شما در حال مشاهده مستندات Apigee Edge هستید.
به مستندات Apigee X مراجعه کنید . اطلاعات
روشی که شما برای مشخص کردن نام keystore و truststore در میزبان مجازی یا نقطه پایانی/سرور هدف استفاده میکنید، نحوه انجام بهروزرسانی گواهی را تعیین میکند. میتوانید نام keystore و truststore را با استفاده از موارد زیر مشخص کنید:
- منابع - ترجیح داده شده
- نامهای مستقیم
- متغیرهای جریان
هر یک از این روشها، همانطور که در جدول زیر توضیح داده شده است، پیامدهای متفاوتی بر فرآیند بهروزرسانی گواهینامه دارند.
| نوع پیکربندی | نحوه بهروزرسانی/جایگزینی یک گواهی | نحوه بهروزرسانی میزبان مجازی، نقطه پایانی/سرور هدف |
|---|---|---|
| مرجع (توصیه شده) | برای یک keystore، یک keystore جدید با نام جدید و یک نام مستعار با همان نام مستعار قدیمی ایجاد کنید. برای یک فروشگاه اعتماد، یک فروشگاه اعتماد با نام جدید ایجاد کنید. | ارجاع به keystore یا truststore را بهروزرسانی کنید. نیازی به راهاندازی مجدد روتر یا پردازنده پیام نیست. |
| متغیرهای جریان (فقط نقطه پایانی هدف) | برای یک keystore، یک keystore جدید با نام جدید و یک نام مستعار با همان نام یا با نام جدید ایجاد کنید. برای یک فروشگاه اعتماد، یک فروشگاه اعتماد با نام جدید ایجاد کنید. | متغیر جریان بهروزرسانیشده را در هر درخواست به همراه نام فروشگاه کلید جدید، نام مستعار یا فروشگاه اعتماد ارسال کنید. نیازی به راهاندازی مجدد روتر یا پردازنده پیام نیست. |
| مستقیم | یک keystore جدید، alias، truststore ایجاد کنید. | میزبان مجازی را بهروزرسانی کنید و روترها را مجدداً راهاندازی کنید. اگر truststore توسط یک نقطه پایانی/سرور هدف استفاده میشود، پروکسی را مجدداً مستقر کنید. |
| مستقیم | keystore یا truststore را حذف کنید و آن را با همان نام دوباره ایجاد کنید. | هیچ بهروزرسانی میزبان مجازی لازم نیست، هیچ راهاندازی مجدد روتر لازم نیست. با این حال، درخواستهای API تا زمانی که keystore و alias جدید تنظیم نشوند، با شکست مواجه میشوند. اگر از کلید اصلی برای TLS دوطرفه بین Edge و سرویس backend استفاده میشود، پردازندههای پیام را مجدداً راهاندازی کنید. |
| مستقیم | فقط برای truststore، یک گواهی جدید در truststore آپلود کنید. | اگر truststore توسط یک میزبان مجازی استفاده میشود، روترها را مجدداً راهاندازی کنید. اگر truststore توسط یک نقطه پایانی/سرور هدف استفاده میشود، پردازشگرهای پیام را مجدداً راهاندازی کنید. |
آزمایش گواهی قبل و بعد از بهروزرسانی
قبل از بهروزرسانی گواهینامه، از دستورات openssl زیر برای آزمایش آن استفاده کنید:
echo | openssl s_client -servername hostAlias -connect hostAlias.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
که در آن hostAlias نام مستعار میزبان مجازی یا آدرس IP است. برای مثال:
echo | openssl s_client -servername api.myCompany.com -connect api.myCompany.com:443 2>/dev/null | openssl x509 -noout -dates -subject
شما باید خروجی را در فرم زیر ببینید:
notBefore=Dec 30 22:11:38 2015 GMT notAfter=Dec 30 22:11:38 2016 GMT subject= /OU=Domain Control Validated/CN=*.apigee.net
بعد از بهروزرسانی گواهینامه، برای آزمایش آن از همان دستور استفاده کنید.
بهروزرسانی گواهی TLS در یک فروشگاه کلید
برای استقرار داخلی Edge:
- یک keystore جدید ایجاد کنید و یک گواهی و کلید را همانطور که در Keystores و Truststores توضیح داده شده است، آپلود کنید. در keystore جدید، مطمئن شوید که از همان نام مستعار کلید که در keystore موجود استفاده شده است، استفاده میکنید.
توجه : میتوانید keystore فعلی را حذف کرده و یک keystore جدید با همان نام و نام مستعار ایجاد کنید. نیازی به راهاندازی مجدد روتر نیست. با این حال، درخواستهای API تا زمانی که keystore و نام مستعار جدید تنظیم نشوند، با شکست مواجه میشوند. - برای یک میزبان مجازی که توسط اتصالات ورودی استفاده میشود، به معنی یک درخواست API به Edge:
- اگر میزبان مجازی شما از ارجاعی به فروشگاه کلید استفاده میکند، ارجاع را همانطور که در بخش «کار با ارجاعات» توضیح داده شده است، بهروزرسانی کنید.
- اگر میزبان مجازی شما از نام مستقیم فروشگاه کلید استفاده میکند:
- هر میزبان مجازی که به کلید اصلی و نام مستعار کلید قدیمی ارجاع داده شده است را بهروزرسانی کنید تا به کلید اصلی و نام مستعار کلید جدید ارجاع داده شود.
- روترها را یکی یکی مجدداً راهاندازی کنید. توجه داشته باشید که اگر keystore قدیمی را حذف کرده و یک keystore جدید با همان نام ایجاد کردهاید، نیازی به راهاندازی مجدد روتر نیست.
نیازی به تغییر پراکسی نیست.
- برای یک نقطه پایانی/سرور هدف که توسط اتصالات خروجی استفاده میشود، یعنی از Apigee به یک سرور backend:
- اگر نقطه پایانی/سرور هدف از ارجاعاتی به فروشگاه کلید استفاده میکند، ارجاع را همانطور که در بخش «کار با ارجاعات» توضیح داده شده است، بهروزرسانی کنید. نیازی به استقرار مجدد پروکسی نیست.
- اگر نقطه پایانی/سرور هدف از یک متغیر جریان استفاده میکند، متغیر جریان را بهروزرسانی کنید. نیازی به استقرار مجدد پروکسی نیست.
- اگر نقطه پایانی/سرور هدف از نام مستقیم فروشگاه کلید استفاده میکند:
- پیکربندی نقطه پایانی/سرور هدف را برای هر پروکسی API که به کلید اصلی و نام مستعار قدیمی ارجاع داده شده بود، بهروزرسانی کنید تا به کلید اصلی و نام مستعار جدید ارجاع داده شود.
- برای هر پروکسی API که به keystore از تعریف TargetEndpoint ارجاع میدهد، باید پروکسی را مجدداً مستقر کنید.
اگر TargetEndpoint به تعریف TargetServer ارجاع دهد و تعریف TargetServer به keystore ارجاع دهد، در این صورت نیازی به استقرار مجدد پروکسی نیست. - اگر از کلید اصلی برای TLS دوطرفه بین Edge و سرویس backend استفاده میشود و شما کلید اصلی را با همان نام حذف/بازسازی کردهاید، باید پردازندههای پیام Edge را مجدداً راهاندازی کنید.
- بعد از اینکه مطمئن شدید keystore جدیدتان به درستی کار میکند، keystore قدیمی را که دارای گواهی و کلید منقضی شده است، همانطور که در بالا توضیح داده شد، حذف کنید.
بهروزرسانی گواهی TLS در یک فروشگاه معتبر
اگر از ارجاعات به truststore استفاده میکنید، فرآیند بهروزرسانی گواهی در truststore مشابه keystore است که در بالا نشان داده شد. تنها تفاوتها عبارتند از:
- وقتی گواهی جدید را در فروشگاه اعتماد جدید آپلود میکنید، نام مستعار برای فروشگاههای اعتماد اهمیتی ندارد.
- اگر یک گواهی بخشی از یک زنجیره باشد، باید یا یک فایل واحد حاوی تمام گواهیها ایجاد کنید و آن فایل را در یک نام مستعار واحد آپلود کنید، یا تمام گواهیهای موجود در زنجیره را جداگانه با استفاده از یک نام مستعار متفاوت برای هر گواهی در truststore آپلود کنید.
اگر از نامهای مستقیم فروشگاههای کلید و فروشگاههای امانی خود استفاده میکنید:
- همانطور که در بخش «فروشگاههای کلید» و «فروشگاههای اعتماد» توضیح داده شده است، یک گواهی جدید در «فروشگاه اعتماد» بارگذاری کنید. نیازی به حذف گواهی قدیمی نیست.
- برای یک میزبان مجازی که توسط اتصالات ورودی استفاده میشود، به معنای درخواست API به Edge، روترها را یکی یکی مجدداً راهاندازی کنید.
- برای یک نقطه پایانی/سرور هدف که توسط اتصالات خروجی استفاده میشود، یعنی از Apigee به یک سرور backend، پردازندههای پیام Edge را یکی یکی مجدداً راهاندازی کنید.
- تأیید کنید که فروشگاه اعتماد جدید شما به درستی کار میکند.