Stai visualizzando la documentazione di Apigee Edge.
Consulta la
documentazione di Apigee X. info
Il metodo che utilizzi per specificare il nome dell'archivio chiavi e dell'archivio attendibile nell'host virtuale o nell'endpoint di destinazione/server di destinazione determina la modalità di esecuzione dell'aggiornamento del certificato. Puoi specificare il nome dell'archivio chiavi e dell'archivio attendibile utilizzando:
- Riferimenti - opzione preferita
- Nomi diretti
- Variabili di flusso
Ciascuno di questi metodi ha ripercussioni diverse sul processo di aggiornamento del certificato, come descritto in nella tabella seguente.
| Tipo di configurazione | Come aggiornare/sostituire un certificato | Come aggiornare l'host virtuale, l'endpoint di destinazione/il server di destinazione |
|---|---|---|
| Riferimento (consigliato) |
Per un archivio chiavi, crea un nuovo archivio chiavi con un nuovo nome e un alias con stesso nome del vecchio alias. Per un archivio attendibile, crea un archivio attendibile con un nuovo nome. |
Aggiorna il riferimento all'archivio chiavi o all'archivio attendibile.
Non è necessario contattare l'assistenza di Apigee Edge. |
| Variabili di flusso (solo endpoint di destinazione) |
Per un archivio chiavi, crea un nuovo archivio chiavi con un nuovo nome e un alias con lo stesso nome o con un nuovo nome. Per un archivio attendibile, crea un archivio attendibile con un nuovo nome. |
Trasmetti la variabile di flusso aggiornata a ogni richiesta con il nome del nuovo archivio chiavi, alias o archivio attendibile. Non è necessario contattare l'assistenza di Apigee Edge. |
| Diretto | Crea un nuovo archivio chiavi, alias, archivio attendibile. |
Per gli host virtuali, contatta l'assistenza di Apigee Edge per riavviare i router. Se l'archivio attendibile viene utilizzato da un endpoint di destinazione/server di destinazione, esegui di nuovo il deployment del proxy. |
| Diretto | Elimina l'archivio chiavi o l'archivio attendibile e ricrealo con lo stesso nome. |
Non è necessario aggiornare l'host virtuale. Tuttavia, le richieste API non vanno a buon fine finché non vengono impostati il nuovo archivio chiavi e l'alias. Se l'archivio chiavi viene utilizzato per TLS bidirezionale tra Edge e il servizio di backend, contatta l'assistenza di Apigee Edge per riavviare i processori di messaggi. |
| Diretto | Solo per l'archivio attendibile, carica un nuovo certificato nell'archivio attendibile. |
Per gli host virtuali, contatta l'assistenza di Apigee Edge per riavviare i router Edge. Se l'archivio attendibile viene utilizzato da un endpoint di destinazione/server di destinazione, contatta l'assistenza di Apigee Edge per riavviare i processori di messaggi. |
Testare il certificato prima e dopo l' aggiornamento
Utilizza i seguenti openssl comandi per testare il certificato attuale prima di aggiornare
it:
echo | openssl s_client -servername HOSTNAME -connect ORG-ENV.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
dove HOSTNAME è l'alias host e ORG-ENV è l'organizzazione e
ambiente. Ad esempio:
echo | openssl s_client -servername example.com -connect myOrg-prod.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
Dovresti visualizzare un output nel formato:
notBefore=Dec 30 22:11:38 2015 GMT notAfter=Dec 30 22:11:38 2016 GMT subject= /OU=Domain Control Validated/CN=*.apigee.net
Utilizza lo stesso comando dopo aver aggiornato il certificato per testarlo.
Determinare in che modo l'host virtuale o l'endpoint di destinazione/il server di destinazione fa riferimento all'archivio chiavi e all'archivio attendibile
- Accedi all'interfaccia utente di gestione di Edge all'indirizzo https://enterprise.apigee.com.
- Nel menu dell'interfaccia utente di gestione di Edge, seleziona il nome della tua organizzazione.
-
Per un host virtuale, determina in che modo l'host virtuale specifica l'archivio chiavi
e l'archivio attendibile.
- A seconda della versione dell'interfaccia utente di Edge:
- Se utilizzi l'interfaccia utente di Edge classica: seleziona API > Configurazione ambiente.
- Se utilizzi la nuova interfaccia utente di Edge: seleziona Amministratore > Ambienti.
- Seleziona la scheda Host virtuali.
- Per l'host virtuale specifico che stai aggiornando, seleziona il pulsante Mostra
per visualizzarne le proprietà. La visualizzazione include le seguenti proprietà:
- Archivio chiavi: il nome dell'archivio chiavi attuale, in genere specificato
come riferimento nel formato
ref://mykeystoreref.
In alternativa, potrebbe essere specificato da un nome diretto, nel formatomyKeystoreName, oppure da una variabile di flusso, nel formato{ssl.keystore}. - Alias chiave. Il valore di questa proprietà è il nome dell'alias nell' archivio chiavi. Il nuovo archivio chiavi deve creare un alias con lo stesso nome.
- Archivio attendibile: il nome dell'archivio attendibile attuale, se presente, in genere
specificato come riferimento nel formato
ref://mytruststoreref.
In alternativa, potrebbe essere specificato da un nome diretto, nel formatomyTruststoreName, oppure da una variabile di flusso, nel formato{ssl.truststorestore}.
- Archivio chiavi: il nome dell'archivio chiavi attuale, in genere specificato
come riferimento nel formato
- A seconda della versione dell'interfaccia utente di Edge:
-
Per un endpoint di destinazione/server di destinazione, determina in che modo l'endpoint di destinazione
specifica l'archivio chiavi e l'archivio attendibile:
- Nel menu dell'interfaccia utente di gestione di Edge, seleziona API.
- Seleziona il nome del proxy API.
- Seleziona la scheda Sviluppo.
- In Endpoint di destinazione, seleziona default.
- Nell'area del codice viene visualizzata la definizione di TargetEndpoint. Esamina l'elemento
<SSLInfo>per vedere come viene definito l'archivio chiavi/attendibile.
Nota: se l'endpoint di destinazione utilizza un server di destinazione, la definizione XML dell'endpoint di destinazione viene visualizzata come di seguito, dove il<LoadBalancer>tag specifica i server di destinazione utilizzati dal proxy API. Esamina l'elemento<TargetEndpoint name="default"> … <HTTPTargetConnection> <LoadBalancer> <Server name="target1" /> <Server name="target2" /> </LoadBalancer> <Path>/test</Path> </HTTPTargetConnection> … </TargetEndpoint><SSLInfo>nella definizione del server di destinazione per determinare come viene definito l'archivio chiavi/attendibile.
Aggiornare un certificato TLS in un archivio chiavi
Quando un certificato in un archivio chiavi scade, non puoi caricare un nuovo certificato nell'archivio chiavi. Devi invece creare un nuovo archivio chiavi e caricare il certificato, quindi aggiornare gli host virtuali o il server di destinazione/l'endpoint di destinazione in modo che utilizzino il nuovo archivio chiavi.
In genere, crei un nuovo archivio chiavi prima della scadenza del certificato attuale, quindi aggiorni gli host virtuali o gli endpoint di destinazione in modo che utilizzino il nuovo archivio chiavi, in modo da poter continuare a gestire le richieste senza interruzioni dovute a un certificato scaduto. Puoi quindi eliminare il vecchio archivio chiavi dopo aver verificato che il nuovo archivio chiavi funzioni correttamente.
Per un deployment di Edge basato su cloud:
Crea un nuovo archivio chiavi e carica un certificato e una chiave come descritto in Creare archivi chiavi e archivi attendibili utilizzando l'interfaccia utente di Edge.
Nel nuovo archivio chiavi, assicurati di utilizzare lo stesso nome per l'alias della chiave utilizzato in quello esistente.
-
Per un host virtuale utilizzato da una connessa in entrata, ovvero una richiesta API
in Edge:
- Se l'host virtuale utilizza un riferimento all'archivio chiavi, aggiorna il riferimento.
- Se l'host virtuale utilizza un nome diretto dell'archivio chiavi, contatta l'assistenza di Apigee Edge.
-
Per un endpoint di destinazione/server di destinazione utilizzato da una connessione in uscita, ovvero
da Apigee a un server di backend:
- Se l'endpoint di destinazione/il server di destinazione utilizza un riferimento all'archivio chiavi, aggiorna il riferimento. Non è necessario eseguire di nuovo il deployment del proxy.
- Se l'endpoint di destinazione/il server di destinazione utilizza una variabile di flusso, aggiorna la variabile di flusso. Non è necessario eseguire di nuovo il deployment del proxy.
Se l'endpoint di destinazione/il server di destinazione utilizza un nome diretto dell'archivio chiavi, aggiorna la configurazione dell'endpoint di destinazione/del server di destinazione per tutti i proxy API che fanno riferimento al vecchio archivio chiavi e all'alias della chiave in modo che facciano riferimento al nuovo archivio chiavi e all'alias della chiave.
A questo punto, devi eseguire di nuovo il deployment del proxy.
- Dopo aver verificato che il nuovo archivio chiavi funzioni correttamente, elimina il vecchio archivio chiavi con il certificato e la chiave scaduti.
Aggiornare un certificato TLS in un archivio attendibile
Quando un certificato in un archivio attendibile scade, in genere crei un nuovo archivio attendibile e carichi il certificato, quindi aggiorni gli host virtuali o il server di destinazione/l'endpoint di destinazione in modo che utilizzino il nuovo archivio attendibile.
Se un certificato fa parte di una catena, devi creare un singolo file contenente tutti i certificati e caricarlo in un singolo alias oppure caricare tutti i certificati nella catena separatamente nell'archivio attendibile utilizzando un alias diverso per ogni certificato.
In genere, crei un nuovo archivio attendibile prima della scadenza del certificato attuale, quindi aggiorni gli host virtuali o gli endpoint di destinazione in modo che utilizzino il nuovo archivio attendibile, in modo da poter continuare a gestire le richieste senza interruzioni dovute a un certificato scaduto. Puoi quindi eliminare il vecchio archivio attendibile dopo aver verificato che il nuovo archivio attendibile funzioni correttamente.
Per un deployment di Edge basato su cloud:
Crea un nuovo archivio attendibile e carica un certificato come descritto in Creare archivi chiavi e archivi attendibili utilizzando l'interfaccia utente di Edge.
Quando carichi il nuovo certificato nel nuovo archivio attendibile, il nome dell'alias non ha importanza.
-
Per un host virtuale utilizzato da una connessa in entrata, ovvero una richiesta API
in Edge:
- Se l'host virtuale utilizza un riferimento all'archivio attendibile, aggiorna il riferimento.
- Se l'host virtuale utilizza un nome diretto dell'archivio attendibile, contatta l'assistenza di Apigee Edge.
-
Per un endpoint di destinazione/server di destinazione utilizzato da una connessione in uscita, ovvero
da Apigee a un server di backend:
- Se l'endpoint di destinazione/il server di destinazione utilizza un riferimento all'archivio attendibile, aggiorna il riferimento. Non è necessario eseguire di nuovo il deployment del proxy.
- Se l'endpoint di destinazione/il server di destinazione utilizza una variabile di flusso, aggiorna la variabile di flusso. Non è necessario eseguire di nuovo il deployment del proxy.
Se l'endpoint di destinazione/il server di destinazione utilizza un nome diretto dell'archivio attendibile, aggiorna la configurazione dell'endpoint di destinazione/del server di destinazione per tutti i proxy API che fanno riferimento al vecchio archivio attendibile in modo che facciano riferimento al nuovo archivio chiavi e all'alias della chiave.
A questo punto, devi eseguire di nuovo il deployment del proxy.
- Dopo aver verificato che il nuovo archivio attendibile funzioni correttamente, elimina il vecchio archivio attendibile con il certificato scaduto.