Vous consultez la documentation Apigee Edge.
Accédez à la
documentation**Apigee X**. info
La méthode que vous utilisez pour spécifier le nom du keystore et du truststore dans l'hôte virtuel ou le point de terminaison/serveur cible détermine la manière dont vous effectuez la mise à jour du certificat. Vous pouvez spécifier le nom du keystore et du truststore en utilisant :
- Références – méthode recommandée
- Noms directs
- Variables de flux
Chacune de ces méthodes a des répercussions différentes sur le processus de mise à jour du certificat, comme décrit dans le tableau suivant.
| Type de configuration | Comment mettre à jour/remplacer un certificat | Comment mettre à jour l'hôte virtuel, le point de terminaison cible/serveur cible |
|---|---|---|
| Référence (recommandé) |
Pour un keystore, créez un nouveau keystore avec un nouveau nom et un alias avec même nom que l'ancien alias. Pour un truststore, créez un truststore avec un nouveau nom. |
Mettez à jour la référence au keystore ou au truststore.
Inutile de contacter l'assistance Apigee Edge. |
| Variables de flux (point de terminaison cible uniquement) |
Pour un keystore, créez un nouveau keystore avec un nouveau nom et un alias avec le même nom ou un nouveau nom. Pour un truststore, créez un truststore avec un nouveau nom. |
Transmettez la variable de flux mise à jour sur chaque requête avec le nom du nouveau keystore, alias ou truststore. Inutile de contacter l'assistance Apigee Edge. |
| Directe | Créez un nouveau keystore, un alias et un truststore. |
Pour les hôtes virtuels, contactez l'assistance Apigee Edge afin de redémarrer les routeurs. Si le truststore est utilisé par un point de terminaison cible/serveur cible, redéployez le proxy. |
| Accès direct | Supprimez le keystore ou le truststore et recréez-le avec le même nom. |
Aucune mise à jour de l'hôte virtuel n'est requise. Toutefois, les requêtes API échouent jusqu'à ce que le nouveau keystore et l'alias soient définis. Si le keystore est utilisé pour le protocole TLS bidirectionnel entre Edge et le service de backend, contactez l'assistance Apigee Edge afin de redémarrer les processeurs de messages. |
| Directe | Pour le truststore uniquement, importez un nouveau certificat dans le truststore. |
Pour les hôtes virtuels, contactez l'assistance Apigee Edge afin de redémarrer les routeurs Edge. Si le truststore est utilisé par un point de terminaison cible/serveur cible, contactez l'assistance Apigee Edge afin de redémarrer les processeurs de messages. |
Tester le certificat avant et après la mise à jour
Utilisez les commandes openssl suivantes pour tester le certificat actuel avant de le mettre à jour
:
echo | openssl s_client -servername HOSTNAME -connect ORG-ENV.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
où HOSTNAME est l'alias d'hôte et ORG-ENV est l'organisation et
l'environnement. Exemple :
echo | openssl s_client -servername example.com -connect myOrg-prod.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
Le résultat doit s'afficher au format suivant :
notBefore=Dec 30 22:11:38 2015 GMT notAfter=Dec 30 22:11:38 2016 GMT subject= /OU=Domain Control Validated/CN=*.apigee.net
Utilisez la même commande après avoir mis à jour le certificat pour le tester.
Déterminer comment votre hôte virtuel ou votre point de terminaison/serveur cible référence le keystore et le truststore
- Connectez-vous à l'interface utilisateur de gestion Edge à l'adresse https://enterprise.apigee.com.
- Dans le menu de l'interface utilisateur de gestion Edge, sélectionnez le nom de votre organisation.
-
Pour un hôte virtuel, déterminez comment l'hôte virtuel spécifie le keystore
et le truststore.
- Selon votre version de l'interface utilisateur Edge :
- Si vous utilisez l'interface utilisateur Edge classique : sélectionnez API > Configuration de l'environnement.
- Si vous utilisez la nouvelle interface utilisateur Edge : sélectionnez Administrateur > Environnements.
- Sélectionnez l'onglet Hôtes virtuels.
- Pour l'hôte virtuel spécifique que vous mettez à jour, sélectionnez le Afficher
bouton pour afficher ses propriétés. L'affichage inclut les propriétés suivantes :
- Key Store : nom du keystore actuel, généralement spécifié
comme référence dans
ref://mykeystoreref.
Vous pouvez également le spécifier par un nom direct, au formatmyKeystoreName, ou par une variable de flux, au format{ssl.keystore}. - Alias de clé. La valeur de cette propriété correspond au nom de l'alias dans le keystore. Votre nouveau keystore doit créer un alias portant le même nom.
- Truststore : nom du truststore actuel, le cas échéant, généralement
spécifié comme référence dans
ref://mytruststoreref.
Vous pouvez également le spécifier par un nom direct, au formatmyTruststoreName, ou par une variable de flux, au format{ssl.truststorestore}.
- Key Store : nom du keystore actuel, généralement spécifié
comme référence dans
- Selon votre version de l'interface utilisateur Edge :
-
Pour un point de terminaison/serveur cible, déterminez comment le point de terminaison cible
spécifie le keystore et le truststore :
- Dans le menu de l'interface utilisateur de gestion Edge, sélectionnez API.
- Sélectionnez le nom du proxy d'API.
- Sélectionnez l'onglet Développement.
- Sous Points de terminaison cibles, sélectionnez default.
- La définition TargetEndpoint s'affiche dans la zone de code. Examine the
<SSLInfo>element to see how the keystore/truststore is defined.
Remarque : Si le point de terminaison cible utilise un serveur cible, la définition XML du point de terminaison cible s'affiche comme ci-dessous, où la balise<LoadBalancer>spécifie les serveurs cibles utilisés par le proxy d'API. Examinez l'élément<TargetEndpoint name="default"> … <HTTPTargetConnection> <LoadBalancer> <Server name="target1" /> <Server name="target2" /> </LoadBalancer> <Path>/test</Path> </HTTPTargetConnection> … </TargetEndpoint><SSLInfo>dans la définition du serveur cible pour déterminer comment le keystore/truststore est défini.
Mettre à jour un certificat TLS dans un keystore
Lorsqu'un certificat dans un keystore expire, vous ne pouvez pas importer de nouveau certificat dans le keystore. Vous devez créer un keystore et importer le certificat, puis mettre à jour vos hôtes virtuels ou votre serveur cible/point de terminaison cible pour utiliser le nouveau keystore.
En règle générale, vous devez créer un keystore avant l'expiration du certificat actuel, puis mettre à jour vos hôtes virtuels ou vos points de terminaison cibles pour utiliser le nouveau keystore. Vous pouvez ainsi continuer à traiter les requêtes sans interruption due à un certificat expiré. Vous pouvez ensuite supprimer l'ancien keystore après vous être assuré que le nouveau fonctionne correctement.
Pour un déploiement Edge basé sur le cloud :
Créez un keystore et importez un certificat et une clé, comme décrit dans Créer des keystores et des truststores à l'aide de l'interface utilisateur Edge.
Dans le nouveau keystore, assurez-vous d'utiliser le même nom pour l'alias de clé que celui utilisé dans le keystore existant.
-
**Pour un hôte virtuel** utilisé par une connexion entrante, c'est-à-dire une requête API dans Edge :
- Si votre hôte virtuel utilise une référence au keystore, mettez à jour la référence.
- Si votre hôte virtuel utilise un nom direct du keystore, contactez l'assistance Apigee Edge.
- Si le point de terminaison/serveur cible utilise une référence au keystore, mettez à jour la référence. Aucun redéploiement de proxy n'est nécessaire.
- Si le point de terminaison/serveur cible utilise une variable de flux, mettez à jour la variable de flux. Aucun redéploiement de proxy n'est nécessaire.
Si le point de terminaison/serveur cible utilise un nom direct du keystore, mettez à jour la configuration du point de terminaison/serveur cible pour tous les proxys d'API qui référençaient l'ancien keystore et l'ancien alias de clé afin qu'ils référencent le nouveau keystore et le nouvel alias de clé.
Vous devez ensuite redéployer le proxy.
Mettre à jour un certificat TLS dans un truststore
Lorsqu'un certificat dans un truststore expire, vous créez généralement un truststore et importez le certificat, puis mettez à jour vos hôtes virtuels ou votre serveur cible/point de terminaison cible pour utiliser le nouveau truststore.
Si un certificat fait partie d'une chaîne, vous devez soit créer un fichier unique contenant tous les certificats et l'importer dans un seul alias, soit importer séparément tous les certificats de la chaîne dans le truststore à l'aide d'un alias différent pour chaque certificat.
En règle générale, vous devez créer un truststore avant l'expiration du certificat actuel, puis mettre à jour vos hôtes virtuels ou vos points de terminaison cibles pour utiliser le nouveau truststore. Vous pouvez ainsi continuer à traiter les requêtes sans interruption due à un certificat expiré. Vous pouvez ensuite supprimer l'ancien truststore après vous être assuré que le nouveau fonctionne correctement.
Pour un déploiement Edge basé sur le cloud :
Créez un truststore et importez un certificat, comme décrit dans Créer des keystores et des truststores à l'aide de l'interface utilisateur Edge.
Lorsque vous importez le nouveau certificat dans le nouveau truststore, le nom de l'alias n'a pas d'importance.
-
**Pour un hôte virtuel** utilisé par une connexion entrante, c'est-à-dire une requête API dans Edge :
- Si votre hôte virtuel utilise une référence au truststore, mettez à jour la référence.
- Si votre hôte virtuel utilise un nom direct du truststore, contactez l'assistance Apigee Edge.
- Si le point de terminaison/serveur cible utilise une référence au truststore, mettez à jour la référence. Aucun redéploiement de proxy n'est nécessaire.
- Si le point de terminaison/serveur cible utilise une variable de flux, mettez à jour la variable de flux. Aucun redéploiement de proxy n'est nécessaire.
Si le point de terminaison/serveur cible utilise un nom direct du truststore, mettez à jour la configuration du point de terminaison/serveur cible pour tous les proxys d'API qui référençaient l'ancien truststore afin qu'ils référencent le nouveau keystore et le nouvel alias de clé.
Vous devez ensuite redéployer le proxy.