Estás viendo la documentación de Apigee Edge.
Ir a la
documentación de Apigee X. info
El método que usas para especificar el nombre del almacén de claves y el almacén de certificados de confianza en el host virtual o el extremo/servidor de destino determina cómo se realiza la actualización del certificado. Puedes especificar el nombre del almacén de claves y el almacén de certificados de confianza con lo siguiente:
- Referencias: preferido
- Nombres directos
- Variables de flujo
Cada uno de estos métodos tiene diferentes repercusiones en el proceso de actualización del certificado, como se describe en la siguiente tabla.
| Tipo de configuración | Cómo actualizar o reemplazar un certificado | Cómo actualizar el host virtual, el extremo o el servidor de destino |
|---|---|---|
| Referencia (recomendada) |
Para un almacén de claves, crea un almacén de claves nuevo con un nombre nuevo y un alias con el mismo nombre que el alias anterior. Para un almacén de confianza, crea un almacén de confianza con un nombre nuevo. |
Actualiza la referencia al almacén de claves o al almacén de certificados de confianza.
No es necesario comunicarse con el equipo de asistencia de Apigee Edge. |
| Variables de flujo (solo extremo de destino) |
Para un almacén de claves, crea un almacén de claves nuevo con un nombre nuevo y un alias con la misma nombre o con un nombre nuevo. Para un almacén de confianza, crea un almacén de confianza con un nombre nuevo. |
Pasa la variable de flujo actualizada en cada solicitud con el nombre del nuevo almacén de claves, alias o almacén de confianza. No es necesario comunicarse con el equipo de asistencia de Apigee Edge. |
| Directo | Crea un nuevo almacén de claves, un alias y un almacén de confianza. |
Para los hosts virtuales, comunícate con el equipo de asistencia de Apigee Edge para reiniciar los routers. Si el almacén de certificados de confianza es usado por un extremo o servidor de destino, vuelve a implementar el proxy. |
| Directo | Borra el almacén de claves o el almacén de confianza y vuelve a crearlo con el mismo nombre. |
No se requiere actualización del host virtual. Sin embargo, las solicitudes a la API fallarán hasta que el nuevo almacén de claves y alias esté configurado. Si el almacén de claves se usa para la TLS bidireccional entre el perímetro y el servicio de backend, comunícate con el equipo de asistencia de Apigee Edge para reiniciar Message Processor. |
| Directo | Solo para el almacén de certificados de confianza, sube un nuevo certificado al almacén de certificados de confianza. |
Para los hosts virtuales, comunícate con el equipo de asistencia de Apigee Edge para reiniciar los routers del perímetro. Si un extremo o servidor de destino usa el almacén de certificados de confianza, comunícate con el equipo de asistencia de Apigee Edge para reiniciar Message Processor. |
Prueba el certificado antes y después de la actualización
Usa los siguientes openssl comandos para probar el certificado actual antes de actualizar
it:
echo | openssl s_client -servername HOSTNAME -connect ORG-ENV.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
En el ejemplo anterior, HOSTNAME es el alias del host y ORG-ENV es la organización y
el entorno. Por ejemplo:
echo | openssl s_client -servername example.com -connect myOrg-prod.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
Deberías ver un resultado como el siguiente:
notBefore=Dec 30 22:11:38 2015 GMT notAfter=Dec 30 22:11:38 2016 GMT subject= /OU=Domain Control Validated/CN=*.apigee.net
Usa el mismo comando después de actualizar el certificado para probarlo.
Determina cómo el host virtual o el extremo o el servidor de destino hacen referencia al almacén de claves y al almacén de certificados de confianza
- Accede a la IU de administración de Edge en https://enterprise.apigee.com.
- En el menú de la IU de administración de Edge, selecciona el nombre de tu organización.
-
Para un host virtual, determina cómo el host virtual especifica el almacén de claves y el almacén de certificados de confianza.
- Según tu versión de la IU de Edge, haz lo siguiente:
- Si usas la IU clásica de Edge, selecciona APIs > Configuración del entorno.
- Si usas la nueva IU de Edge, selecciona Administrador > Entornos.
- Selecciona la pestaña Hosts virtuales.
- Para el host virtual específico que estás actualizando, selecciona el Mostrar
botón para mostrar sus propiedades. La pantalla incluye las siguientes propiedades:
- Almacén de claves: Es el nombre del almacén de claves actual, que suele especificarse
como una referencia en el formato
ref://mykeystoreref.
Como alternativa, se puede especificar con un nombre directo, en el formatomyKeystoreName, o con una variable de flujo, en el formato{ssl.keystore}. - Alias de clave. El valor de esta propiedad es el nombre del alias en el almacén de claves. Tu nuevo almacén de claves debe crear un alias con el mismo nombre.
- Almacén de confianza: Es el nombre del almacén de confianza actual, si existe, que suele
especificarse como una referencia en el formato
ref://mytruststoreref.
Como alternativa, se puede especificar con un nombre directo, en el formatomyTruststoreName, o con una variable de flujo, en el formato{ssl.truststorestore}.
- Almacén de claves: Es el nombre del almacén de claves actual, que suele especificarse
como una referencia en el formato
- Según tu versión de la IU de Edge, haz lo siguiente:
-
Para un extremo o servidor de destino, determina cómo el extremo de destino
especifica el almacén de claves y el almacén de certificados de confianza:
- En el menú de la IU de administración de Edge, selecciona APIs.
- Selecciona el nombre del proxy de API.
- Selecciona la pestaña Desarrollo.
- En Extremos de destino, selecciona predeterminado.
- En el área de código, aparece la definición de TargetEndpoint. Examine the
<SSLInfo>elemento para ver cómo se define el almacén de claves o el almacén de certificados de confianza.
Nota: Si el extremo de destino usa un servidor de destino, la definición XML del extremo de destino aparece como se muestra a continuación, en la que la etiqueta<LoadBalancer>especifica los servidores de destino que usa el proxy de API. Examina el elemento<TargetEndpoint name="default"> … <HTTPTargetConnection> <LoadBalancer> <Server name="target1" /> <Server name="target2" /> </LoadBalancer> <Path>/test</Path> </HTTPTargetConnection> … </TargetEndpoint><SSLInfo>en la definición del servidor de destino para determinar cómo se define el almacén de claves o el almacén de certificados de confianza.
Actualiza un certificado TLS en un almacén de claves
Cuando vence un certificado de un almacén de claves, no puedes subir un certificado nuevo al almacén de claves. En su lugar, crea un almacén de claves nuevo y sube el certificado. Luego, actualiza tus hosts virtuales o el extremo o el servidor de destino para usar el nuevo almacén de claves.
Por lo general, se crea un almacén de claves nuevo antes de que venza el certificado actual y, luego, se actualizan los hosts virtuales o los extremos de destino para usar el nuevo almacén de claves, de modo que puedas seguir atendiendo solicitudes sin interrupciones debido a un certificado vencido. Luego, puedes borrar el almacén de claves anterior después de asegurarte de que el nuevo almacén de claves funcione correctamente.
Para una implementación de Edge basada en la nube, haz lo siguiente:
Crea un almacén de claves nuevo y sube un certificado y una clave como se describe en Crea almacenes de claves y de confianza con la IU de Edge.
En el nuevo almacén de claves, asegúrate de usar el mismo nombre para el alias de clave que se usó en el almacén de claves existente.
-
****Para un host virtual** que usa una conexión entrante, es decir, una solicitud a la API en Edge, haz lo siguiente:**
- Si tu host virtual usa una referencia al almacén de claves, actualiza la referencia.
- Si tu host virtual usa un nombre directo del almacén de claves, comunícate con el equipo de asistencia de Apigee Edge.
- Si el extremo o el servidor de destino usan referencias al almacén de claves, actualiza la referencia. No es necesario volver a implementar el proxy.
- Si el extremo o el servidor de destino usan una variable de flujo, actualiza la variable de flujo. No es necesario volver a implementar el proxy.
Si el extremo o el servidor de destino usan un nombre directo del almacén de claves, actualiza la configuración del extremo o el servidor de destino para cualquier proxy de API que haga referencia al almacén de claves y al alias de clave anteriores para hacer referencia al nuevo almacén de claves y al alias de clave.
Luego, debes volver a implementar el proxy.
Actualiza un certificado TLS en un almacén de confianza
Cuando vence un certificado de un almacén de confianza, por lo general, se crea un almacén de confianza nuevo y se sube el certificado, luego, se actualizan los hosts virtuales o el extremo o el servidor de destino para usar el nuevo almacén de confianza.
Si un certificado es parte de una cadena, debes crear un solo archivo que contenga todos los certificados y subir ese archivo a un solo alias, o subir todos los certificados de la cadena por separado al almacén de confianza mediante un alias diferente para cada certificado.
Por lo general, se crea un almacén de confianza nuevo antes de que venza el certificado actual y, luego, se actualizan los hosts virtuales o los extremos de destino para usar el nuevo almacén de confianza, de modo que puedas seguir atendiendo solicitudes sin interrupciones debido a un certificado vencido. Luego, puedes borrar el almacén de certificados de confianza anterior después de asegurarte de que el nuevo almacén de certificados de confianza funcione correctamente.
Para una implementación de Edge basada en la nube, haz lo siguiente:
Crea un almacén de certificados de confianza nuevo y sube un certificado como se describe en Crea almacenes de claves y de confianza con la IU de Edge.
Cuando subes el certificado nuevo al almacén de certificados de confianza nuevo, el nombre del alias no importa.
-
****Para un host virtual** que usa una conexión entrante, es decir, una solicitud a la API en Edge, haz lo siguiente:**
- Si tu host virtual usa una referencia al almacén de confianza, actualiza la referencia.
- Si tu host virtual usa un nombre directo del almacén de confianza, comunícate con el equipo de asistencia de Apigee Edge.
- Si el extremo o el servidor de destino usan referencias al almacén de certificados de confianza, actualiza la referencia. No es necesario volver a implementar el proxy.
- Si el extremo o el servidor de destino usan una variable de flujo, actualiza la variable de flujo. No es necesario volver a implementar el proxy.
Si el extremo o el servidor de destino usan un nombre directo del almacén de certificados de confianza, actualiza la configuración del extremo o el servidor de destino para cualquier proxy de API que haga referencia al almacén de certificados de confianza anterior para hacer referencia al nuevo almacén de claves y al alias de clave.
Luego, debes volver a implementar el proxy.