شما در حال مشاهده مستندات Apigee Edge هستید.
به مستندات Apigee X مراجعه کنید . اطلاعات
روشی که شما برای مشخص کردن نام keystore و truststore در میزبان مجازی یا نقطه پایانی/سرور هدف استفاده میکنید، نحوه انجام بهروزرسانی گواهی را تعیین میکند. میتوانید نام keystore و truststore را با استفاده از موارد زیر مشخص کنید:
- منابع - ترجیح داده شده
- نامهای مستقیم
- متغیرهای جریان
هر یک از این روشها، همانطور که در جدول زیر توضیح داده شده است، پیامدهای متفاوتی بر فرآیند بهروزرسانی گواهینامه دارند.
| نوع پیکربندی | نحوه بهروزرسانی/جایگزینی یک گواهی | نحوه بهروزرسانی میزبان مجازی، نقطه پایانی/سرور هدف |
|---|---|---|
| مرجع (توصیه شده) | برای یک keystore، یک keystore جدید با نام جدید و یک نام مستعار با همان نام مستعار قدیمی ایجاد کنید. برای یک فروشگاه اعتماد، یک فروشگاه اعتماد با نام جدید ایجاد کنید. | ارجاع به keystore یا truststore را بهروزرسانی کنید. نیازی به تماس با پشتیبانی Apigee Edge نیست. |
| متغیرهای جریان (فقط نقطه پایانی هدف) | برای یک keystore، یک keystore جدید با نام جدید و یک نام مستعار با همان نام یا با نام جدید ایجاد کنید. برای یک فروشگاه اعتماد، یک فروشگاه اعتماد با نام جدید ایجاد کنید. | متغیر جریان بهروزرسانیشده را در هر درخواست به همراه نام فروشگاه کلید جدید، نام مستعار یا فروشگاه اعتماد ارسال کنید. نیازی به تماس با پشتیبانی Apigee Edge نیست. |
| مستقیم | یک keystore جدید، alias، truststore ایجاد کنید. | برای میزبانهای مجازی، برای راهاندازی مجدد روترها با پشتیبانی Apigee Edge تماس بگیرید . اگر truststore توسط یک نقطه پایانی/سرور هدف استفاده میشود، پروکسی را مجدداً مستقر کنید. |
| مستقیم | keystore یا truststore را حذف کنید و آن را با همان نام دوباره ایجاد کنید. | نیازی به بهروزرسانی میزبان مجازی نیست. با این حال، درخواستهای API تا زمانی که keystore و alias جدید تنظیم نشوند، با شکست مواجه میشوند. اگر از کلید اصلی برای TLS دوطرفه بین Edge و سرویس backend استفاده میشود، برای راهاندازی مجدد پردازندههای پیام با پشتیبانی Apigee Edge تماس بگیرید . |
| مستقیم | فقط برای truststore، یک گواهی جدید در truststore آپلود کنید. | برای میزبانهای مجازی، برای راهاندازی مجدد روترهای لبه (Edge Routers) با پشتیبانی Apigee Edge تماس بگیرید . اگر این truststore توسط یک نقطه پایانی/سرور هدف استفاده میشود، برای راهاندازی مجدد پردازندههای پیام با پشتیبانی Apigee Edge تماس بگیرید . |
آزمایش گواهی قبل و بعد از بهروزرسانی
قبل از بهروزرسانی گواهینامه، از دستورات openssl زیر برای آزمایش آن استفاده کنید:
echo | openssl s_client -servername HOSTNAME -connect ORG-ENV.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
که در آن HOSTNAME نام مستعار میزبان و ORG - ENV سازمان و محیط آن است. برای مثال:
echo | openssl s_client -servername example.com -connect myOrg-prod.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
شما باید خروجی را در فرم زیر ببینید:
notBefore=Dec 30 22:11:38 2015 GMT notAfter=Dec 30 22:11:38 2016 GMT subject= /OU=Domain Control Validated/CN=*.apigee.net
بعد از بهروزرسانی گواهینامه، برای آزمایش آن از همان دستور استفاده کنید.
مشخص کنید که چگونه میزبان مجازی یا نقطه پایانی/سرور هدف، به keystore و truststore ارجاع میدهد.
- به رابط کاربری مدیریت Edge در آدرس https://enterprise.apigee.com وارد شوید.
- در منوی رابط کاربری مدیریت Edge، نام سازمان خود را انتخاب کنید.
- برای یک میزبان مجازی ، مشخص کنید که میزبان مجازی چگونه keystore و truststore را مشخص میکند.
- بسته به نسخه رابط کاربری Edge شما:
- اگر از رابط کاربری کلاسیک اج استفاده میکنید: APIها > پیکربندی محیط را انتخاب کنید.
- اگر از رابط کاربری جدید اج استفاده میکنید: Admin > Environments را انتخاب کنید.
- برگه میزبانهای مجازی را انتخاب کنید.
- برای میزبان مجازی خاصی که در حال بهروزرسانی آن هستید، دکمهی نمایش (Show) را انتخاب کنید تا ویژگیهای آن نمایش داده شود. این نمایش شامل ویژگیهای زیر است:
- انبار کلید : نام انبار کلید فعلی، که معمولاً به عنوان مرجع در from
ref:// mykeystorerefمشخص میشود.
از طرف دیگر، میتوان آن را مستقیماً با نامی به شکلmyKeystoreNameمشخص کرد، یا میتوان آن را با یک متغیر جریان به شکل{ssl.keystore}مشخص کرد. - نام مستعار کلید. مقدار این ویژگی، نام مستعار در keystore است. keystore جدید شما باید یک نام مستعار با همین نام ایجاد کند.
- فروشگاه اعتماد : نام فروشگاه اعتماد فعلی، در صورت وجود، که معمولاً به عنوان مرجع در from
ref:// mytruststorerefمشخص میشود.
از طرف دیگر، ممکن است با یک نام مستقیم، به شکلmyTruststoreName، یا ممکن است توسط یک متغیر جریان، به شکل{ssl.truststorestore}مشخص شود.
- انبار کلید : نام انبار کلید فعلی، که معمولاً به عنوان مرجع در from
- بسته به نسخه رابط کاربری Edge شما:
- برای یک نقطه پایانی/سرور هدف ، تعیین کنید که نقطه پایانی هدف چگونه keystore و truststore را مشخص میکند:
- در منوی رابط کاربری مدیریت Edge، APIها را انتخاب کنید.
- نام پروکسی API را انتخاب کنید.
- برگه توسعه را انتخاب کنید.
- در قسمت Target Endpoints ، گزینه default را انتخاب کنید.
- در قسمت کد، تعریف TargetEndpoint ظاهر میشود. عنصر
<SSLInfo>را بررسی کنید تا ببینید چگونه keystore/truststore تعریف شده است.
نکته : اگر نقطه پایانی هدف از یک سرور هدف استفاده کند، تعریف XML نقطه پایانی هدف به صورت زیر ظاهر میشود، که در آن تگ<LoadBalancer>سرورهای هدف مورد استفاده توسط پروکسی API را مشخص میکند. عنصر<TargetEndpoint name="default"> … <HTTPTargetConnection> <LoadBalancer> <Server name="target1" /> <Server name="target2" /> </LoadBalancer> <Path>/test</Path> </HTTPTargetConnection> … </TargetEndpoint><SSLInfo>را در تعریف سرور هدف بررسی کنید تا مشخص شود که محل ذخیره کلید/محل ذخیره اعتماد چگونه تعریف شده است.
بهروزرسانی گواهی TLS در یک فروشگاه کلید
وقتی یک گواهی در یک فروشگاه کلید منقضی میشود، نمیتوانید گواهی جدیدی را در فروشگاه کلید آپلود کنید. در عوض، یک فروشگاه کلید جدید ایجاد میکنید و گواهی را آپلود میکنید، سپس میزبانهای مجازی یا سرور/نقطه انتهایی هدف خود را برای استفاده از فروشگاه کلید جدید بهروزرسانی میکنید.
معمولاً قبل از انقضای گواهی فعلی، یک keystore جدید ایجاد میکنید و سپس میزبانهای مجازی یا نقاط انتهایی هدف خود را برای استفاده از keystore جدید بهروزرسانی میکنید تا بتوانید به درخواستهای سرویسدهی بدون وقفه به دلیل منقضی شدن گواهی ادامه دهید. سپس میتوانید keystore قدیمی را پس از اطمینان از عملکرد صحیح keystore جدید حذف کنید.
برای استقرار مبتنی بر ابر Edge:
یک keystore جدید ایجاد کنید و همانطور که در بخش «ایجاد keystoreها و truststore با استفاده از رابط کاربری Edge» توضیح داده شده است، گواهی و کلید را آپلود کنید.
در فروشگاه کلید جدید، مطمئن شوید که از همان نام مستعار کلید که در فروشگاه کلید موجود استفاده شده بود، استفاده میکنید.
- برای یک میزبان مجازی که توسط یک اتصال ورودی استفاده میشود، به معنی یک درخواست API به Edge:
- اگر میزبان مجازی شما از ارجاعی به فروشگاه کلید استفاده میکند، ارجاع را بهروزرسانی کنید.
- اگر میزبان مجازی شما از نام مستقیم فروشگاه کلید استفاده میکند، با پشتیبانی Apigee Edge تماس بگیرید.
- برای یک نقطه پایانی/سرور هدف که توسط یک اتصال خروجی استفاده میشود، یعنی از Apigee به یک سرور backend:
- اگر نقطه پایانی/سرور هدف از ارجاع به کلید اصلی استفاده میکند، ارجاع را بهروزرسانی کنید. نیازی به استقرار مجدد پروکسی نیست.
- اگر نقطه پایانی/سرور هدف از یک متغیر جریان استفاده میکند، متغیر جریان را بهروزرسانی کنید. نیازی به استقرار مجدد پروکسی نیست.
اگر نقطه پایانی/سرور هدف از نام مستقیم کلید اصلی استفاده میکند، پیکربندی نقطه پایانی/سرور هدف را برای هر پروکسی API که به کلید اصلی و نام مستعار قدیمی ارجاع داده شده است، بهروزرسانی کنید تا به کلید اصلی و نام مستعار جدید ارجاع داده شود.
سپس باید پروکسی را مجدداً مستقر کنید.
- بعد از اینکه مطمئن شدید keystore جدیدتان به درستی کار میکند، keystore قدیمی را که گواهی و کلید آن منقضی شده است، حذف کنید.
بهروزرسانی گواهی TLS در یک فروشگاه معتبر
وقتی یک گواهی در یک فروشگاه اعتماد منقضی میشود، معمولاً یک فروشگاه اعتماد جدید ایجاد میکنید و گواهی را آپلود میکنید، سپس میزبانهای مجازی یا سرور/نقطه پایانی هدف خود را برای استفاده از فروشگاه اعتماد جدید بهروزرسانی میکنید.
اگر یک گواهی بخشی از یک زنجیره باشد، باید یا یک فایل واحد حاوی تمام گواهیها ایجاد کنید و آن فایل را در یک نام مستعار واحد آپلود کنید، یا تمام گواهیهای موجود در زنجیره را جداگانه با استفاده از یک نام مستعار متفاوت برای هر گواهی در truststore آپلود کنید.
معمولاً قبل از انقضای گواهی فعلی، یک truststore جدید ایجاد میکنید و سپس میزبانهای مجازی یا نقاط انتهایی هدف خود را برای استفاده از truststore جدید بهروزرسانی میکنید تا بتوانید به درخواستهای سرویسدهی بدون وقفه به دلیل منقضی شدن گواهی ادامه دهید. سپس میتوانید truststore قدیمی را پس از اطمینان از عملکرد صحیح truststore جدید حذف کنید.
برای استقرار مبتنی بر ابر Edge:
یک truststore جدید ایجاد کنید و همانطور که در بخش «ایجاد keystoreها و truststore با استفاده از رابط کاربری Edge» توضیح داده شده است، یک گواهی آپلود کنید.
وقتی گواهی جدید را در فروشگاه اعتماد جدید آپلود میکنید، نام مستعار اهمیتی ندارد.
- برای یک میزبان مجازی که توسط یک اتصال ورودی استفاده میشود، به معنی یک درخواست API به Edge:
- اگر میزبان مجازی شما از ارجاع به فروشگاه اعتماد استفاده میکند، ارجاع را بهروزرسانی کنید.
- اگر میزبان مجازی شما از نام مستقیم فروشگاه اعتماد استفاده میکند، با پشتیبانی Apigee Edge تماس بگیرید.
- برای یک نقطه پایانی/سرور هدف که توسط یک اتصال خروجی استفاده میشود، یعنی از Apigee به یک سرور backend:
- اگر سرور/نقطه پایانی هدف از ارجاع به truststore استفاده میکند، ارجاع را بهروزرسانی کنید. نیازی به استقرار مجدد پروکسی نیست.
- اگر نقطه پایانی/سرور هدف از یک متغیر جریان استفاده میکند، متغیر جریان را بهروزرسانی کنید. نیازی به استقرار مجدد پروکسی نیست.
اگر نقطه پایانی/سرور هدف از نام مستقیم truststore استفاده میکند، پیکربندی نقطه پایانی/سرور هدف را برای هر پروکسی API که به truststore قدیمی ارجاع داده است، بهروزرسانی کنید تا به keystore و نام مستعار کلید جدید ارجاع داده شود.
سپس باید پروکسی را مجدداً مستقر کنید.
- بعد از اینکه مطمئن شدید که فروشگاه اعتماد جدیدتان به درستی کار میکند، فروشگاه اعتماد قدیمی را که گواهی منقضی شده دارد، حذف کنید.