /OU=Domain Control Validated/CN=*.apigee.net

Po zaktualizowaniu certyfikatu użyj tego samego polecenia, aby go przetestować.

Określanie, jak host wirtualny lub docelowy punkt końcowy/serwer docelowy odwołuje się do magazynu kluczy i magazynu zaufanych certyfikatów

  1. Zaloguj się w interfejsie zarządzania Edge na https://enterprise.apigee.com.
  2. W menu interfejsu zarządzania Edge wybierz nazwę swojej organizacji.
  3. W przypadku hosta wirtualnego określ, jak host wirtualny określa magazyn kluczy i magazyn zaufanych certyfikatów.
    1. W zależności od wersji interfejsu Edge:
      1. Jeśli używas0}klasycznego interfejsu Edge: wybierz Interfejsy API > Konfiguracja środowiska.
      2. Jeśli używasz nowego interfejsu Edge: wybierz Administracja > Środowiska.
    2. Kliknij kartę Hosty wirtualne.
    3. W przypadku konkretnego hosta wirtualnego, który aktualizujesz, kliknij przycisk Pokaż , aby wyświetlić jego właściwości. Wyświetlane są te właściwości:
      1. Magazyn kluczy: nazwa bieżącego magazynu kluczy, zwykle określana jako odwołanie w postaci ref://mykeystoreref.

        Może być też określona przez nazwę bezpośrednią w postaci myKeystoreName, lub przez zmienną przepływu w postaci {ssl.keystore}.
      2. Alias klucza. Wartość tej właściwości to nazwa aliasu w magazynie kluczy. W nowym magazynie kluczy musisz utworzyć alias o tej samej nazwie.
      3. Magazyn zaufanych certyfikatów: nazwa bieżącego magazynu zaufanych certyfikatów (jeśli istnieje), zwykle określana jako odwołanie w postaci ref://mytruststoreref.

        Może być też określona przez nazwę bezpośrednią w postaci myTruststoreName, lub przez zmienną przepływu w postaci {ssl.truststorestore}.
  4. W przypadku docelowego punktu końcowego lub serwera docelowego określ, jak docelowy punkt końcowy określa magazyn kluczy i magazyn zaufanych certyfikatów:
    1. W menu interfejsu zarządzania Edge wybierz Interfejsy API.
    2. Wybierz nazwę serwera proxy interfejsu API.
    3. Kliknij kartę Programowanie.
    4. W sekcji Docelowe punkty końcowe wybierz domyślny.
    5. W obszarze kodu pojawi się definicja TargetEndpoint. Sprawdź element <SSLInfo>, aby zobaczyć, jak zdefiniowano magazyn kluczy lub magazyn zaufanych certyfikatów.

      Uwaga: jeśli docelowy punkt końcowy używa serwera docelowego, definicja XML docelowego punktu końcowego wygląda jak poniżej, gdzie <LoadBalancer> tag określa serwery docelowe używane przez serwer proxy interfejsu API.
      <TargetEndpoint name="default">
        …
        <HTTPTargetConnection>
          <LoadBalancer>
            <Server name="target1" />
            <Server name="target2" />
          </LoadBalancer>
          <Path>/test</Path>
        </HTTPTargetConnection>
          …
      </TargetEndpoint>
      Sprawdź element <SSLInfo> w definicji serwera docelowego, aby określić, jak zdefiniowano magazyn kluczy lub magazyn zaufanych certyfikatów.

Aktualizowanie certyfikatu TLS w magazynie kluczy

Gdy certyfikat w magazynie kluczy wygaśnie, nie możesz przesłać do niego nowego certyfikatu. Zamiast tego utwórz nowy magazyn kluczy i prześlij certyfikat, a następnie zaktualizuj hosty wirtualne lub serwer docelowy/docelowy punkt końcowy, aby używały nowego magazynu kluczy.

Zwykle tworzysz nowy magazyn kluczy, zanim wygaśnie bieżący certyfikat, a następnie aktualizujesz hosty wirtualne lub docelowe punkty końcowe, aby używały nowego magazynu kluczy. Dzięki temu możesz nadal obsługiwać żądania bez przerw spowodowanych wygaśnięciem certyfikatu. Gdy upewnisz się, że nowy magazyn kluczy działa prawidłowo, możesz usunąć stary magazyn kluczy.

W przypadku wdrożenia Edge w chmurze:

  1. Utwórz nowy magazyn kluczy i prześlij certyfikat oraz klucz zgodnie z opisem w artykule Tworzenie magazynów kluczy i magazynu zaufanych certyfikatów za pomocą interfejsu Edge.

    W nowym magazynie kluczy użyj tej samej nazwy aliasu klucza co w dotychczasowym magazynie kluczy.

  2. **W przypadku hosta wirtualnego** używanego przez połączenie przychodzące, czyli żądanie interfejsu API do Edge:
    1. Jeśli host wirtualny używa odwołania do magazynu kluczy, zaktualizuj to odwołanie.
    2. Jeśli host wirtualny używa bezpośredniej nazwy magazynu kluczy, skontaktuj się z zespołem pomocy Apigee Edge.
  3. W przypadku docelowego punktu końcowego lub serwera docelowego używanego przez połączenie wychodzące, czyli z Apigee do serwera backendu:
    1. Jeśli docelowy punkt końcowy lub serwer docelowy używa odwołań do magazynu kluczy, zaktualizuj to odwołanie. Nie trzeba ponownie wdrażać serwera proxy.
    2. Jeśli docelowy punkt końcowy lub serwer docelowy używa zmiennej przepływu, zaktualizuj tę zmienną. Nie trzeba ponownie wdrażać serwera proxy.
    3. Jeśli docelowy punkt końcowy lub serwer docelowy używa bezpośredniej nazwy magazynu kluczy, zaktualizuj konfigurację docelowego punktu końcowego lub serwera docelowego w przypadku wszystkich serwerów proxy interfejsu API, które odwoływały się do starego magazynu kluczy i aliasu klucza, aby odwoływały się do nowego magazynu kluczy i aliasu klucza.

      Następnie musisz ponownie wdrożyć serwer proxy.

  4. Gdy potwierdzisz, że nowy magazyn kluczy działa prawidłowo, usuń stary magazyn kluczy z wygasłym certyfikatem i kluczem.

Aktualizowanie certyfikatu TLS w magazynie zaufanych certyfikatów

Gdy certyfikat w magazynie zaufanych certyfikatów wygaśnie, zwykle tworzysz nowy magazyn zaufanych certyfikatów i przesyłasz certyfikat, a następnie aktualizujesz hosty wirtualne lub serwer docelowy/docelowy punkt końcowy, aby używały nowego magazynu zaufanych certyfikatów.

Jeśli certyfikat jest częścią łańcucha, musisz utworzyć jeden plik zawierający wszystkie certyfikaty i przesłać go do jednego aliasu lub przesłać wszystkie certyfikaty w łańcuchu osobno do magazynu zaufanych certyfikatów, używając innego aliasu dla każdego certyfikatu.

Zwykle tworzysz nowy magazyn zaufanych certyfikatów, zanim wygaśnie bieżący certyfikat, a następnie aktualizujesz hosty wirtualne lub docelowe punkty końcowe, aby używały nowego magazynu zaufanych certyfikatów. Dzięki temu możesz nadal obsługiwać żądania bez przerw spowodowanych wygaśnięciem certyfikatu. Gdy upewnisz się, że nowy magazyn zaufanych certyfikatów działa prawidłowo, możesz usunąć stary magazyn zaufanych certyfikatów.

W przypadku wdrożenia Edge w chmurze:

  1. Utwórz nowy magazyn zaufanych certyfikatów i prześlij certyfikat zgodnie z opisem w artykule Tworzenie magazynów kluczy i magazynu zaufanych certyfikatów za pomocą interfejsu Edge.

    Gdy przesyłasz nowy certyfikat do nowego magazynu zaufanych certyfikatów, nazwa aliasu nie ma znaczenia.

  2. **W przypadku hosta wirtualnego** używanego przez połączenie przychodzące, czyli żądanie interfejsu API do Edge:
    1. Jeśli host wirtualny używa odwołania do magazynu zaufanych certyfikatów, zaktualizuj to odwołanie.
    2. Jeśli host wirtualny używa bezpośredniej nazwy magazynu zaufanych certyfikatów, skontaktuj się z zespołem pomocy Apigee Edge.
  3. W przypadku docelowego punktu końcowego lub serwera docelowego używanego przez połączenie wychodzące, czyli z Apigee do serwera backendu:
    1. Jeśli docelowy punkt końcowy lub serwer docelowy używa odwołań do magazynu zaufanych certyfikatów, zaktualizuj to odwołanie. Nie trzeba ponownie wdrażać serwera proxy.
    2. Jeśli docelowy punkt końcowy lub serwer docelowy używa zmiennej przepływu, zaktualizuj tę zmienną. Nie trzeba ponownie wdrażać serwera proxy.
    3. Jeśli docelowy punkt końcowy lub serwer docelowy używa bezpośredniej nazwy magazynu zaufanych certyfikatów, zaktualizuj konfigurację docelowego punktu końcowego lub serwera docelowego w przypadku wszystkich serwerów proxy interfejsu API, które odwoływały się do starego magazynu zaufanych certyfikatów, aby odwoływały się do nowego magazynu kluczy i aliasu klucza.

      Następnie musisz ponownie wdrożyć serwer proxy.

  4. Gdy potwierdzisz, że nowy magazyn zaufanych certyfikatów działa prawidłowo, usuń stary magazyn zaufanych certyfikatów z wygasłym certyfikatem.