คุณกำลังดูเอกสารประกอบของ Apigee Edge
ไปที่
เอกสารประกอบของ Apigee X info
วิธีที่คุณใช้ระบุชื่อของคีย์สโตร์และทรัสต์สโตร์ในโฮสต์เสมือน หรือปลายทาง/เซิร์ฟเวอร์เป้าหมายจะเป็นตัวกำหนดวิธีที่คุณจะอัปเดตใบรับรอง คุณระบุชื่อของคีย์สโตร์และทรัสต์สโตร์ได้โดยใช้ตัวเลือกต่อไปนี้
- การอ้างอิง - แนะนำ
- ชื่อโดยตรง
- ตัวแปรโฟลว์
แต่ละวิธีเหล่านี้จะส่งผลกระทบต่อกระบวนการอัปเดตใบรับรองแตกต่างกัน ดังที่อธิบายไว้ใน ตารางต่อไปนี้
| ประเภทการกำหนดค่า | วิธีอัปเดต/แทนที่ใบรับรอง | วิธีอัปเดตโฮสต์เสมือน ปลายทาง/เซิร์ฟเวอร์เป้าหมาย |
|---|---|---|
| การอ้างอิง (แนะนำ) |
สำหรับคีย์สโตร์ ให้สร้างคีย์สโตร์ใหม่ด้วยชื่อใหม่ และชื่อแทนที่มี ชื่อเดียวกัน กับชื่อแทนเดิม สำหรับทรัสต์สโตร์ ให้สร้างทรัสต์สโตร์ด้วยชื่อใหม่ |
อัปเดตการอ้างอิงไปยังคีย์สโตร์หรือทรัสต์สโตร์
โดยไม่จำเป็นต้องติดต่อทีมสนับสนุนของ Apigee Edge |
| ตัวแปรโฟลว์ (ปลายทางเป้าหมายเท่านั้น) |
สำหรับคีย์สโตร์ ให้สร้างคีย์สโตร์ใหม่ด้วยชื่อใหม่ และชื่อแทนที่มี ชื่อเดียวกันหรือชื่อใหม่ สำหรับทรัสต์สโตร์ ให้สร้างทรัสต์สโตร์ด้วยชื่อใหม่ |
ส่งตัวแปรโฟลว์ที่อัปเดตในคำขอแต่ละรายการด้วยชื่อคีย์สโตร์ ชื่อแทน หรือ ทรัสต์สโตร์ใหม่ โดยไม่จำเป็นต้องติดต่อทีมสนับสนุนของ Apigee Edge |
| โดยตรง | สร้างคีย์สโตร์ ชื่อแทน และทรัสต์สโตร์ใหม่ |
สำหรับโฮสต์เสมือน โปรดติดต่อ ทีมสนับสนุนของ Apigee Edge เพื่อรีสตาร์ทเราเตอร์ หากปลายทาง/เซิร์ฟเวอร์เป้าหมายใช้ทรัสต์สโตร์ ให้ปรับใช้พร็อกซีอีกครั้ง |
| โดยตรง | ลบคีย์สโตร์หรือทรัสต์สโตร์ แล้วสร้างใหม่ด้วยชื่อเดิม |
ไม่จำเป็นต้องอัปเดตโฮสต์เสมือน อย่างไรก็ตาม คำขอ API จะล้มเหลวจนกว่าจะมีการตั้งค่าคีย์สโตร์และ ชื่อแทนใหม่ หากใช้คีย์สโตร์สำหรับการรับส่งข้อมูล TLS แบบ 2 ทางระหว่าง Edge กับบริการแบ็กเอนด์ โปรดติดต่อ ทีมสนับสนุนของ Apigee Edge เพื่อรีสตาร์ทตัวประมวลผลข้อความ |
| โดยตรง | สำหรับทรัสต์สโตร์เท่านั้น ให้อัปโหลดใบรับรองใหม่ไปยังทรัสต์สโตร์ |
สำหรับโฮสต์เสมือน โปรดติดต่อ ทีมสนับสนุนของ Apigee Edge เพื่อรีสตาร์ทเราเตอร์ Edge หากปลายทาง/เซิร์ฟเวอร์เป้าหมายใช้ทรัสต์สโตร์ โปรดติดต่อ ทีมสนับสนุนของ Apigee Edge เพื่อรีสตาร์ทตัวประมวลผลข้อความ |
การทดสอบใบรับรองก่อนและหลังการ อัปเดต
ใช้คำสั่ง openssl ต่อไปนี้เพื่อทดสอบใบรับรองปัจจุบันก่อนที่จะอัปเดต
echo | openssl s_client -servername HOSTNAME -connect ORG-ENV.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
โดยที่ HOSTNAME คือชื่อแทนโฮสต์ และ ORG-ENV คือองค์กรและ
สภาพแวดล้อม เช่น
echo | openssl s_client -servername example.com -connect myOrg-prod.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
คุณควรเห็นเอาต์พุตในรูปแบบต่อไปนี้
notBefore=Dec 30 22:11:38 2015 GMT notAfter=Dec 30 22:11:38 2016 GMT subject= /OU=Domain Control Validated/CN=*.apigee.net
ใช้คำสั่งเดียวกันหลังจากอัปเดตใบรับรองเพื่อทดสอบ
กำหนดวิธีที่โฮสต์เสมือนหรือปลายทาง/เซิร์ฟเวอร์เป้าหมายอ้างอิงคีย์สโตร์และ ทรัสต์สโตร์
- เข้าสู่ระบบ UI การจัดการของ Edge ที่ https://enterprise.apigee.com
- ในเมนู UI การจัดการของ Edge ให้เลือกชื่อองค์กร
-
สำหรับโฮสต์เสมือน ให้กำหนดวิธีที่โฮสต์เสมือนระบุคีย์สโตร์
และทรัสต์สโตร์
- โดยขึ้นอยู่กับเวอร์ชันของ Edge UI ให้ทำดังนี้
- หากใช้ Classic Edge UI ให้เลือก APIs > Environment Configuration
- หากใช้ New Edge UI ให้เลือก Admin > Environments
- เลือกแท็บ Virtual Hosts
- สำหรับโฮสต์เสมือนที่ต้องการอัปเดต ให้เลือกปุ่ม Show
เพื่อแสดงพร็อพเพอร์ตี้ของโฮสต์ การแสดงผลจะมีพร็อพเพอร์ตี้ต่อไปนี้
- Key Store: ชื่อของคีย์สโตร์ปัจจุบัน ซึ่งโดยปกติจะระบุ
เป็นการอ้างอิงในรูปแบบ
ref://mykeystoreref
หรืออาจระบุด้วยชื่อโดยตรงในรูปแบบmyKeystoreNameหรืออาจระบุด้วยตัวแปรโฟลว์ในรูปแบบ{ssl.keystore} - Key Alias ค่าของพร็อพเพอร์ตี้นี้คือชื่อแทนใน คีย์สโตร์ คีย์สโตร์ใหม่ต้องสร้างชื่อแทนที่มีชื่อเดียวกัน
- Trust Store: ชื่อของทรัสต์สโตร์ปัจจุบัน (หากมี) ซึ่งโดยปกติจะ
ระบุเป็นการอ้างอิงในรูปแบบ
ref://mytruststoreref
หรืออาจระบุด้วยชื่อโดยตรงในรูปแบบmyTruststoreNameหรืออาจระบุด้วยตัวแปรโฟลว์ในรูปแบบ{ssl.truststorestore}
- Key Store: ชื่อของคีย์สโตร์ปัจจุบัน ซึ่งโดยปกติจะระบุ
เป็นการอ้างอิงในรูปแบบ
- โดยขึ้นอยู่กับเวอร์ชันของ Edge UI ให้ทำดังนี้
-
สำหรับปลายทาง/เซิร์ฟเวอร์เป้าหมาย ให้กำหนดวิธีที่ปลายทางเป้าหมาย
ระบุคีย์สโตร์และทรัสต์สโตร์:
- ในเมนู UI การจัดการของ Edge ให้เลือก APIs
- เลือกชื่อพร็อกซี API
- เลือกแท็บ Development
- ในส่วน Target Endpoints ให้เลือก default
- คำจำกัดความของ TargetEndpoint จะปรากฏในพื้นที่โค้ด ตรวจสอบองค์ประกอบ
<SSLInfo>เพื่อดูวิธีที่กำหนดคีย์สโตร์/ทรัสต์สโตร์
หมายเหตุ: หากปลายทางเป้าหมายใช้เซิร์ฟเวอร์เป้าหมาย คำจำกัดความ XML ของปลายทางเป้าหมายจะปรากฏดังด้านล่าง โดยแท็ก<LoadBalancer>จะระบุเซิร์ฟเวอร์เป้าหมายที่ API พร็อกซีใช้ ตรวจสอบองค์ประกอบ<TargetEndpoint name="default"> … <HTTPTargetConnection> <LoadBalancer> <Server name="target1" /> <Server name="target2" /> </LoadBalancer> <Path>/test</Path> </HTTPTargetConnection> … </TargetEndpoint><SSLInfo>ในคำจำกัดความของเซิร์ฟเวอร์เป้าหมายเพื่อกำหนดวิธี ที่กำหนดคีย์สโตร์/ทรัสต์สโตร์
อัปเดตใบรับรอง TLS ในคีย์สโตร์
เมื่อใบรับรองในคีย์สโตร์หมดอายุ คุณจะอัปโหลดใบรับรองใหม่ไปยังคีย์สโตร์ไม่ได้ แต่คุณต้องสร้างคีย์สโตร์ใหม่และอัปโหลดใบรับรอง จากนั้นอัปเดตโฮสต์เสมือนหรือเซิร์ฟเวอร์/ปลายทางเป้าหมาย ให้ใช้คีย์สโตร์ใหม่
โดยปกติแล้ว คุณจะสร้างคีย์สโตร์ใหม่ก่อนที่ใบรับรองปัจจุบันจะหมดอายุ จากนั้นอัปเดต โฮสต์เสมือนหรือปลายทางเป้าหมายให้ใช้คีย์สโตร์ใหม่ เพื่อให้คุณให้บริการคำขอต่อไปได้โดยไม่หยุดชะงักเนื่องจากใบรับรองหมดอายุ จากนั้นคุณจะลบคีย์สโตร์เก่า ได้หลังจากตรวจสอบแล้วว่าคีย์สโตร์ใหม่ทำงานอย่างถูกต้อง
สำหรับการติดตั้งใช้งาน Edge ที่อิงตามระบบคลาวด์ ให้ทำดังนี้
สร้างคีย์สโตร์ใหม่และอัปโหลดใบรับรองและคีย์ตามที่อธิบายไว้ใน การสร้างคีย์สโตร์และทรัสต์สโตร์โดยใช้ Edge UI
ในคีย์สโตร์ใหม่ ตรวจสอบว่าคุณใช้ชื่อเดียวกันสำหรับชื่อแทนคีย์กับที่ใช้ใน คีย์สโตร์ที่มีอยู่
-
สำหรับโฮสต์เสมือน ที่การเชื่อมต่อขาเข้าใช้ ซึ่งหมายถึงคำขอ API
ที่เข้ามายัง Edge ให้ทำดังนี้
- หากโฮสต์เสมือนใช้การอ้างอิงไปยังคีย์สโตร์ ให้อัปเดตการอ้างอิง
- หากโฮสต์เสมือนใช้ชื่อโดยตรงของคีย์สโตร์ โปรดติดต่อ ทีมสนับสนุนของ Apigee Edge
-
สำหรับปลายทาง/เซิร์ฟเวอร์เป้าหมาย ที่การเชื่อมต่อขาออกใช้ ซึ่งหมายถึง
จาก Apigee ไปยังเซิร์ฟเวอร์แบ็กเอนด์:
- หากปลายทาง/เซิร์ฟเวอร์เป้าหมายใช้การอ้างอิงไปยังคีย์สโตร์ ให้อัปเดตการ อ้างอิง โดยไม่จำเป็นต้องปรับใช้พร็อกซีอีกครั้ง
- หากปลายทาง/เซิร์ฟเวอร์เป้าหมายใช้ตัวแปรโฟลว์ ให้อัปเดตตัวแปรโฟลว์ โดยไม่จำเป็นต้องปรับใช้พร็อกซีอีกครั้ง
หากปลายทาง/เซิร์ฟเวอร์เป้าหมายใช้ชื่อโดยตรงของคีย์สโตร์ ให้อัปเดตการกำหนดค่าปลายทาง/เซิร์ฟเวอร์เป้าหมายสำหรับ API พร็อกซีที่อ้างอิงคีย์สโตร์และชื่อแทนคีย์เก่าให้อ้างอิงคีย์สโตร์และชื่อแทนคีย์ใหม่
จากนั้นคุณต้องปรับใช้พร็อกซีอีกครั้ง
- หลังจากยืนยันแล้วว่าคีย์สโตร์ใหม่ทำงานอย่างถูกต้อง ให้ลบคีย์สโตร์เก่าที่มีใบรับรองและคีย์ที่หมดอายุ
อัปเดตใบรับรอง TLS ในทรัสต์สโตร์
เมื่อใบรับรองในทรัสต์สโตร์หมดอายุ โดยปกติแล้วคุณจะสร้างทรัสต์สโตร์ใหม่และอัปโหลดใบรับรอง, จากนั้นอัปเดตโฮสต์เสมือนหรือเซิร์ฟเวอร์/ปลายทางเป้าหมายให้ใช้ทรัสต์สโตร์ใหม่
หากใบรับรองเป็นส่วนหนึ่งของเชน คุณต้องสร้างไฟล์เดียวที่มีใบรับรองทั้งหมด และอัปโหลดไฟล์นั้นไปยังชื่อแทนเดียว หรืออัปโหลดใบรับรองทั้งหมดในเชนแยกกันไปยัง ทรัสต์สโตร์โดยใช้ชื่อแทนที่แตกต่างกันสำหรับใบรับรองแต่ละรายการ
โดยปกติแล้ว คุณจะสร้างทรัสต์สโตร์ใหม่ก่อนที่ใบรับรองปัจจุบันจะหมดอายุ จากนั้นอัปเดต โฮสต์เสมือนหรือปลายทางเป้าหมายให้ใช้ทรัสต์สโตร์ใหม่ เพื่อให้คุณให้บริการคำขอต่อไปได้โดยไม่หยุดชะงักเนื่องจากใบรับรองหมดอายุ จากนั้นคุณจะลบทรัสต์สโตร์เก่า ได้หลังจากตรวจสอบแล้วว่าทรัสต์สโตร์ใหม่ทำงานอย่างถูกต้อง
สำหรับการติดตั้งใช้งาน Edge ที่อิงตามระบบคลาวด์ ให้ทำดังนี้
สร้างทรัสต์สโตร์ใหม่และอัปโหลดใบรับรองตามที่อธิบายไว้ใน หัวข้อการสร้างคีย์สโตร์และทรัสต์สโตร์โดยใช้ Edge UI
เมื่ออัปโหลดใบรับรองใหม่ไปยังทรัสต์สโตร์ใหม่ ชื่อแทนจะไม่สำคัญ
-
สำหรับโฮสต์เสมือน ที่การเชื่อมต่อขาเข้าใช้ ซึ่งหมายถึงคำขอ API
ที่เข้ามายัง Edge ให้ทำดังนี้
- หากโฮสต์เสมือนใช้การอ้างอิงไปยังทรัสต์สโตร์ ให้อัปเดตการอ้างอิง
- หากโฮสต์เสมือนใช้ชื่อโดยตรงของทรัสต์สโตร์ โปรดติดต่อ ทีมสนับสนุนของ Apigee Edge
-
สำหรับปลายทาง/เซิร์ฟเวอร์เป้าหมาย ที่การเชื่อมต่อขาออกใช้ ซึ่งหมายถึง
จาก Apigee ไปยังเซิร์ฟเวอร์แบ็กเอนด์:
- หากปลายทาง/เซิร์ฟเวอร์เป้าหมายใช้การอ้างอิงไปยังทรัสต์สโตร์ ให้อัปเดตการอ้างอิง โดยไม่จำเป็นต้องปรับใช้พร็อกซีอีกครั้ง
- หากปลายทาง/เซิร์ฟเวอร์เป้าหมายใช้ตัวแปรโฟลว์ ให้อัปเดตตัวแปรโฟลว์ โดยไม่จำเป็นต้องปรับใช้พร็อกซีอีกครั้ง
หากปลายทาง/เซิร์ฟเวอร์เป้าหมายใช้ชื่อโดยตรงของทรัสต์สโตร์ อัปเดตการกำหนดค่าปลายทาง/เซิร์ฟเวอร์เป้าหมายสำหรับ API พร็อกซีที่อ้างอิง ทรัสต์สโตร์เก่าให้อ้างอิงคีย์สโตร์และชื่อแทนคีย์ใหม่
จากนั้นคุณต้องปรับใช้พร็อกซีอีกครั้ง
- หลังจากยืนยันแล้วว่าทรัสต์สโตร์ใหม่ทำงานอย่างถูกต้อง ให้ลบทรัสต์สโตร์เก่าที่มีใบรับรองที่หมดอายุ