TLS-Zertifikat für die private Cloud aktualisieren

Sie lesen gerade die Dokumentation zu Apigee Edge.
Zur Dokumentation zu Apigee X.
info

Die Methode, die Sie zur Angabe des Namens des Schlüsselspeichers oder des Truststores auf dem virtuellen Host oder Zielendpunkt/Zielserver nutzen, richtet sich nach der verwendeten Methode. Sie können den Namen des Schlüsselspeichers und des Truststores mit folgenden Methoden angeben:

  • Referenzen – bevorzugt
  • Direkte Namen
  • Ablaufvariablen

Jede dieser Methoden hat unterschiedliche Auswirkungen auf den Aktualisierungsprozess für Zertifikate, wie in der folgenden Tabelle dargestellt.

Konfigurationstyp Zertifikat aktualisieren/ersetzen Virtuellen Host, Zielendpunkt/Zielserver aktualisieren
Referenz (empfohlen) Erstellen Sie für einen Schlüsselspeicher einen neuen Schlüsselspeicher mit einem neuen Namen und einem Alias mit demselben Namen wie dem des alten Alias.

Erstellen Sie bei einem Truststore einen Truststore mit einem neuen Namen.

Aktualisieren Sie den Verweis auf den Schlüsselspeicher oder Truststore.

Ein Neustart des Routers oder Message Processors ist nicht erforderlich.

Ablaufvariablen (nur Zielendpunkt) Erstellen Sie für einen Schlüsselspeicher einen neuen Schlüsselspeicher mit einem neuen Namen und einem Alias mit demselben oder einem neuen Namen.

Erstellen Sie bei einem Truststore einen Truststore mit einem neuen Namen.

Übergeben Sie bei jeder Anfrage die aktualisierte Ablaufvariable mit dem Namen des neuen Schlüsselspeichers, dem Alias oder des Truststore.

Ein Neustart des Routers oder Message Processors ist nicht erforderlich.

Direkt Erstellen Sie einen neuen Schlüsselspeicher, einen Alias oder einen Truststore. Aktualisieren Sie den virtuellen Host und starten Sie die Router neu.

Wenn der Truststore von einem Zielendpunkt/Zielserver verwendet wird, stellen Sie den Proxy neu bereit.

Direkt Löschen Sie den Schlüsselspeicher oder Truststore und erstellen Sie ihn noch einmal mit demselben Namen. Der virtuelle Host muss nicht aktualisiert werden und ein Neustart des Routers ist nicht erforderlich. Allerdings schlagen API-Anfragen fehl bis der neue Schlüsselspeicher und der neue Alias festgelegt sind.

Wenn der Schlüsselspeicher für das bidirektionale TLS zwischen Edge und dem Backend-Dienst verwendet wird, starten Sie die Nachrichtenprozessoren neu.

Direkt Laden Sie nur für Truststores ein neues Zertifikat in den Truststore hoch. Wenn der Truststore von einem virtuellen Host verwendet wird, starten Sie die Router neu.

Wenn der Truststore von einem Zielendpunkt/Zielserver verwendet wird, starten Sie die Nachrichten Prozessoren neu.

Zertifikat vor und nach der Aktualisierung testen

Verwenden Sie die folgenden openssl Befehle, um das aktuelle Zertifikat zu testen, bevor Sie es aktualisieren:

echo | openssl s_client -servername hostAlias -connect hostAlias.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject

Dabei ist hostAlias der Host-Alias des virtuellen Hosts oder die IP-Adresse. Beispiel:

echo | openssl s_client -servername api.myCompany.com -connect api.myCompany.com:443 2>/dev/null | openssl x509 -noout -dates -subject

Die Ausgabe sollte im folgenden Format angezeigt werden:

notBefore=Dec 30 22:11:38 2015 GMT
notAfter=Dec 30 22:11:38 2016 GMT
subject= /OU=Domain Control Validated/CN=*.apigee.net

Verwenden Sie denselben Befehl, nachdem Sie das Zertifikat aktualisiert haben, um es zu testen.

TLS-Zertifikat in einem Schlüsselspeicher aktualisieren

Für eine lokale Bereitstellung von Edge:

  1. Erstellen Sie einen neuen Schlüsselspeicher und laden Sie ein Zertifikat und einen Schlüssel hoch, wie unter Schlüsselspeicher und Truststore beschrieben. Verwenden Sie im neuen Schlüsselspeicher denselben Namen für den Schlüsselalias wie im vorhandenen Schlüsselspeicher.

    Hinweis: Sie können den aktuellen Schlüsselspeicher löschen und einen neuen mit demselben Namen und Alias erstellen. Ein Neustart des Routers ist nicht erforderlich. Allerdings schlagen API-Anfragen fehl, bis der neue Schlüsselspeicher und der neue Alias festgelegt sind.
  2. Für einen virtuellen Host , der von eingehenden Verbindungen verwendet wird, d. h. einer API-Anfrage an Edge:
    1. Wenn Ihr virtueller Host eine Referenz auf den Schlüsselspeicher verwendet, aktualisieren Sie die Referenz, wie unter Mit Referenzen arbeiten beschrieben.
    2. Wenn Ihr virtueller Host einen direkten Namen des Schlüsselspeichers verwendet:
      1. Aktualisieren Sie alle virtuellen Hosts, die auf den alten Schlüsselspeicher und den alten Schlüsselalias verwiesen haben, so dass sie auf den neuen Schlüsselspeicher und den neuen Schlüsselalias verweisen.
      2. Starten Sie die Router einzeln neu. Wenn Sie den alten Schlüsselspeicher gelöscht und einen neuen mit demselben Namen erstellt haben, ist kein Neustart des Routers erforderlich.

        Eine erneute Bereitstellung des Proxys ist nicht erforderlich.
  3. Für einen Zielendpunkt/Zielserver , der von ausgehenden Verbindungen verwendet wird, d. h. von Apigee zu einem Back-End-Server:
    1. Wenn der Zielendpunkt/Zielserver eine Referenz auf den Schlüsselspeicher verwendet, aktualisieren Sie die Referenz, wie unter Mit Referenzen arbeiten beschrieben. Eine erneute Bereitstellung des Proxys ist nicht erforderlich.
    2. Wenn der Zielendpunkt/Zielserver eine Ablaufvariable verwendet, aktualisieren Sie die Ablaufvariable. Eine erneute Bereitstellung des Proxys ist nicht erforderlich.
    3. Wenn der Zielendpunkt/Zielserver einen direkten Namen des Schlüsselspeichers verwendet:
      1. Aktualisieren Sie die Konfiguration des Zielendpunkts/Zielservers für alle API-Proxys, die auf den alten Schlüsselspeicher und den alten Schlüsselalias verwiesen haben, so dass sie auf den neuen Schlüsselspeicher und den neuen Schlüsselalias verweisen.
      2. Für alle API-Proxys, die in einer TargetEndpoint-Definition auf den Schlüsselspeicher verweisen, müssen Sie den Proxy neu bereitstellen.

        Wenn der TargetEndpoint auf eine TargetServer-Definition verweist und die TargetServer -Definition auf den Schlüsselspeicher verweist, ist keine erneute Bereitstellung des Proxys erforderlich.
      3. Wenn der Schlüsselspeicher für das bidirektionale TLS zwischen Edge und dem Backend-Dienst verwendet wird und Sie den Schlüsselspeicher gelöscht und mit demselben Namen neu erstellt haben, müssen Sie die Edge Nachrichtenprozessoren neu starten.
  4. Nachdem Sie bestätigt haben, dass der neue Schlüsselspeicher ordnungsgemäß funktioniert, löschen Sie den alten Schlüsselspeicher mit dem abgelaufenen Zertifikat und Schlüssel, wie oben beschrieben.

TLS-Zertifikat in einem Truststore aktualisieren

Wenn Sie Referenzen auf den Truststore verwenden, ist der Vorgang zum Aktualisieren eines Zertifikats in einem Truststore derselbe wie für einen Schlüsselspeicher, wie oben beschrieben. Die einzigen Unterschiede sind:

  • Wenn Sie das neue Zertifikat in den neuen Truststore hochladen, spielt der Aliasname für Truststores keine Rolle.
  • Wenn ein Zertifikat Teil einer Kette ist, müssen Sie entweder eine einzelne Datei mit allen den Zertifikaten erstellen und diese Datei in einen einzelnen Alias hochladen oder alle Zertifikate in der Kette separat mit dem Truststore verknüpft werden.

Wenn Sie direkte Namen Ihrer Schlüsselspeicher und Truststores verwenden:

  1. Laden Sie ein neues Zertifikat in den Truststore hoch, wie unter Schlüsselspeicher und Truststore beschrieben. Das alte Zertifikat muss nicht gelöscht werden.
  2. Für einen virtuellen Host , der von eingehenden Verbindungen verwendet wird, d. h. einer API-Anfrage an Edge, starten Sie die Router einzeln neu.
  3. Für einen Zielendpunkt/Zielserver , der von ausgehenden Verbindungen verwendet wird, d. h. von Apigee zu einem Back-End-Server, starten Sie die Edge-Nachrichtenprozessoren einzeln neu.
  4. Bestätigen Sie, dass der neue Truststore ordnungsgemäß funktioniert.