گواهی TLS را برای Cloud به روز کنید

شما در حال مشاهده مستندات Apigee Edge هستید.
به مستندات Apigee X مراجعه کنید .
اطلاعات

روشی که شما برای مشخص کردن نام keystore و truststore در میزبان مجازی یا نقطه پایانی/سرور هدف استفاده می‌کنید، نحوه انجام به‌روزرسانی گواهی را تعیین می‌کند. می‌توانید نام keystore و truststore را با استفاده از موارد زیر مشخص کنید:

  • منابع - ترجیح داده شده
  • نام‌های مستقیم
  • متغیرهای جریان

هر یک از این روش‌ها، همانطور که در جدول زیر توضیح داده شده است، پیامدهای متفاوتی بر فرآیند به‌روزرسانی گواهی‌نامه دارند.

نوع پیکربندی نحوه به‌روزرسانی/جایگزینی یک گواهی نحوه به‌روزرسانی میزبان مجازی، نقطه پایانی/سرور هدف
مرجع (توصیه شده)

برای یک keystore، یک keystore جدید با نام جدید و یک نام مستعار با همان نام مستعار قدیمی ایجاد کنید.

برای یک فروشگاه اعتماد، یک فروشگاه اعتماد با نام جدید ایجاد کنید.

ارجاع به keystore یا truststore را به‌روزرسانی کنید.

نیازی به تماس با پشتیبانی Apigee Edge نیست.

متغیرهای جریان (فقط نقطه پایانی هدف)

برای یک keystore، یک keystore جدید با نام جدید و یک نام مستعار با همان نام یا با نام جدید ایجاد کنید.

برای یک فروشگاه اعتماد، یک فروشگاه اعتماد با نام جدید ایجاد کنید.

متغیر جریان به‌روزرسانی‌شده را در هر درخواست به همراه نام فروشگاه کلید جدید، نام مستعار یا فروشگاه اعتماد ارسال کنید.

نیازی به تماس با پشتیبانی Apigee Edge نیست.

مستقیم یک keystore جدید، alias، truststore ایجاد کنید.

برای میزبان‌های مجازی، برای راه‌اندازی مجدد روترها با پشتیبانی Apigee Edge تماس بگیرید .

اگر truststore توسط یک نقطه پایانی/سرور هدف استفاده می‌شود، پروکسی را مجدداً مستقر کنید.

مستقیم keystore یا truststore را حذف کنید و آن را با همان نام دوباره ایجاد کنید.

نیازی به به‌روزرسانی میزبان مجازی نیست. با این حال، درخواست‌های API تا زمانی که keystore و alias جدید تنظیم نشوند، با شکست مواجه می‌شوند.

اگر از کلید اصلی برای TLS دوطرفه بین Edge و سرویس backend استفاده می‌شود، برای راه‌اندازی مجدد پردازنده‌های پیام با پشتیبانی Apigee Edge تماس بگیرید .

مستقیم فقط برای truststore، یک گواهی جدید در truststore آپلود کنید.

برای میزبان‌های مجازی، برای راه‌اندازی مجدد روترهای لبه (Edge Routers) با پشتیبانی Apigee Edge تماس بگیرید .

اگر این truststore توسط یک نقطه پایانی/سرور هدف استفاده می‌شود، برای راه‌اندازی مجدد پردازنده‌های پیام با پشتیبانی Apigee Edge تماس بگیرید .

آزمایش گواهی قبل و بعد از به‌روزرسانی

قبل از به‌روزرسانی گواهینامه، از دستورات openssl زیر برای آزمایش آن استفاده کنید:

echo | openssl s_client -servername HOSTNAME -connect ORG-ENV.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject

که در آن HOSTNAME نام مستعار میزبان و ORG - ENV سازمان و محیط آن است. برای مثال:

echo | openssl s_client -servername example.com -connect myOrg-prod.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject

شما باید خروجی را در فرم زیر ببینید:

notBefore=Dec 30 22:11:38 2015 GMT
notAfter=Dec 30 22:11:38 2016 GMT
subject= /OU=Domain Control Validated/CN=*.apigee.net

بعد از به‌روزرسانی گواهی‌نامه، برای آزمایش آن از همان دستور استفاده کنید.

مشخص کنید که چگونه میزبان مجازی یا نقطه پایانی/سرور هدف، به keystore و truststore ارجاع می‌دهد.

  1. به رابط کاربری مدیریت Edge در آدرس https://enterprise.apigee.com وارد شوید.
  2. در منوی رابط کاربری مدیریت Edge، نام سازمان خود را انتخاب کنید.
  3. برای یک میزبان مجازی ، مشخص کنید که میزبان مجازی چگونه keystore و truststore را مشخص می‌کند.
    1. بسته به نسخه رابط کاربری Edge شما:
      1. اگر از رابط کاربری کلاسیک اج استفاده می‌کنید: APIها > پیکربندی محیط را انتخاب کنید.
      2. اگر از رابط کاربری جدید اج استفاده می‌کنید: Admin > Environments را انتخاب کنید.
    2. برگه میزبان‌های مجازی را انتخاب کنید.
    3. برای میزبان مجازی خاصی که در حال به‌روزرسانی آن هستید، دکمه‌ی نمایش (Show) را انتخاب کنید تا ویژگی‌های آن نمایش داده شود. این نمایش شامل ویژگی‌های زیر است:
      1. انبار کلید : نام انبار کلید فعلی، که معمولاً به عنوان مرجع در from ref:// mykeystoreref مشخص می‌شود.

        از طرف دیگر، می‌توان آن را مستقیماً با نامی به شکل myKeystoreName مشخص کرد، یا می‌توان آن را با یک متغیر جریان به شکل {ssl.keystore} مشخص کرد.
      2. نام مستعار کلید. مقدار این ویژگی، نام مستعار در keystore است. keystore جدید شما باید یک نام مستعار با همین نام ایجاد کند.
      3. فروشگاه اعتماد : نام فروشگاه اعتماد فعلی، در صورت وجود، که معمولاً به عنوان مرجع در from ref:// mytruststoreref مشخص می‌شود.

        از طرف دیگر، ممکن است با یک نام مستقیم، به شکل myTruststoreName ، یا ممکن است توسط یک متغیر جریان، به شکل {ssl.truststorestore} مشخص شود.
  4. برای یک نقطه پایانی/سرور هدف ، تعیین کنید که نقطه پایانی هدف چگونه keystore و truststore را مشخص می‌کند:
    1. در منوی رابط کاربری مدیریت Edge، APIها را انتخاب کنید.
    2. نام پروکسی API را انتخاب کنید.
    3. برگه توسعه را انتخاب کنید.
    4. در قسمت Target Endpoints ، گزینه default را انتخاب کنید.
    5. در قسمت کد، تعریف TargetEndpoint ظاهر می‌شود. عنصر <SSLInfo> را بررسی کنید تا ببینید چگونه keystore/truststore تعریف شده است.

      نکته : اگر نقطه پایانی هدف از یک سرور هدف استفاده کند، تعریف XML نقطه پایانی هدف به صورت زیر ظاهر می‌شود، که در آن تگ <LoadBalancer> سرورهای هدف مورد استفاده توسط پروکسی API را مشخص می‌کند.
      <TargetEndpoint name="default">
        …
        <HTTPTargetConnection>
          <LoadBalancer>
            <Server name="target1" />
            <Server name="target2" />
          </LoadBalancer>
          <Path>/test</Path>
        </HTTPTargetConnection>
          …
      </TargetEndpoint>
      عنصر <SSLInfo> را در تعریف سرور هدف بررسی کنید تا مشخص شود که محل ذخیره کلید/محل ذخیره اعتماد چگونه تعریف شده است.

به‌روزرسانی گواهی TLS در یک فروشگاه کلید

وقتی یک گواهی در یک فروشگاه کلید منقضی می‌شود، نمی‌توانید گواهی جدیدی را در فروشگاه کلید آپلود کنید. در عوض، یک فروشگاه کلید جدید ایجاد می‌کنید و گواهی را آپلود می‌کنید، سپس میزبان‌های مجازی یا سرور/نقطه انتهایی هدف خود را برای استفاده از فروشگاه کلید جدید به‌روزرسانی می‌کنید.

معمولاً قبل از انقضای گواهی فعلی، یک keystore جدید ایجاد می‌کنید و سپس میزبان‌های مجازی یا نقاط انتهایی هدف خود را برای استفاده از keystore جدید به‌روزرسانی می‌کنید تا بتوانید به درخواست‌های سرویس‌دهی بدون وقفه به دلیل منقضی شدن گواهی ادامه دهید. سپس می‌توانید keystore قدیمی را پس از اطمینان از عملکرد صحیح keystore جدید حذف کنید.

برای استقرار مبتنی بر ابر Edge:

  1. یک keystore جدید ایجاد کنید و همانطور که در بخش «ایجاد keystoreها و truststore با استفاده از رابط کاربری Edge» توضیح داده شده است، گواهی و کلید را آپلود کنید.

    در فروشگاه کلید جدید، مطمئن شوید که از همان نام مستعار کلید که در فروشگاه کلید موجود استفاده شده بود، استفاده می‌کنید.

  2. برای یک میزبان مجازی که توسط یک اتصال ورودی استفاده می‌شود، به معنی یک درخواست API به Edge:
    1. اگر میزبان مجازی شما از ارجاعی به فروشگاه کلید استفاده می‌کند، ارجاع را به‌روزرسانی کنید.
    2. اگر میزبان مجازی شما از نام مستقیم فروشگاه کلید استفاده می‌کند، با پشتیبانی Apigee Edge تماس بگیرید.
  3. برای یک نقطه پایانی/سرور هدف که توسط یک اتصال خروجی استفاده می‌شود، یعنی از Apigee به یک سرور backend:
    1. اگر نقطه پایانی/سرور هدف از ارجاع به کلید اصلی استفاده می‌کند، ارجاع را به‌روزرسانی کنید. نیازی به استقرار مجدد پروکسی نیست.
    2. اگر نقطه پایانی/سرور هدف از یک متغیر جریان استفاده می‌کند، متغیر جریان را به‌روزرسانی کنید. نیازی به استقرار مجدد پروکسی نیست.
    3. اگر نقطه پایانی/سرور هدف از نام مستقیم کلید اصلی استفاده می‌کند، پیکربندی نقطه پایانی/سرور هدف را برای هر پروکسی API که به کلید اصلی و نام مستعار قدیمی ارجاع داده شده است، به‌روزرسانی کنید تا به کلید اصلی و نام مستعار جدید ارجاع داده شود.

      سپس باید پروکسی را مجدداً مستقر کنید.

  4. بعد از اینکه مطمئن شدید keystore جدیدتان به درستی کار می‌کند، keystore قدیمی را که گواهی و کلید آن منقضی شده است، حذف کنید.

به‌روزرسانی گواهی TLS در یک فروشگاه معتبر

وقتی یک گواهی در یک فروشگاه اعتماد منقضی می‌شود، معمولاً یک فروشگاه اعتماد جدید ایجاد می‌کنید و گواهی را آپلود می‌کنید، سپس میزبان‌های مجازی یا سرور/نقطه پایانی هدف خود را برای استفاده از فروشگاه اعتماد جدید به‌روزرسانی می‌کنید.

اگر یک گواهی بخشی از یک زنجیره باشد، باید یا یک فایل واحد حاوی تمام گواهی‌ها ایجاد کنید و آن فایل را در یک نام مستعار واحد آپلود کنید، یا تمام گواهی‌های موجود در زنجیره را جداگانه با استفاده از یک نام مستعار متفاوت برای هر گواهی در truststore آپلود کنید.

معمولاً قبل از انقضای گواهی فعلی، یک truststore جدید ایجاد می‌کنید و سپس میزبان‌های مجازی یا نقاط انتهایی هدف خود را برای استفاده از truststore جدید به‌روزرسانی می‌کنید تا بتوانید به درخواست‌های سرویس‌دهی بدون وقفه به دلیل منقضی شدن گواهی ادامه دهید. سپس می‌توانید truststore قدیمی را پس از اطمینان از عملکرد صحیح truststore جدید حذف کنید.

برای استقرار مبتنی بر ابر Edge:

  1. یک truststore جدید ایجاد کنید و همانطور که در بخش «ایجاد keystoreها و truststore با استفاده از رابط کاربری Edge» توضیح داده شده است، یک گواهی آپلود کنید.

    وقتی گواهی جدید را در فروشگاه اعتماد جدید آپلود می‌کنید، نام مستعار اهمیتی ندارد.

  2. برای یک میزبان مجازی که توسط یک اتصال ورودی استفاده می‌شود، به معنی یک درخواست API به Edge:
    1. اگر میزبان مجازی شما از ارجاع به فروشگاه اعتماد استفاده می‌کند، ارجاع را به‌روزرسانی کنید.
    2. اگر میزبان مجازی شما از نام مستقیم فروشگاه اعتماد استفاده می‌کند، با پشتیبانی Apigee Edge تماس بگیرید.
  3. برای یک نقطه پایانی/سرور هدف که توسط یک اتصال خروجی استفاده می‌شود، یعنی از Apigee به یک سرور backend:
    1. اگر سرور/نقطه پایانی هدف از ارجاع به truststore استفاده می‌کند، ارجاع را به‌روزرسانی کنید. نیازی به استقرار مجدد پروکسی نیست.
    2. اگر نقطه پایانی/سرور هدف از یک متغیر جریان استفاده می‌کند، متغیر جریان را به‌روزرسانی کنید. نیازی به استقرار مجدد پروکسی نیست.
    3. اگر نقطه پایانی/سرور هدف از نام مستقیم truststore استفاده می‌کند، پیکربندی نقطه پایانی/سرور هدف را برای هر پروکسی API که به truststore قدیمی ارجاع داده است، به‌روزرسانی کنید تا به keystore و نام مستعار کلید جدید ارجاع داده شود.

      سپس باید پروکسی را مجدداً مستقر کنید.

  4. بعد از اینکه مطمئن شدید که فروشگاه اعتماد جدیدتان به درستی کار می‌کند، فروشگاه اعتماد قدیمی را که گواهی منقضی شده دارد، حذف کنید.