Apigee Edge belgelerini görüntülüyorsunuz.
Apigee X belgelerine gidin. bilgi
Sanal ana makinede veya hedef uç noktada/hedef sunucuda anahtar deposunun ve güvenilen sertifika deposunun adını belirtmek için kullandığınız yöntem, sertifika güncellemesini nasıl yapacağınızı belirler. Aşağıdaki yöntemleri kullanarak anahtar deposunun ve güven deposunun adını belirtebilirsiniz:
- Referanslar - tercih edilen
- Doğrudan adlar
- Akış değişkenleri
Bu yöntemlerin her birinin, aşağıdaki tabloda açıklandığı gibi, sertifika güncelleme süreci üzerinde farklı etkileri vardır.
| Yapılandırma türü | Sertifikayı güncelleme/değiştirme | Sanal ana makineyi, hedef uç noktayı/hedef sunucuyu güncelleme |
|---|---|---|
| Referans (önerilir) |
Anahtar deposu için yeni bir ad içeren yeni bir anahtar deposu ve eski takma adla aynı ada sahip bir takma ad oluşturun. Güvenli depolama alanı için yeni bir adla güvenli depolama alanı oluşturun. |
Anahtar deposu veya güven deposu referansını güncelleyin.
Apigee Edge Destek Ekibi ile iletişime geçmenize gerek yoktur. |
| Akış değişkenleri (yalnızca hedef uç nokta) |
Anahtar deposu için yeni bir ad içeren yeni bir anahtar deposu ve aynı ada veya yeni bir ada sahip bir takma ad oluşturun. Güvenli depolama alanı için yeni bir adla güvenli depolama alanı oluşturun. |
Yeni anahtar deposunun, takma adın veya güvenli anahtar deposunun adıyla her istekte güncellenen akış değişkenini iletin. Apigee Edge Destek Ekibi ile iletişime geçmenize gerek yoktur. |
| Doğrudan | Yeni bir anahtar deposu, takma ad ve güven deposu oluşturun. |
Sanal ana makineler için yönlendiricileri yeniden başlatmak üzere Apigee Edge Destek Ekibi ile iletişime geçin. Güvenilirlik deposu bir hedef uç nokta/hedef sunucu tarafından kullanılıyorsa proxy'yi yeniden dağıtın. |
| Doğrudan | Anahtar deposunu veya güven deposunu silip aynı adla yeniden oluşturun. |
Sanal ana makine güncellemesi gerekmez. Ancak yeni anahtar deposu ve takma ad ayarlanana kadar API istekleri başarısız olur. Anahtar deposu, Edge ile arka uç hizmeti arasında iki yönlü TLS için kullanılıyorsa Mesaj İşleyicileri yeniden başlatmak için Apigee Edge Destek Ekibi ile iletişime geçin. |
| Doğrudan | Yalnızca güvenilen sertifika deposu için güvenilen sertifika deposuna yeni bir sertifika yükleyin. |
Sanal ana makineler için Edge yönlendiricilerini yeniden başlatmak üzere Apigee Edge Destek Ekibi ile iletişime geçin. Güvenilirlik deposu bir hedef uç nokta/hedef sunucu tarafından kullanılıyorsa Mesaj İşleyicileri yeniden başlatmak için Apigee Edge Destek Ekibi ile iletişime geçin. |
Güncellemeden önce ve sonra sertifikayı test etme
Mevcut sertifikayı güncellemeden önce test etmek için aşağıdaki openssl komutlarını kullanın:
echo | openssl s_client -servername HOSTNAME -connect ORG-ENV.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
Burada HOSTNAME, ana makine takma adı, ORG-ENV ise kuruluş ve ortamdır. Örneğin:
echo | openssl s_client -servername example.com -connect myOrg-prod.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
Şu biçimde bir çıkış görürsünüz:
notBefore=Dec 30 22:11:38 2015 GMT notAfter=Dec 30 22:11:38 2016 GMT subject= /OU=Domain Control Validated/CN=*.apigee.net
Sertifikayı güncelledikten sonra test etmek için aynı komutu kullanın.
Sanal ana makinenizin veya hedef uç noktanızın/hedef sunucunuzun anahtar deposuna ve güven deposuna nasıl referans verdiğini belirleyin.
- https://enterprise.apigee.com adresinden Edge yönetim kullanıcı arayüzüne giriş yapın.
- Edge yönetim kullanıcı arayüzü menüsünde kuruluşunuzun adını seçin.
-
Sanal ana makine için, sanal ana makinenin anahtar deposunu ve güvenilen sertifika deposunu nasıl belirlediğini belirleyin.
- Edge kullanıcı arayüzü sürümünüze bağlı olarak:
- Klasik Edge kullanıcı arayüzünü kullanıyorsanız: API'ler > Ortam Yapılandırması'nı seçin.
- Yeni Edge kullanıcı arayüzünü kullanıyorsanız: Yönetici > Ortamlar'ı seçin.
- Sanal Ana Makineler sekmesini seçin.
- Güncellediğiniz belirli sanal ana makine için Göster düğmesini seçerek özelliklerini görüntüleyin. Ekranda aşağıdaki özellikler yer alır:
- Anahtar deposu: Genellikle
ref://mykeystorerefiçinde referans olarak belirtilen mevcut anahtar deposunun adı.
Alternatif olarak,myKeystoreNamebiçiminde doğrudan bir adla veya{ssl.keystore}biçiminde bir akış değişkeniyle belirtilebilir. - Anahtar takma adı Bu özelliğin değeri, anahtar deposundaki takma addır. Yeni anahtar deponuz aynı ada sahip bir takma ad oluşturmalıdır.
- Güvenilir Sertifika Deposu: Varsa mevcut güvenilir sertifika deposunun adı. Genellikle
ref://mytruststorereföğesinden referans olarak belirtilir.
Alternatif olarak,myTruststoreNamebiçiminde doğrudan bir adla veya{ssl.truststorestore}biçiminde bir akış değişkeniyle belirtilebilir.
- Anahtar deposu: Genellikle
- Edge kullanıcı arayüzü sürümünüze bağlı olarak:
-
Hedef uç nokta/hedef sunucu için, hedef uç noktanın anahtar deposunu ve güven deposunu nasıl belirttiğini belirleyin:
- Edge yönetim kullanıcı arayüzü menüsünde API'ler'i seçin.
- API proxy'sinin adını seçin.
- Geliştirme sekmesini seçin.
- Hedef Uç Noktalar bölümünde varsayılan'ı seçin.
- Kod alanında TargetEndpoint tanımı görünür. Anahtar deposunun/güven deposunun nasıl tanımlandığını görmek için
<SSLInfo>öğesini inceleyin.
Not: Hedef uç nokta bir hedef sunucu kullanıyorsa hedef uç noktanın XML tanımı aşağıda gösterildiği gibi görünür. Burada<LoadBalancer>etiketi, API proxy'si tarafından kullanılan hedef sunucuları belirtir. Anahtar deposunun/güven deposunun nasıl tanımlandığını belirlemek için hedef sunucu tanımındaki<TargetEndpoint name="default"> … <HTTPTargetConnection> <LoadBalancer> <Server name="target1" /> <Server name="target2" /> </LoadBalancer> <Path>/test</Path> </HTTPTargetConnection> … </TargetEndpoint><SSLInfo>öğesini inceleyin.
Anahtar deposundaki TLS sertifikasını güncelleme
Bir anahtar deposundaki sertifikanın süresi dolduğunda anahtar deposuna yeni bir sertifika yükleyemezsiniz. Bunun yerine, yeni bir anahtar deposu oluşturup sertifikayı yüklersiniz. Ardından, sanal ana makinelerinizi veya hedef sunucunuzu/hedef uç noktanızı yeni anahtar deposunu kullanacak şekilde güncellersiniz.
Genellikle, mevcut sertifikanın süresi dolmadan önce yeni bir anahtar deposu oluşturur ve ardından sanal ana bilgisayarlarınızı veya hedef uç noktalarınızı yeni anahtar deposunu kullanacak şekilde güncellersiniz. Böylece, süresi dolmuş bir sertifika nedeniyle hizmet isteklerine kesintisiz olarak yanıt vermeye devam edebilirsiniz. Yeni anahtar deposunun doğru şekilde çalıştığından emin olduktan sonra eski anahtar deposunu silebilirsiniz.
Edge'in bulut tabanlı dağıtımı için:
Edge kullanıcı arayüzünü kullanarak anahtar depoları ve güvenilir anahtar deposu oluşturma bölümünde açıklandığı şekilde yeni bir anahtar deposu oluşturun ve sertifika ile anahtar yükleyin.
Yeni anahtar deposunda, anahtar takma adı için mevcut anahtar deposunda kullanılan adın aynısını kullandığınızdan emin olun.
-
Gelen bağlantı tarafından kullanılan bir sanal ana makine için (yani Edge'e yapılan bir API isteği):
- Sanal ana makineniz anahtar deposuna referans kullanıyorsa referansı güncelleyin.
- Sanal ana makineniz, anahtar deposunun doğrudan adını kullanıyorsa Apigee Edge Destek Ekibi ile iletişime geçin.
-
Giden bağlantı tarafından kullanılan hedef uç nokta/hedef sunucu için (yani Apigee'den bir arka uç sunucusuna):
- Hedef uç nokta/hedef sunucu, anahtar deposuna referans kullanıyorsa referansı güncelleyin. Proxy'nin yeniden dağıtılması gerekmez.
- Hedef uç nokta/hedef sunucu bir akış değişkeni kullanıyorsa akış değişkenini güncelleyin. Proxy'nin yeniden dağıtılması gerekmez.
Hedef uç nokta/hedef sunucu, anahtar deposunun doğrudan adını kullanıyorsa eski anahtar deposuna ve anahtar takma adına referans veren tüm API proxy'leri için hedef uç nokta/hedef sunucu yapılandırmasını yeni anahtar deposuna ve anahtar takma adına referans verecek şekilde güncelleyin.
Ardından proxy'yi yeniden dağıtmanız gerekir.
- Yeni anahtar deponuzun düzgün çalıştığını onayladıktan sonra, süresi dolmuş sertifika ve anahtarı içeren eski anahtar deposunu silin.
Güvenilirlik deposundaki TLS sertifikasını güncelleme
Bir güvenli depoda bulunan sertifikanın süresi dolduğunda genellikle yeni bir güvenli depo oluşturup sertifikayı yüklersiniz. Ardından, sanal ana makinelerinizi veya hedef sunucunuzu/hedef uç noktanızı yeni güvenli depoyu kullanacak şekilde güncellersiniz.
Bir sertifika zincirin parçasıysa tüm sertifikaları içeren tek bir dosya oluşturup bu dosyayı tek bir takma ada yüklemeniz veya zincirdeki tüm sertifikaları ayrı ayrı yüklemeniz gerekir. Bu durumda, her sertifika için farklı bir takma ad kullanarak güvenli depoya yükleme yapabilirsiniz.
Genellikle, mevcut sertifikanın süresi dolmadan önce yeni bir güven deposu oluşturursunuz ve ardından sanal ana makinelerinizi veya hedef uç noktalarınızı yeni güven deposunu kullanacak şekilde güncellersiniz. Böylece, süresi dolmuş bir sertifika nedeniyle kesinti yaşamadan istekleri işlemeye devam edebilirsiniz. Yeni güven deposunun doğru şekilde çalıştığından emin olduktan sonra eski güven deposunu silebilirsiniz.
Edge'in bulut tabanlı dağıtımı için:
Edge kullanıcı arayüzünü kullanarak anahtar depoları ve güvenilir anahtar deposu oluşturma bölümünde açıklandığı gibi yeni bir güvenilir anahtar deposu oluşturun ve sertifika yükleyin.
Yeni sertifikayı yeni güvenli depoya yüklediğinizde diğer adın önemi yoktur.
-
Gelen bağlantı tarafından kullanılan bir sanal ana makine için (yani Edge'e yapılan bir API isteği):
- Sanal ana makineniz güvenli depoya referans veriyorsa referansı güncelleyin.
- Sanal ana makineniz güvenli depolama alanının doğrudan adını kullanıyorsa Apigee Edge Destek Ekibi ile iletişime geçin.
-
Giden bağlantı tarafından kullanılan hedef uç nokta/hedef sunucu için (yani Apigee'den bir arka uç sunucusuna):
- Hedef uç nokta/hedef sunucu, güvenli anahtar deposuna referans kullanıyorsa referansı güncelleyin. Proxy'nin yeniden dağıtılması gerekmez.
- Hedef uç nokta/hedef sunucu bir akış değişkeni kullanıyorsa akış değişkenini güncelleyin. Proxy'nin yeniden dağıtılması gerekmez.
Hedef uç nokta/hedef sunucu, güvenilirlik deposunun doğrudan adını kullanıyorsa eski güvenilirlik deposuna referans veren tüm API proxy'leri için hedef uç nokta/hedef sunucu yapılandırmasını yeni anahtar deposuna ve anahtar takma adına referans verecek şekilde güncelleyin.
Ardından proxy'yi yeniden dağıtmanız gerekir.
- Yeni güvenli depolama alanınızın doğru şekilde çalıştığını onayladıktan sonra, süresi dolmuş sertifikayı içeren eski güvenli depolama alanını silin.