Sie lesen gerade die Dokumentation zu Apigee Edge.
Zur Dokumentation zu
Apigee X. info
Die Methode, die Sie zur Angabe des Namens des Schlüsselspeichers oder des Truststores auf dem virtuellen Host oder Zielendpunkt/Zielserver nutzen, richtet sich nach der verwendeten Methode. Sie können den Namen des Schlüsselspeichers und des Truststores mit folgenden Methoden angeben:
- Verweise – bevorzugt
- Direkte Namen
- Ablaufvariablen
Jede dieser Methoden hat unterschiedliche Auswirkungen auf den Aktualisierungsprozess für Zertifikate, wie in der folgenden Tabelle dargestellt.
| Konfigurationstyp | Zertifikat aktualisieren/ersetzen | Virtuellen Host, Zielendpunkt/Zielserver aktualisieren |
|---|---|---|
| Verweis (empfohlen) |
Erstellen Sie für einen Schlüsselspeicher einen neuen Schlüsselspeicher mit einem neuen Namen und einem Alias mit demselben Namen wie dem des alten Alias. Erstellen Sie bei einem Truststore einen Truststore mit einem neuen Namen. |
Aktualisieren Sie den Verweis auf den Schlüsselspeicher oder Truststore.
Sie müssen sich nicht an den Apigee Edge-Support wenden. |
| Ablaufvariablen (nur Zielendpunkt) |
Erstellen Sie für einen Schlüsselspeicher einen neuen Schlüsselspeicher mit einem neuen Namen und einem Alias mit demselben oder einem neuen Namen. Erstellen Sie bei einem Truststore einen Truststore mit einem neuen Namen. |
Übergeben Sie bei jeder Anfrage die aktualisierte Ablaufvariable mit dem Namen des neuen Schlüsselspeichers, dem Alias oder des Truststore. Sie müssen sich nicht an den Apigee Edge-Support wenden. |
| Direkt | Erstellen Sie einen neuen Schlüsselspeicher, einen Alias oder einen Truststore. |
Bei virtuellen Hosts wenden Sie sich an den Apigee Edge-Support, um die Router neu zu starten. Wenn der Truststore von einem Zielendpunkt/Zielserver verwendet wird, stellen Sie den Proxy neu bereit. |
| Direkt | Löschen Sie den Schlüsselspeicher oder Truststore und erstellen Sie ihn noch einmal mit demselben Namen. |
Der virtuelle Host muss nicht aktualisiert werden. Allerdings schlagen API-Anfragen fehl, bis der neue Schlüsselspeicher und Alias festgelegt sind. Wenn der Schlüsselspeicher für das bidirektionale TLS zwischen Edge und dem Backend-Dienst verwendet wird, wenden Sie sich an den Apigee Edge-Support , um die Nachrichtenprozessoren neu zu starten. |
| Direkt | Laden Sie nur für Truststores ein neues Zertifikat in den Truststore hoch. |
Bei virtuellen Hosts wenden Sie sich an den Apigee Edge-Support, um die Edge-Router neu zu starten. Wenn der Truststore von einem Zielendpunkt/Zielserver verwendet wird, wenden Sie sich an den Apigee Edge-Support , um die Nachrichtenprozessoren neu zu starten. |
Zertifikat vor und nach der Aktualisierung testen
Verwenden Sie die folgenden openssl Befehle, um das aktuelle Zertifikat zu testen, bevor Sie es aktualisieren:
echo | openssl s_client -servername HOSTNAME -connect ORG-ENV.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
Dabei ist HOSTNAME der Hostalias und ORG-ENV die Organisation und
Umgebung. Beispiel:
echo | openssl s_client -servername example.com -connect myOrg-prod.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
Die Ausgabe sollte im folgenden Format angezeigt werden:
notBefore=Dec 30 22:11:38 2015 GMT notAfter=Dec 30 22:11:38 2016 GMT subject= /OU=Domain Control Validated/CN=*.apigee.net
Verwenden Sie denselben Befehl, nachdem Sie das Zertifikat aktualisiert haben, um es zu testen.
Ermitteln, wie Ihr virtueller Host oder Zielendpunkt/Zielserver auf den Schlüsselspeicher und Truststore verweist
- Melden Sie sich in der Edge-Verwaltungs-UI unter https://enterprise.apigee.com an.
- Wählen Sie im Menü der Edge-Verwaltungs-UI den Namen Ihrer Organisation aus.
-
Bei einem virtuellen Host ermitteln Sie, wie der virtuelle Host den Schlüsselspeicher
und Truststore angibt.
- Je nach Version der Edge-UI:
- Wenn Sie die klassische Edge-UI verwenden, wählen Sie APIs > Umgebungskonfiguration aus.
- Wenn Sie die neue Edge-UI verwenden, wählen Sie Administrator > Umgebungen aus.
- Wählen Sie den Tab Virtuelle Hosts aus.
- Wählen Sie für den virtuellen Host, den Sie aktualisieren, die Schaltfläche Anzeigen
aus, um seine Eigenschaften anzuzeigen. Die Anzeige enthält die folgenden Eigenschaften:
- Schlüsselspeicher: Der Name des aktuellen Schlüsselspeichers, in der Regel als Verweis in der Form
ref://mykeystorerefangegeben.
Alternativ kann er auch mit einem direkten Namen in der FormmyKeystoreName, oder mit einer Ablaufvariablen in der Form{ssl.keystore}angegeben werden. - Schlüsselalias. Der Wert dieser Eigenschaft ist der Aliasname im Schlüsselspeicher. Im neuen Schlüsselspeicher muss ein Alias mit demselben Namen erstellt werden.
- Truststore: Der Name des aktuellen Truststores, falls vorhanden, in der Regel
als Verweis in der Form
ref://mytruststorerefangegeben.
Alternativ kann er auch mit einem direkten Namen in der FormmyTruststoreName, oder mit einer Ablaufvariablen in der Form{ssl.truststorestore}angegeben werden.
- Schlüsselspeicher: Der Name des aktuellen Schlüsselspeichers, in der Regel als Verweis in der Form
- Je nach Version der Edge-UI:
-
Bei einem Zielendpunkt/Zielserver ermitteln Sie, wie der Zielendpunkt
den Schlüsselspeicher und Truststore angibt:
- Wählen Sie im Menü der Edge-Verwaltungs-UI APIs aus.
- Wählen Sie den Namen des API-Proxys aus.
- Wählen Sie den Tab Entwicklung aus.
- Wählen Sie unter Zielendpunkte die Option Standard aus.
- Im Codebereich wird die TargetEndpoint-Definition angezeigt. Prüfen Sie das
<SSLInfo>Element, um zu sehen, wie der Schlüsselspeicher/Truststore definiert ist.
Hinweis: Wenn der Zielendpunkt einen Zielserver verwendet, wird die XML Definition des Zielendpunkts wie unten dargestellt. Das<LoadBalancer>Tag gibt die Zielserver an, die vom API Proxy verwendet werden. Prüfen Sie das Element<TargetEndpoint name="default"> … <HTTPTargetConnection> <LoadBalancer> <Server name="target1" /> <Server name="target2" /> </LoadBalancer> <Path>/test</Path> </HTTPTargetConnection> … </TargetEndpoint><SSLInfo>in der Zielserverdefinition, um zu ermitteln, wie der Schlüsselspeicher/Truststore definiert ist.
TLS-Zertifikat in einem Schlüsselspeicher aktualisieren
Wenn ein Zertifikat in einem Schlüsselspeicher abläuft, können Sie kein neues Zertifikat in den Schlüsselspeicher hochladen. Stattdessen erstellen Sie einen neuen Schlüsselspeicher und laden das Zertifikat hoch. Anschließend aktualisieren Sie Ihre virtuellen Hosts oder Zielserver/Ziel endpunkte, um den neuen Schlüsselspeicher zu verwenden.
In der Regel erstellen Sie einen neuen Schlüsselspeicher, bevor das aktuelle Zertifikat abläuft, und aktualisieren dann Ihre virtuellen Hosts oder Zielendpunkte, um den neuen Schlüsselspeicher zu verwenden. So können Sie Anfragen ohne Unterbrechung aufgrund eines abgelaufenen Zertifikats weiter bearbeiten. Sie können den alten Schlüsselspeicher dann löschen, nachdem Sie sich vergewissert haben, dass der neue Schlüsselspeicher ordnungsgemäß funktioniert.
Für eine cloudbasierte Bereitstellung von Edge:
Erstellen Sie einen neuen Schlüsselspeicher und laden Sie ein Zertifikat und einen Schlüssel hoch, wie unter Schlüsselspeicher und Truststore über die Edge-UI erstellen beschrieben.
Verwenden Sie im neuen Schlüsselspeicher denselben Namen für den Schlüsselalias wie im vorhandenen Schlüsselspeicher.
-
**Für einen virtuellen Host** , der von einer eingehenden Verbindung verwendet wird, d. h. einer API
Anfrage an Edge:
- Wenn Ihr virtueller Host einen Verweis auf den Schlüsselspeicher verwendet, aktualisieren Sie den Verweis.
- Wenn Ihr virtueller Host einen direkten Namen des Schlüsselspeichers verwendet, wenden Sie sich an den Apigee Edge-Support.
-
Für einen Zielendpunkt/Zielserver , der von einer ausgehenden Verbindung verwendet wird, d. h.
von Apigee zu einem Back-End-Server:
- Wenn der Zielendpunkt/Zielserver einen Verweis auf den Schlüsselspeicher verwendet, aktualisieren Sie den Verweis. Eine erneute Bereitstellung des Proxys ist nicht erforderlich.
- Wenn der Zielendpunkt/Zielserver eine Ablaufvariable verwendet, aktualisieren Sie die Ablaufvariable. Eine erneute Bereitstellung des Proxys ist nicht erforderlich.
Wenn der Zielendpunkt/Zielserver einen direkten Namen des Schlüsselspeichers verwendet, aktualisieren Sie die Konfiguration des Zielendpunkts/Zielservers für alle API-Proxys, die auf den alten Schlüsselspeicher und den alten Schlüsselalias verwiesen haben, damit sie auf den neuen Schlüsselspeicher und den neuen Schlüsselalias verweisen.
Anschließend müssen Sie den Proxy neu bereitstellen.
- Nachdem Sie sich vergewissert haben, dass der neue Schlüsselspeicher ordnungsgemäß funktioniert, löschen Sie den alten Schlüsselspeicher mit dem abgelaufenen Zertifikat und Schlüssel.
TLS-Zertifikat in einem Truststore aktualisieren
Wenn ein Zertifikat in einem Truststore abläuft, erstellen Sie in der Regel einen neuen Truststore und laden das Zertifikat hoch. Anschließend aktualisieren Sie Ihre virtuellen Hosts oder Zielserver/Zielendpunkte, um den neuen Truststore zu verwenden.
Wenn ein Zertifikat Teil einer Kette ist, müssen Sie entweder eine einzelne Datei mit allen Zertifikaten erstellen und diese Datei in einen einzelnen Alias hochladen oder alle Zertifikate in der Kette separat mit dem Truststore verknüpfen.
In der Regel erstellen Sie einen neuen Truststore, bevor das aktuelle Zertifikat abläuft, und aktualisieren dann Ihre virtuellen Hosts oder Zielendpunkte, um den neuen Truststore zu verwenden. So können Sie Anfragen ohne Unterbrechung aufgrund eines abgelaufenen Zertifikats weiter bearbeiten. Sie können den alten Truststore dann löschen, nachdem Sie sich vergewissert haben, dass der neue Truststore ordnungsgemäß funktioniert.
Für eine cloudbasierte Bereitstellung von Edge:
Erstellen Sie einen neuen Truststore und laden Sie ein Zertifikat hoch, wie unter Schlüsselspeicher und Truststore über die Edge-UI erstellen beschrieben.
Beim Hochladen des neuen Zertifikats in den neuen Truststore spielt der Aliasname keine Rolle.
-
**Für einen virtuellen Host** , der von einer eingehenden Verbindung verwendet wird, d. h. einer API
Anfrage an Edge:
- Wenn Ihr virtueller Host einen Verweis auf den Truststore verwendet, aktualisieren Sie den Verweis.
- Wenn Ihr virtueller Host einen direkten Namen des Truststores verwendet, wenden Sie sich an den Apigee Edge-Support.
-
Für einen Zielendpunkt/Zielserver , der von einer ausgehenden Verbindung verwendet wird, d. h.
von Apigee zu einem Back-End-Server:
- Wenn der Zielendpunkt/Zielserver einen Verweis auf den Truststore verwendet, aktualisieren Sie den Verweis. Eine erneute Bereitstellung des Proxys ist nicht erforderlich.
- Wenn der Zielendpunkt/Zielserver eine Ablaufvariable verwendet, aktualisieren Sie die Ablaufvariable. Eine erneute Bereitstellung des Proxys ist nicht erforderlich.
Wenn der Zielendpunkt/Zielserver einen direkten Namen des Truststores verwendet, aktualisieren Sie die Konfiguration des Zielendpunkts/Zielservers für alle API-Proxys, die auf den alten Truststore verwiesen haben, damit sie auf den neuen Schlüsselspeicher und den neuen Schlüsselalias verweisen.
Anschließend müssen Sie den Proxy neu bereitstellen.
- Nachdem Sie sich vergewissert haben, dass der neue Truststore ordnungsgemäß funktioniert, löschen Sie den alten Truststore mit dem abgelaufenen Zertifikat.