Anda sedang melihat dokumentasi Apigee Edge.
Buka dokumentasi
Apigee X. info
Metode yang Anda gunakan untuk menentukan nama keystore dan truststore di host virtual atau endpoint target/server target menentukan cara Anda melakukan pembaruan sertifikat. Anda dapat menentukan nama keystore dan truststore menggunakan:
- Referensi - pilihan
- Nama langsung
- Variabel alur
Setiap metode ini memiliki dampak yang berbeda pada proses update sertifikat, seperti yang dijelaskan dalam tabel berikut.
| Jenis konfigurasi | Cara memperbarui/mengganti sertifikat | Cara memperbarui host virtual, endpoint target/server target |
|---|---|---|
| Referensi (direkomendasikan) |
Untuk keystore, buat keystore baru dengan nama baru dan alias dengan nama yang sama dengan alias lama. Untuk truststore, buat truststore dengan nama baru. |
Perbarui referensi ke keystore atau truststore.
Tidak perlu menghubungi Dukungan Apigee Edge. |
| Variabel alur (khusus endpoint target) |
Untuk keystore, buat keystore baru dengan nama baru dan alias dengan nama yang sama atau dengan nama baru. Untuk truststore, buat truststore dengan nama baru. |
Teruskan var alur yang diperbarui pada setiap permintaan dengan nama keystore, alias, atau truststore baru. Tidak perlu menghubungi Dukungan Apigee Edge. |
| Langsung | Buat keystore, alias, truststore baru. |
Untuk host virtual, hubungi Dukungan Apigee Edge untuk memulai ulang Router. Jika truststore digunakan oleh endpoint target/server target, deploy ulang proxy. |
| Langsung | Hapus keystore atau truststore, lalu buat ulang dengan nama yang sama. |
Tidak perlu memperbarui host virtual. Namun, permintaan API akan gagal hingga keystore dan alias baru ditetapkan. Jika keystore digunakan untuk TLS dua arah antara Edge dan layanan backend, hubungi Dukungan Apigee Edge untuk memulai ulang Pemroses Pesan. |
| Langsung | Khusus truststore, upload sertifikat baru ke truststore. |
Untuk host virtual, hubungi Dukungan Apigee Edge untuk memulai ulang Edge Router. Jika truststore digunakan oleh endpoint target/server target, hubungi Dukungan Apigee Edge untuk memulai ulang Pemroses Pesan. |
Menguji sertifikat sebelum dan setelah pembaruan
Gunakan perintah openssl berikut untuk menguji sertifikat saat ini sebelum Anda memperbaruinya:
echo | openssl s_client -servername HOSTNAME -connect ORG-ENV.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
dengan HOSTNAME adalah alias host dan ORG-ENV adalah organisasi dan
lingkungan. Contoh:
echo | openssl s_client -servername example.com -connect myOrg-prod.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
Anda akan melihat output dalam bentuk:
notBefore=Dec 30 22:11:38 2015 GMT notAfter=Dec 30 22:11:38 2016 GMT subject= /OU=Domain Control Validated/CN=*.apigee.net
Gunakan perintah yang sama setelah Anda memperbarui sertifikat untuk mengujinya.
Tentukan cara host virtual atau endpoint target/server target mereferensikan keystore dan truststore
- Login ke UI pengelolaan Edge di https://enterprise.apigee.com.
- Di menu UI pengelolaan Edge, pilih nama organisasi Anda.
-
Untuk host virtual, tentukan cara host virtual menentukan keystore
dan truststore.
- Bergantung pada versi UI Edge Anda:
- Jika Anda menggunakan UI Edge Klasik: Pilih APIs > Environment Configuration.
- Jika Anda menggunakan New Edge UI: Pilih Admin > Environments.
- Pilih tab Virtual Host.
- Untuk host virtual tertentu yang Anda perbarui, pilih tombol Tampilkan
untuk menampilkan propertinya. Tampilan mencakup properti berikut:
- Key Store: Nama keystore saat ini, biasanya ditentukan
sebagai referensi di
ref://mykeystoreref.
Atau, dapat ditentukan dengan nama langsung, dalam bentukmyKeystoreName, atau dapat ditentukan dengan variabel alur, dalam bentuk{ssl.keystore}. - Alias Kunci. Nilai properti ini adalah nama alias di keystore. Keystore baru Anda harus membuat alias dengan nama yang sama.
- Trust Store: Nama truststore saat ini, jika ada, biasanya
ditentukan sebagai referensi dalam from
ref://mytruststoreref.
Atau, dapat ditentukan dengan nama langsung, dalam bentukmyTruststoreName, atau dapat ditentukan dengan variabel alur, dalam bentuk{ssl.truststorestore}.
- Key Store: Nama keystore saat ini, biasanya ditentukan
sebagai referensi di
- Bergantung pada versi UI Edge Anda:
-
Untuk endpoint target/server target, tentukan cara endpoint target
menentukan keystore dan truststore:
- Di menu UI pengelolaan Edge, pilih APIs.
- Pilih nama proxy API.
- Pilih tab Pengembangan.
- Di bagian Target Endpoints, pilih default.
- Di area kode, definisi TargetEndpoint akan muncul. Periksa elemen
<SSLInfo>untuk melihat cara keystore/truststore ditentukan.
Catatan: Jika endpoint target menggunakan server target, definisi XML endpoint target akan muncul seperti di bawah, dengan tag<LoadBalancer>yang menentukan server target yang digunakan oleh proxy API. Periksa elemen<TargetEndpoint name="default"> … <HTTPTargetConnection> <LoadBalancer> <Server name="target1" /> <Server name="target2" /> </LoadBalancer> <Path>/test</Path> </HTTPTargetConnection> … </TargetEndpoint><SSLInfo>dalam definisi server target untuk menentukan cara keystore/truststore ditentukan.
Memperbarui sertifikat TLS di keystore
Jika masa berlaku sertifikat di keystore berakhir, Anda tidak dapat mengupload sertifikat baru ke keystore. Sebagai gantinya, Anda membuat keystore baru dan mengupload sertifikat, lalu memperbarui host virtual atau server target/endpoint target untuk menggunakan keystore baru.
Biasanya, Anda membuat keystore baru sebelum sertifikat saat ini berakhir, lalu memperbarui host virtual atau endpoint target untuk menggunakan keystore baru agar Anda dapat terus melayani permintaan tanpa terganggu karena sertifikat yang telah berakhir. Kemudian, Anda dapat menghapus keystore lama setelah memastikan bahwa keystore baru berfungsi dengan benar.
Untuk deployment Edge berbasis Cloud:
Buat keystore baru dan upload sertifikat dan kunci seperti yang dijelaskan dalam Membuat keystore dan truststore menggunakan UI Edge.
Di keystore baru, pastikan Anda menggunakan nama yang sama untuk alias kunci seperti yang digunakan di keystore yang ada.
-
Untuk host virtual yang digunakan oleh koneksi masuk, yang berarti permintaan
API ke Edge:
- Jika host virtual Anda menggunakan referensi ke keystore, perbarui referensi tersebut.
- Jika host virtual Anda menggunakan nama langsung keystore, hubungi Dukungan Apigee Edge.
-
Untuk endpoint target/server target yang digunakan oleh koneksi keluar, yang berarti
dari Apigee ke server backend:
- Jika endpoint target/server target menggunakan referensi ke keystore, perbarui referensi. Tidak perlu men-deploy ulang proxy.
- Jika endpoint target/server target menggunakan variabel alur, perbarui variabel alur. Tidak perlu men-deploy ulang proxy.
Jika endpoint target/server target menggunakan nama langsung keystore, perbarui konfigurasi endpoint target/server target untuk semua proxy API yang mereferensikan keystore dan alias kunci lama agar mereferensikan keystore dan alias kunci baru.
Kemudian, Anda harus men-deploy ulang proxy.
- Setelah Anda mengonfirmasi bahwa keystore baru Anda berfungsi dengan benar, hapus keystore lama dengan sertifikat dan kunci yang sudah tidak berlaku.
Memperbarui sertifikat TLS di truststore
Saat masa berlaku sertifikat di truststore berakhir, Anda biasanya membuat truststore baru dan mengupload sertifikat, lalu memperbarui host virtual atau server target/endpoint target untuk menggunakan truststore baru.
Jika sertifikat adalah bagian dari rantai, Anda harus membuat satu file yang berisi semua sertifikat dan mengupload file tersebut ke satu alias, atau mengupload semua sertifikat dalam rantai secara terpisah ke truststore menggunakan alias yang berbeda untuk setiap sertifikat.
Biasanya, Anda membuat truststore baru sebelum sertifikat saat ini berakhir, lalu memperbarui host virtual atau endpoint target untuk menggunakan truststore baru agar Anda dapat terus melayani permintaan tanpa gangguan karena sertifikat yang telah berakhir. Kemudian, Anda dapat menghapus truststore lama setelah memastikan bahwa truststore baru berfungsi dengan benar.
Untuk deployment Edge berbasis Cloud:
Buat truststore baru dan upload sertifikat seperti yang dijelaskan dalam Membuat keystore dan truststore menggunakan UI Edge.
Saat Anda mengupload sertifikat baru ke truststore baru, nama alias tidak menjadi masalah.
-
Untuk host virtual yang digunakan oleh koneksi masuk, yang berarti permintaan
API ke Edge:
- Jika host virtual Anda menggunakan referensi ke truststore, perbarui referensi tersebut.
- Jika host virtual Anda menggunakan nama langsung truststore, hubungi Dukungan Apigee Edge.
-
Untuk endpoint target/server target yang digunakan oleh koneksi keluar, yang berarti
dari Apigee ke server backend:
- Jika endpoint target/server target menggunakan referensi ke truststore, perbarui referensi tersebut. Tidak perlu men-deploy ulang proxy.
- Jika endpoint target/server target menggunakan variabel alur, perbarui variabel alur. Tidak perlu men-deploy ulang proxy.
Jika endpoint target/server target menggunakan nama langsung truststore, perbarui konfigurasi endpoint target/server target untuk semua proxy API yang mereferensikan truststore lama agar mereferensikan keystore dan alias kunci baru.
Kemudian, Anda harus men-deploy ulang proxy.
- Setelah Anda mengonfirmasi bahwa truststore baru Anda berfungsi dengan benar, hapus truststore lama dengan sertifikat yang sudah habis masa berlakunya.