أنت الآن بصدد الاطّلاع على مستندات Apigee Edge.
انتقِل إلى
مستندات Apigee X. info
تحدّد الطريقة التي تستخدمها لتحديد اسم ملف تخزين المفاتيح وملف تخزين الشهادات الموثوقة في المضيف الافتراضي أو نقطة النهاية المستهدَفة/الخادم المستهدَف كيفية إجراء عملية تعديل الشهادة. يمكنك تحديد اسمي ملفات keystore وtruststore باستخدام:
- المراجع - المراجع المفضّلة
- الأسماء المباشرة
- متغيّرات سير العمل
لكل طريقة من هذه الطرق عواقب مختلفة على عملية تعديل الشهادة، كما هو موضّح في الجدول التالي.
| نوع الإعداد | كيفية تعديل شهادة أو استبدالها | كيفية تعديل المضيف الافتراضي ونقطة النهاية المستهدَفة/الخادم المستهدَف |
|---|---|---|
| المرجع (مُقترَح) |
بالنسبة إلى ملف تخزين المفاتيح، أنشئ ملف تخزين مفاتيح جديدًا باسم جديد واسم مستعار بالاسم نفسه الذي يحمله الاسم المستعار القديم.
بالنسبة إلى ملف Truststore، أنشئ ملف Truststore باسم جديد. |
عدِّلوا الإشارة إلى ملف تخزين المفاتيح أو ملف تخزين الشهادات الموثوقة.
ليست هناك حاجة إلى إعادة تشغيل جهاز التوجيه أو معالج الرسائل. |
| متغيّرات المسار (نقطة النهاية المستهدَفة فقط) |
بالنسبة إلى ملف تخزين المفاتيح، أنشئ ملف تخزين مفاتيح جديدًا باسم جديد واسمًا مستعارًا بالاسم نفسه أو باسم جديد.
بالنسبة إلى ملف Truststore، أنشئ ملف Truststore باسم جديد. |
مرِّر متغيّر المسار المعدَّل في كل طلب مع اسم ملف تخزين المفاتيح أو الاسم المستعار أو ملف تخزين الشهادات الموثوقة الجديد.
ليست هناك حاجة إلى إعادة تشغيل جهاز التوجيه أو معالج الرسائل. |
| مباشرة | أنشئ ملف تخزين مفاتيح جديدًا واسمًا مستعارًا وملف تخزين موثوقًا. |
عدِّل المضيف الافتراضي وأعِد تشغيل أجهزة التوجيه.
إذا كان truststore مستخدَمًا من خلال نقطة نهاية مستهدَفة أو خادم مستهدَف، أعِد نشر الخادم الوكيل. |
| مباشرة | احذف ملف تخزين المفاتيح أو ملف تخزين الشهادات وأعِد إنشاءه بالاسم نفسه. |
لا يلزم تعديل المضيف الافتراضي، ولا يلزم إعادة تشغيل "الموجّه". ومع ذلك، ستتعذّر طلبات البيانات من واجهة برمجة التطبيقات إلى أن يتم ضبط ملف تخزين المفاتيح والاسم المستعار الجديدَين.
إذا تم استخدام مخزن المفاتيح لبروتوكول أمان طبقة النقل (TLS) ثنائي الاتجاه بين Edge وخدمة الخلفية، أعِد تشغيل معالِجات الرسائل. |
| مباشرة | بالنسبة إلى Truststore فقط، حمِّل شهادة جديدة إلى Truststore. |
إذا كان يتم استخدام truststore من خلال مضيف افتراضي، أعِد تشغيل أجهزة التوجيه.
إذا كان truststore مستخدَمًا من خلال نقطة نهاية مستهدَفة أو خادم مستهدَف، أعِد تشغيل "معالجات الرسائل". |
اختبار الشهادة قبل التعديل وبعده
استخدِم أوامر openssl التالية لاختبار الشهادة الحالية قبل تعديلها:
echo | openssl s_client -servername hostAlias -connect hostAlias.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
حيث hostAlias هو الاسم المستعار للمضيف الافتراضي أو عنوان IP. على سبيل المثال:
echo | openssl s_client -servername api.myCompany.com -connect api.myCompany.com:443 2>/dev/null | openssl x509 -noout -dates -subject
من المفترض أن تظهر لك النتائج بالشكل التالي:
notBefore=Dec 30 22:11:38 2015 GMT notAfter=Dec 30 22:11:38 2016 GMT subject= /OU=Domain Control Validated/CN=*.apigee.net
استخدِم الأمر نفسه بعد تعديل الشهادة لاختبارها.
تعديل شهادة بروتوكول أمان طبقة النقل (TLS) في ملف تخزين مفاتيح
بالنسبة إلى عملية نشر Edge على الأجهزة المحلية:
- أنشئ ملف تخزين مفاتيح جديدًا وحمِّل شهادة ومفتاحًا كما هو موضّح في مقالة
ملفات تخزين المفاتيح وملفات تخزين الشهادات الموثوقة.
في ملف تخزين المفاتيح الجديد، احرص على استخدام الاسم نفسه للاسم المستعار للمفتاح كما تم استخدامه في ملف تخزين المفاتيح الحالي.
ملاحظة: يمكنك حذف ملف تخزين المفاتيح الحالي وإنشاء ملف جديد يحمل الاسم والاسم المستعار نفسهما. لا حاجة إلى إعادة تشغيل جهاز التوجيه. ومع ذلك، ستتعذّر طلبات البيانات من واجهة برمجة التطبيقات إلى أن يتم ضبط ملف تخزين المفاتيح والاسم المستعار الجديدَين. -
بالنسبة إلى المضيف الافتراضي الذي تستخدمه الاتصالات الواردة، أي طلب بيانات من واجهة برمجة التطبيقات
إلى Edge:
- إذا كان المضيف الافتراضي يستخدِم مرجعًا إلى ملف تخزين المفاتيح، عدِّل المرجع كما هو موضّح في العمل مع المراجع.
- إذا كان المضيف الافتراضي يستخدم اسمًا مباشرًا لملف تخزين المفاتيح:
- عدِّل أي مضيفات افتراضية كانت تشير إلى ملف تخزين المفاتيح القديم واسم المفتاح المستعار للإشارة إلى ملف تخزين المفاتيح الجديد واسم المفتاح المستعار.
- أعِد تشغيل أجهزة التوجيه، واحدًا تلو الآخر. يُرجى العِلم أنّه إذا حذفت ملف تخزين المفاتيح القديم وأنشأت ملفًا جديدًا يحمل الاسم نفسه، لن تحتاج إلى إعادة تشغيل "الموجّه".
لا يلزم إعادة نشر الخادم الوكيل.
-
بالنسبة إلى نقطة نهاية مستهدَفة/خادم مستهدَف يستخدمها اتصال صادر، أي
من Apigee إلى خادم الخلفية:
- إذا كانت نقطة النهاية المستهدَفة أو الخادم المستهدَف يستخدمان مراجع إلى مخزن المفاتيح، عدِّل المرجع كما هو موضّح في العمل باستخدام المراجع. ليس من الضروري إعادة نشر الخادم الوكيل.
- إذا كانت نقطة النهاية المستهدَفة أو الخادم المستهدَف يستخدمان متغيّر تدفق، عدِّل متغيّر التدفق. ولا حاجة إلى إعادة نشر الخادم الوكيل.
- إذا كان نقطة النهاية المستهدَفة/الخادم المستهدَف يستخدم اسمًا مباشرًا لمخزن المفاتيح:
- عدِّل إعدادات النقطة النهائية المستهدَفة/الخادم المستهدَف لأي خوادم وكيلة لواجهة برمجة التطبيقات تشير إلى مخزن المفاتيح القديم واسم مفتاحه المستعار للإشارة إلى مخزن المفاتيح الجديد واسم مفتاحه المستعار.
- بالنسبة إلى أي خوادم وكيلة لواجهة برمجة التطبيقات تشير إلى مخزن المفاتيح من تعريف TargetEndpoint،
عليك إعادة نشر الخادم الوكيل.
إذا كان TargetEndpoint يشير إلى تعريف TargetServer، وكان تعريف TargetServer يشير إلى مخزن المفاتيح، لن يكون من الضروري إعادة نشر الخادم الوكيل. - إذا تم استخدام ملف تخزين المفاتيح لبروتوكول أمان طبقة النقل (TLS) ثنائي الاتجاه بين Edge وخدمة الخلفية، وتم حذف ملف تخزين المفاتيح أو إعادة إنشائه بالاسم نفسه، يجب إعادة تشغيل "معالجات رسائل" Edge.
- بعد التأكّد من أنّ ملف تخزين المفاتيح الجديد يعمل بشكل صحيح، احذف ملف تخزين المفاتيح القديم الذي يحتوي على الشهادة والمفتاح المنتهية صلاحيتهما كما هو موضّح أعلاه.
تعديل شهادة TLS في مستودع شهادات موثوق به
إذا كنت تستخدم مراجع إلى truststore، تكون عملية تعديل شهادة في truststore هي نفسها كما هو الحال في keystore كما هو موضّح أعلاه. الاختلافات الوحيدة هي:
- عند تحميل الشهادة الجديدة إلى مستودع الثقة الجديد، لا يهم اسم الاسم المستعار لمستودعات الثقة.
- إذا كانت الشهادة جزءًا من سلسلة، عليك إما إنشاء ملف واحد يحتوي على جميع الشهادات وتحميل هذا الملف إلى اسم مستعار واحد، أو تحميل جميع الشهادات في السلسلة بشكل منفصل إلى ملف truststore باستخدام اسم مستعار مختلف لكل شهادة.
في حال استخدام الأسماء المباشرة لمخزن المفاتيح ومخزن الشهادات الموثوقة:
- حمِّل شهادة جديدة إلى Truststore كما هو موضّح في مقالة Keystores وTruststores. ليست هناك حاجة إلى حذف الشهادة القديمة.
- بالنسبة إلى المضيف الافتراضي الذي تستخدمه الاتصالات الواردة، أي طلب واجهة برمجة تطبيقات إلى Edge، أعِد تشغيل أجهزة التوجيه واحدًا تلو الآخر.
- بالنسبة إلى نقطة النهاية المستهدَفة/الخادم المستهدَف المستخدَم في الاتصالات الصادرة، أي من Apigee إلى خادم الخلفية، أعِد تشغيل معالِجات الرسائل في Edge واحدًا تلو الآخر.
- تأكَّد من أنّ مستودع الشهادات الموثوقة الجديد يعمل بشكلٍ صحيح.