Bạn đang xem tài liệu về Apigee Edge.
Truy cập vào
tài liệu Apigee X. thông tin
Phương thức mà bạn dùng để chỉ định tên của kho khoá và kho tin cậy trong máy chủ ảo hoặc điểm cuối đích/máy chủ đích sẽ xác định cách bạn thực hiện việc cập nhật chứng chỉ. Bạn có thể chỉ định tên của kho khoá và kho tin cậy bằng cách sử dụng:
- Tài liệu tham khảo – ưu tiên
- Tên trực tiếp
- Biến dòng
Mỗi phương thức này đều có những hậu quả khác nhau đối với quy trình cập nhật chứng chỉ, như mô tả trong bảng sau.
| Loại cấu hình | Cách cập nhật/thay thế chứng chỉ | Cách cập nhật máy chủ ảo, điểm cuối đích/máy chủ đích |
|---|---|---|
| Tài liệu tham khảo (nên dùng) |
Đối với kho khoá, hãy tạo kho khoá mới có tên mới và một bí danh có cùng tên với bí danh cũ. Đối với truststore, hãy tạo một truststore có tên mới. |
Cập nhật thông tin tham chiếu đến kho khoá hoặc kho tin cậy.
Bạn không cần liên hệ với Nhóm hỗ trợ Apigee Edge. |
| Các biến luồng (chỉ điểm cuối mục tiêu) |
Đối với kho khoá, hãy tạo kho khoá mới có tên mới và một bí danh có cùng tên hoặc có tên mới. Đối với truststore, hãy tạo một truststore có tên mới. |
Truyền biến quy trình đã cập nhật trên mỗi yêu cầu bằng tên của kho khoá, bí danh hoặc kho khoá tin cậy mới. Bạn không cần liên hệ với Nhóm hỗ trợ Apigee Edge. |
| Trực tiếp | Tạo một kho khoá, bí danh, kho khoá tin cậy mới. |
Đối với máy chủ ảo, hãy liên hệ với Nhóm hỗ trợ Apigee Edge để khởi động lại Bộ định tuyến. Nếu điểm cuối đích/máy chủ đích sử dụng truststore, hãy triển khai lại proxy. |
| Trực tiếp | Xoá kho khoá hoặc kho tin cậy rồi tạo lại bằng cùng tên. |
Không cần cập nhật máy chủ ảo. Tuy nhiên, các yêu cầu API sẽ không thành công cho đến khi bạn thiết lập kho khoá và bí danh mới. Nếu kho khoá được dùng cho TLS hai chiều giữa Edge và dịch vụ phụ trợ, hãy liên hệ với Nhóm hỗ trợ Apigee Edge để khởi động lại Trình xử lý thông báo. |
| Trực tiếp | Chỉ đối với truststore, hãy tải một chứng chỉ mới lên truststore. |
Đối với máy chủ ảo, hãy liên hệ với Nhóm hỗ trợ Apigee Edge để khởi động lại Bộ định tuyến Edge. Nếu điểm cuối đích/máy chủ đích sử dụng truststore, hãy liên hệ với Nhóm hỗ trợ Apigee Edge để khởi động lại Trình xử lý thông báo. |
Kiểm thử chứng chỉ trước và sau khi cập nhật
Sử dụng các lệnh openssl sau đây để kiểm thử chứng chỉ hiện tại trước khi bạn cập nhật chứng chỉ đó:
echo | openssl s_client -servername HOSTNAME -connect ORG-ENV.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
trong đó HOSTNAME là bí danh máy chủ lưu trữ và ORG-ENV là tổ chức và môi trường. Ví dụ:
echo | openssl s_client -servername example.com -connect myOrg-prod.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
Bạn sẽ thấy kết quả ở dạng:
notBefore=Dec 30 22:11:38 2015 GMT notAfter=Dec 30 22:11:38 2016 GMT subject= /OU=Domain Control Validated/CN=*.apigee.net
Hãy dùng chính lệnh đó sau khi bạn cập nhật chứng chỉ để kiểm thử.
Xác định cách máy chủ ảo hoặc điểm cuối đích/máy chủ đích tham chiếu đến kho khoá và kho tin cậy
- Đăng nhập vào giao diện người dùng quản lý Edge tại https://enterprise.apigee.com.
- Trong trình đơn giao diện người dùng quản lý Edge, hãy chọn tên tổ chức của bạn.
-
Đối với máy chủ ảo, hãy xác định cách máy chủ ảo chỉ định kho khoá và kho lưu trữ đáng tin cậy.
- Tuỳ thuộc vào phiên bản giao diện người dùng Edge:
- Nếu bạn đang sử dụng Giao diện người dùng Edge cổ điển: Chọn API > Cấu hình môi trường.
- Nếu bạn đang sử dụng Giao diện người dùng Edge mới: Chọn Quản trị > Môi trường.
- Chọn thẻ Máy chủ ảo.
- Đối với máy chủ ảo cụ thể mà bạn đang cập nhật, hãy chọn nút Hiện để hiển thị các thuộc tính của máy chủ ảo đó. Màn hình bao gồm các thuộc tính sau:
- Key Store: Tên của kho khoá hiện tại, thường được chỉ định làm một tham chiếu trong
ref://mykeystoreref.
Ngoài ra, bạn có thể chỉ định bằng tên trực tiếp, dưới dạngmyKeystoreNamehoặc bằng một biến luồng, dưới dạng{ssl.keystore}. - Bí danh khoá. Giá trị của thuộc tính này là tên biệt hiệu trong kho khoá. Kho khoá mới của bạn phải tạo một bí danh có cùng tên.
- Trust Store: Tên của truststore hiện tại (nếu có), thường được chỉ định làm thông tin tham chiếu trong
ref://mytruststoreref.
Ngoài ra, bạn có thể chỉ định bằng tên trực tiếp, dưới dạngmyTruststoreNamehoặc bằng một biến luồng, dưới dạng{ssl.truststorestore}.
- Key Store: Tên của kho khoá hiện tại, thường được chỉ định làm một tham chiếu trong
- Tuỳ thuộc vào phiên bản giao diện người dùng Edge:
-
Đối với một điểm cuối đích/máy chủ đích, hãy xác định cách điểm cuối đích chỉ định kho khoá và kho tin cậy:
- Trong trình đơn giao diện người dùng Quản lý Edge, hãy chọn API.
- Chọn tên của proxy API.
- Chọn thẻ Phát triển.
- Trong phần Target Endpoints (Điểm cuối mục tiêu), hãy chọn default (mặc định).
- Trong vùng mã, định nghĩa TargetEndpoint sẽ xuất hiện. Kiểm tra phần tử
<SSLInfo>để xem cách xác định kho khoá/kho tin cậy.
Lưu ý: Nếu điểm cuối đích sử dụng máy chủ đích, thì định nghĩa XML của điểm cuối đích sẽ xuất hiện như bên dưới, trong đó thẻ<LoadBalancer>chỉ định các máy chủ đích mà proxy API sử dụng. Kiểm tra phần tử<TargetEndpoint name="default"> … <HTTPTargetConnection> <LoadBalancer> <Server name="target1" /> <Server name="target2" /> </LoadBalancer> <Path>/test</Path> </HTTPTargetConnection> … </TargetEndpoint><SSLInfo>trong định nghĩa máy chủ đích để xác định cách xác định kho khoá/kho tin cậy.
Cập nhật chứng chỉ TLS trong kho khoá
Khi một chứng chỉ trong kho khoá hết hạn, bạn không thể tải chứng chỉ mới lên kho khoá. Thay vào đó, bạn tạo một kho khoá mới và tải chứng chỉ lên, sau đó cập nhật máy chủ ảo hoặc máy chủ đích/điểm cuối đích để sử dụng kho khoá mới.
Thông thường, bạn sẽ tạo một kho khoá mới trước khi chứng chỉ hiện tại hết hạn, sau đó cập nhật máy chủ ảo hoặc điểm cuối mục tiêu để sử dụng kho khoá mới. Nhờ đó, bạn có thể tiếp tục xử lý các yêu cầu dịch vụ mà không bị gián đoạn do chứng chỉ hết hạn. Sau đó, bạn có thể xoá kho khoá cũ sau khi đảm bảo rằng kho khoá mới hoạt động bình thường.
Đối với việc triển khai Edge dựa trên đám mây:
Tạo một kho khoá mới và tải chứng chỉ cũng như khoá lên như mô tả trong phần Tạo kho khoá và kho tin cậy bằng giao diện người dùng Edge.
Trong kho khoá mới, hãy đảm bảo rằng bạn sử dụng cùng một tên cho bí danh khoá như tên đã dùng trong kho khoá hiện có.
-
Đối với máy chủ ảo do một kết nối đến sử dụng, tức là một yêu cầu API vào Edge:
- Nếu máy chủ ảo của bạn sử dụng một thông tin tham chiếu đến kho khoá, hãy cập nhật thông tin tham chiếu đó.
- Nếu máy chủ ảo của bạn sử dụng tên trực tiếp của kho khoá, hãy liên hệ với Nhóm hỗ trợ Apigee Edge.
-
Đối với một điểm cuối đích/máy chủ đích mà kết nối đi sử dụng, tức là từ Apigee đến một máy chủ phụ trợ:
- Nếu điểm cuối đích/máy chủ đích sử dụng một tham chiếu đến kho khoá, hãy cập nhật tham chiếu đó. Bạn không cần triển khai lại proxy.
- Nếu điểm cuối đích/máy chủ đích sử dụng một biến luồng, hãy cập nhật biến luồng đó. Không cần triển khai lại proxy.
Nếu điểm cuối đích/máy chủ đích sử dụng tên trực tiếp của kho khoá, hãy cập nhật cấu hình điểm cuối đích/máy chủ đích cho mọi proxy API tham chiếu đến kho khoá và bí danh khoá cũ để tham chiếu đến kho khoá và bí danh khoá mới.
Sau đó, bạn phải triển khai lại proxy.
- Sau khi bạn xác nhận rằng kho khoá mới đang hoạt động đúng cách, hãy xoá kho khoá cũ có chứng chỉ và khoá đã hết hạn.
Cập nhật chứng chỉ TLS trong truststore
Khi một chứng chỉ trong truststore hết hạn, bạn thường tạo một truststore mới và tải chứng chỉ lên, sau đó cập nhật máy chủ ảo hoặc máy chủ đích/điểm cuối đích để sử dụng truststore mới.
Nếu một chứng chỉ là một phần của chuỗi, thì bạn phải tạo một tệp duy nhất chứa tất cả các chứng chỉ và tải tệp đó lên một bí danh duy nhất, hoặc tải riêng tất cả các chứng chỉ trong chuỗi lên truststore bằng cách sử dụng một bí danh khác cho mỗi chứng chỉ.
Thông thường, bạn sẽ tạo một truststore mới trước khi chứng chỉ hiện tại hết hạn, sau đó cập nhật máy chủ ảo hoặc điểm cuối mục tiêu để sử dụng truststore mới. Nhờ đó, bạn có thể tiếp tục xử lý các yêu cầu dịch vụ mà không bị gián đoạn do chứng chỉ hết hạn. Sau đó, bạn có thể xoá truststore cũ sau khi đảm bảo rằng truststore mới đang hoạt động đúng cách.
Đối với việc triển khai Edge dựa trên đám mây:
Tạo một truststore mới và tải một chứng chỉ lên như mô tả trong phần Tạo kho khoá và truststore bằng giao diện người dùng Edge.
Khi bạn tải chứng chỉ mới lên truststore mới, tên bí danh sẽ không quan trọng.
-
Đối với máy chủ ảo do một kết nối đến sử dụng, tức là một yêu cầu API vào Edge:
- Nếu máy chủ ảo của bạn sử dụng một tham chiếu đến truststore, hãy cập nhật tham chiếu đó.
- Nếu máy chủ ảo của bạn sử dụng tên trực tiếp của truststore, hãy liên hệ với Nhóm hỗ trợ Apigee Edge.
-
Đối với một điểm cuối đích/máy chủ đích mà kết nối đi sử dụng, tức là từ Apigee đến một máy chủ phụ trợ:
- Nếu điểm cuối đích/máy chủ đích sử dụng một tham chiếu đến truststore, hãy cập nhật tham chiếu đó. Bạn không cần triển khai lại proxy.
- Nếu điểm cuối đích/máy chủ đích sử dụng một biến luồng, hãy cập nhật biến luồng đó. Không cần triển khai lại proxy.
Nếu điểm cuối đích/máy chủ đích sử dụng tên trực tiếp của truststore, hãy cập nhật cấu hình điểm cuối đích/máy chủ đích cho mọi proxy API tham chiếu truststore cũ để tham chiếu kho khoá và bí danh khoá mới.
Sau đó, bạn phải triển khai lại proxy.
- Sau khi bạn xác nhận rằng truststore mới đang hoạt động đúng cách, hãy xoá truststore cũ có chứng chỉ đã hết hạn.