تعديل شهادة بروتوكول أمان طبقة النقل (TLS) لخدمة السحابة الإلكترونية

أنت الآن بصدد الاطّلاع على مستندات Apigee Edge.
انتقِل إلى مستندات Apigee X.
info

تحدّد الطريقة التي تستخدمها لتحديد اسم ملف تخزين المفاتيح وملف تخزين الشهادات الموثوقة في المضيف الافتراضي أو نقطة النهاية المستهدَفة/الخادم المستهدَف كيفية إجراء عملية تعديل الشهادة. يمكنك تحديد اسمي ملفات keystore وtruststore باستخدام:

  • المراجع - المراجع المفضّلة
  • الأسماء المباشرة
  • متغيّرات سير العمل

لكل طريقة من هذه الطرق عواقب مختلفة على عملية تعديل الشهادة، كما هو موضّح في الجدول التالي.

نوع الإعداد كيفية تعديل شهادة أو استبدالها كيفية تعديل المضيف الافتراضي ونقطة النهاية المستهدَفة/الخادم المستهدَف
المرجع (مُقترَح)

بالنسبة إلى ملف تخزين المفاتيح، أنشئ ملف تخزين مفاتيح جديدًا باسم جديد واسم مستعار بالاسم نفسه الذي يحمله الاسم المستعار القديم.

بالنسبة إلى ملف Truststore، أنشئ ملف Truststore باسم جديد.

عدِّلوا الإشارة إلى ملف تخزين المفاتيح أو ملف تخزين الشهادات الموثوقة.

لا داعي للتواصل مع فريق دعم Apigee Edge.

متغيّرات المسار (نقطة النهاية المستهدَفة فقط)

بالنسبة إلى ملف تخزين المفاتيح، أنشئ ملف تخزين مفاتيح جديدًا باسم جديد واسمًا مستعارًا بالاسم نفسه أو باسم جديد.

بالنسبة إلى ملف Truststore، أنشئ ملف Truststore باسم جديد.

مرِّر متغيّر المسار المعدَّل في كل طلب مع اسم ملف تخزين المفاتيح أو الاسم المستعار أو ملف تخزين الشهادات الموثوقة الجديد.

لا داعي للتواصل مع فريق دعم Apigee Edge.

مباشرة أنشئ ملف تخزين مفاتيح جديدًا واسمًا مستعارًا وملف تخزين موثوقًا.

بالنسبة إلى المضيفات الافتراضية، يُرجى التواصل مع فريق دعم Apigee Edge لإعادة تشغيل أجهزة التوجيه.

إذا كان truststore مستخدَمًا من خلال نقطة نهاية مستهدَفة أو خادم مستهدَف، أعِد نشر الخادم الوكيل.

مباشرة احذف ملف تخزين المفاتيح أو ملف تخزين الشهادات وأعِد إنشاءه بالاسم نفسه.

لا يلزم تعديل المضيف الافتراضي. ومع ذلك، ستتعذّر طلبات البيانات من واجهة برمجة التطبيقات إلى أن يتم ضبط ملف تخزين المفاتيح والاسم المستعار الجديدين.

إذا تم استخدام ملف تخزين المفاتيح لبروتوكول أمان طبقة النقل (TLS) ثنائي الاتجاه بين Edge وخدمة الخلفية، يُرجى التواصل مع فريق دعم Apigee Edge لإعادة تشغيل "معالِجات الرسائل".

مباشرة بالنسبة إلى Truststore فقط، حمِّل شهادة جديدة إلى Truststore.

بالنسبة إلى المضيفين الافتراضيين، يُرجى التواصل مع فريق دعم Apigee Edge لإعادة تشغيل أجهزة توجيه Edge.

إذا كان truststore مستخدَمًا من خلال نقطة نهاية مستهدَفة أو خادم مستهدَف، يُرجى التواصل مع فريق دعم Apigee Edge لإعادة تشغيل "معالِجات الرسائل".

اختبار الشهادة قبل التعديل وبعده

استخدِم أوامر openssl التالية لاختبار الشهادة الحالية قبل تعديلها:

echo | openssl s_client -servername HOSTNAME -connect ORG-ENV.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject

حيث HOSTNAME هو الاسم المستعار للمضيف وORG-ENV هو المؤسسة والبيئة. على سبيل المثال:

echo | openssl s_client -servername example.com -connect myOrg-prod.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject

من المفترض أن تظهر لك النتائج بالشكل التالي:

notBefore=Dec 30 22:11:38 2015 GMT
notAfter=Dec 30 22:11:38 2016 GMT
subject= /OU=Domain Control Validated/CN=*.apigee.net

استخدِم الأمر نفسه بعد تعديل الشهادة لاختبارها.

تحديد كيفية إشارة المضيف الافتراضي أو نقطة النهاية المستهدَفة/الخادم المستهدَف إلى ملف تخزين المفاتيح وملف تخزين الشهادات الموثوقة

  1. سجِّل الدخول إلى واجهة مستخدم إدارة Edge على https://enterprise.apigee.com.
  2. في قائمة واجهة مستخدم إدارة Edge، اختَر اسم مؤسستك.
  3. بالنسبة إلى المضيف الافتراضي، حدِّد الطريقة التي يحدّد بها المضيف الافتراضي مخزن المفاتيح ومخزن الشهادات الموثوقة.
    1. استنادًا إلى إصدار واجهة مستخدم Edge:
      1. إذا كنت تستخدم واجهة مستخدم Edge الكلاسيكية: اختَر واجهات برمجة التطبيقات > إعدادات البيئة.
      2. إذا كنت تستخدم واجهة مستخدم Edge الجديدة، اختَر المشرف > البيئات.
    2. انقر على علامة التبويب المضيفون الافتراضيون.
    3. بالنسبة إلى المضيف الافتراضي المحدّد الذي تريد تعديله، انقر على الزر عرض لعرض خصائصه. يتضمّن العرض الخصائص التالية:
      1. مخزن المفاتيح: اسم مخزن المفاتيح الحالي، ويتم تحديده عادةً كمرجع في ref://mykeystoreref.

        بدلاً من ذلك، يمكن تحديدها باسم مباشر، بالتنسيق myKeystoreName، أو يمكن تحديدها بمتغير تدفق، بالتنسيق {ssl.keystore}.
      2. الاسم المستعار للمفتاح: قيمة هذه السمة هي اسم الاسم المستعار في مخزن المفاتيح. يجب أن ينشئ ملف تخزين المفاتيح الجديد اسمًا مستعارًا بالاسم نفسه.
      3. Trust Store: اسم ملف Truststore الحالي، إن وُجد، ويتم تحديده عادةً كمرجع في ref://mytruststoreref.

        بدلاً من ذلك، يمكن تحديدها باسم مباشر، بالتنسيق myTruststoreName، أو يمكن تحديدها بمتغير تدفق، بالتنسيق {ssl.truststorestore}.
  4. بالنسبة إلى نقطة نهاية مستهدَفة/خادم مستهدَف، حدِّد الطريقة التي تحدّد بها نقطة النهاية المستهدَفة مخزن المفاتيح ومخزن الشهادات الموثوقة:
    1. في قائمة واجهة مستخدم إدارة Edge، اختَر واجهات برمجة التطبيقات.
    2. اختَر اسم خادم وكيل واجهة برمجة التطبيقات.
    3. انقر على علامة التبويب التطوير.
    4. ضِمن نقاط النهاية المستهدَفة، اختَر الإعدادات التلقائية.
    5. في مساحة الرمز، يظهر تعريف TargetEndpoint. افحص عنصر <SSLInfo> لمعرفة كيفية تحديد مخزن المفاتيح/مخزن الشهادات الموثوقة.

      ملاحظة: إذا كانت نقطة النهاية المستهدَفة تستخدم خادمًا مستهدَفًا، سيظهر تعريف XML لنقطة النهاية المستهدَفة كما هو موضّح أدناه، حيث تحدّد العلامة <LoadBalancer> الخوادم المستهدَفة التي يستخدمها خادم وكيل واجهة برمجة التطبيقات.
      <TargetEndpoint name="default">
        …
        <HTTPTargetConnection>
          <LoadBalancer>
            <Server name="target1" />
            <Server name="target2" />
          </LoadBalancer>
          <Path>/test</Path>
        </HTTPTargetConnection>
          …
      </TargetEndpoint>
      افحص العنصر <SSLInfo> في تعريف الخادم المستهدف لتحديد كيفية تعريف ملف تخزين المفاتيح/ملف تخزين الشهادات الموثوقة.

تعديل شهادة بروتوكول أمان طبقة النقل (TLS) في ملف تخزين مفاتيح

عند انتهاء صلاحية شهادة في ملف تخزين المفاتيح، لا يمكنك تحميل شهادة جديدة إلى ملف تخزين المفاتيح. بدلاً من ذلك، يمكنك إنشاء ملف تخزين مفاتيح جديد وتحميل الشهادة، ثم تعديل المضيفات الافتراضية أو الخادم المستهدف/نقطة النهاية المستهدفة لاستخدام ملف تخزين المفاتيح الجديد.

عادةً، يتم إنشاء مخزن مفاتيح جديد قبل انتهاء صلاحية الشهادة الحالية، ثم يتم تعديل المضيفات الافتراضية أو نقاط النهاية المستهدَفة لاستخدام مخزن المفاتيح الجديد حتى تتمكّن من مواصلة معالجة الطلبات بدون انقطاع بسبب انتهاء صلاحية الشهادة. يمكنك بعد ذلك حذف ملف مفاتيح التشفير القديم بعد التأكّد من أنّ ملف مفاتيح التشفير الجديد يعمل بشكل صحيح.

لتفعيل Edge في السحابة الإلكترونية، اتّبِع الخطوات التالية:

  1. أنشئ ملف تخزين مفاتيح جديدًا وحمِّل شهادة ومفتاحًا كما هو موضّح في إنشاء ملفات تخزين المفاتيح وملفات تخزين الشهادات الموثوق بها باستخدام واجهة مستخدم Edge.

    في ملف تخزين المفاتيح الجديد، احرص على استخدام الاسم نفسه للاسم المستعار للمفتاح الذي تم استخدامه في ملف تخزين المفاتيح الحالي.

  2. بالنسبة إلى المضيف الافتراضي الذي يستخدمه اتصال وارد، أي طلب بيانات من واجهة برمجة التطبيقات إلى Edge:
    1. إذا كان المضيف الافتراضي يستخدم مرجعًا إلى ملف تخزين المفاتيح، عدِّل المرجع.
    2. إذا كان المضيف الافتراضي يستخدم اسمًا مباشرًا لملف تخزين المفاتيح، يُرجى التواصل مع فريق دعم Apigee Edge.
  3. بالنسبة إلى نقطة نهاية مستهدَفة/خادم مستهدَف يستخدمه اتصال صادر، أي من Apigee إلى خادم الخلفية:
    1. إذا كانت نقطة النهاية المستهدَفة/الخادم المستهدَف يستخدمان مراجع إلى مخزن المفاتيح، عدِّل المرجع. ليس من الضروري إعادة نشر الخادم الوكيل.
    2. إذا كانت نقطة النهاية المستهدَفة أو الخادم المستهدَف يستخدمان متغيّر تدفق، عدِّل متغيّر التدفق. ولا حاجة إلى إعادة نشر الخادم الوكيل.
    3. إذا كان نقطة النهاية المستهدَفة أو الخادم المستهدَف يستخدمان اسمًا مباشرًا لمخزن المفاتيح، عدِّل إعدادات نقطة النهاية المستهدَفة أو الخادم المستهدَف لأي خوادم وكيلة لواجهة برمجة التطبيقات كانت تشير إلى مخزن المفاتيح القديم واسم المفتاح البديل للإشارة إلى مخزن المفاتيح الجديد واسم المفتاح البديل.

      بعد ذلك، عليك إعادة نشر الخادم الوكيل.

  4. بعد التأكّد من أنّ ملف تخزين المفاتيح الجديد يعمل بشكل صحيح، احذف ملف تخزين المفاتيح القديم الذي يحتوي على الشهادة والمفتاح المنتهية صلاحيتهما.

تعديل شهادة TLS في مستودع شهادات موثوق به

عند انتهاء صلاحية شهادة في مستودع الثقة، عليك عادةً إنشاء مستودع ثقة جديد وتحميل الشهادة، ثم تعديل المضيفات الافتراضية أو الخادم المستهدف/نقطة النهاية المستهدفة لاستخدام مستودع الثقة الجديد.

إذا كانت الشهادة جزءًا من سلسلة، عليك إما إنشاء ملف واحد يحتوي على جميع الشهادات وتحميل هذا الملف إلى اسم مستعار واحد، أو تحميل جميع الشهادات في السلسلة بشكل منفصل إلى ملف truststore باستخدام اسم مستعار مختلف لكل شهادة.

عادةً، يتم إنشاء ملف truststore جديد قبل انتهاء صلاحية الشهادة الحالية، ثم يتم تعديل المضيفات الافتراضية أو نقاط النهاية المستهدَفة لاستخدام ملف truststore الجديد حتى تتمكّن من مواصلة معالجة الطلبات بدون انقطاع بسبب انتهاء صلاحية الشهادة. يمكنك بعد ذلك حذف ملف truststore القديم بعد التأكّد من أنّ ملف truststore الجديد يعمل بشكل صحيح.

لتفعيل Edge في السحابة الإلكترونية، اتّبِع الخطوات التالية:

  1. أنشئ ملف truststore جديدًا وحمِّل شهادة كما هو موضّح في إنشاء ملفات تخزين المفاتيح وملف truststore باستخدام واجهة مستخدم Edge.

    عند تحميل الشهادة الجديدة إلى ملف truststore الجديد، لا يهم اسم الاسم المستعار.

  2. بالنسبة إلى المضيف الافتراضي الذي يستخدمه اتصال وارد، أي طلب بيانات من واجهة برمجة التطبيقات إلى Edge:
    1. إذا كان المضيف الافتراضي يستخدم مرجعًا إلى ملف truststore، عدِّل المرجع.
    2. إذا كان المضيف الافتراضي يستخدم اسمًا مباشرًا لملف Truststore، يُرجى التواصل مع فريق الدعم في Apigee Edge.
  3. بالنسبة إلى نقطة نهاية مستهدَفة/خادم مستهدَف يستخدمه اتصال صادر، أي من Apigee إلى خادم الخلفية:
    1. إذا كانت نقطة النهاية المستهدَفة أو الخادم المستهدَف يستخدمان مراجع إلى مستودع الشهادات الموثوقة، عدِّل المرجع. ليس من الضروري إعادة نشر الخادم الوكيل.
    2. إذا كانت نقطة النهاية المستهدَفة أو الخادم المستهدَف يستخدمان متغيّر تدفق، عدِّل متغيّر التدفق. ولا حاجة إلى إعادة نشر الخادم الوكيل.
    3. إذا كان نقطة النهاية المستهدَفة/الخادم المستهدَف يستخدم اسمًا مباشرًا لملف Truststore، عدِّل إعدادات نقطة النهاية المستهدَفة/الخادم المستهدَف لأي خوادم وكيلة لواجهة برمجة التطبيقات تشير إلى ملف Truststore القديم للإشارة إلى ملف Keystore الجديد والاسم المستعار للمفتاح.

      بعد ذلك، عليك إعادة نشر الخادم الوكيل.

  4. بعد التأكّد من أنّ مستودع الشهادات الموثوقة الجديد يعمل بشكل صحيح، احذف مستودع الشهادات الموثوقة القديم الذي يحتوي على الشهادة المنتهية الصلاحية.