گواهی TLS را برای Private Cloud به روز کنید

شما در حال مشاهده مستندات Apigee Edge هستید.
به مستندات Apigee X مراجعه کنید .
اطلاعات

روشی که شما برای مشخص کردن نام keystore و truststore در میزبان مجازی یا نقطه پایانی/سرور هدف استفاده می‌کنید، نحوه انجام به‌روزرسانی گواهی را تعیین می‌کند. می‌توانید نام keystore و truststore را با استفاده از موارد زیر مشخص کنید:

  • منابع - ترجیح داده شده
  • نام‌های مستقیم
  • متغیرهای جریان

هر یک از این روش‌ها، همانطور که در جدول زیر توضیح داده شده است، پیامدهای متفاوتی بر فرآیند به‌روزرسانی گواهی‌نامه دارند.

نوع پیکربندی نحوه به‌روزرسانی/جایگزینی یک گواهی نحوه به‌روزرسانی میزبان مجازی، نقطه پایانی/سرور هدف
مرجع (توصیه شده) برای یک keystore، یک keystore جدید با نام جدید و یک نام مستعار با همان نام مستعار قدیمی ایجاد کنید.

برای یک فروشگاه اعتماد، یک فروشگاه اعتماد با نام جدید ایجاد کنید.

ارجاع به keystore یا truststore را به‌روزرسانی کنید.

نیازی به راه‌اندازی مجدد روتر یا پردازنده پیام نیست.

متغیرهای جریان (فقط نقطه پایانی هدف) برای یک keystore، یک keystore جدید با نام جدید و یک نام مستعار با همان نام یا با نام جدید ایجاد کنید.

برای یک فروشگاه اعتماد، یک فروشگاه اعتماد با نام جدید ایجاد کنید.

متغیر جریان به‌روزرسانی‌شده را در هر درخواست به همراه نام فروشگاه کلید جدید، نام مستعار یا فروشگاه اعتماد ارسال کنید.

نیازی به راه‌اندازی مجدد روتر یا پردازنده پیام نیست.

مستقیم یک keystore جدید، alias، truststore ایجاد کنید. میزبان مجازی را به‌روزرسانی کنید و روترها را مجدداً راه‌اندازی کنید.

اگر truststore توسط یک نقطه پایانی/سرور هدف استفاده می‌شود، پروکسی را مجدداً مستقر کنید.

مستقیم keystore یا truststore را حذف کنید و آن را با همان نام دوباره ایجاد کنید. هیچ به‌روزرسانی میزبان مجازی لازم نیست، هیچ راه‌اندازی مجدد روتر لازم نیست. با این حال، درخواست‌های API تا زمانی که keystore و alias جدید تنظیم نشوند، با شکست مواجه می‌شوند.

اگر از کلید اصلی برای TLS دوطرفه بین Edge و سرویس backend استفاده می‌شود، پردازنده‌های پیام را مجدداً راه‌اندازی کنید.

مستقیم فقط برای truststore، یک گواهی جدید در truststore آپلود کنید. اگر truststore توسط یک میزبان مجازی استفاده می‌شود، روترها را مجدداً راه‌اندازی کنید.

اگر truststore توسط یک نقطه پایانی/سرور هدف استفاده می‌شود، پردازشگرهای پیام را مجدداً راه‌اندازی کنید.

آزمایش گواهی قبل و بعد از به‌روزرسانی

قبل از به‌روزرسانی گواهینامه، از دستورات openssl زیر برای آزمایش آن استفاده کنید:

echo | openssl s_client -servername hostAlias -connect hostAlias.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject

که در آن hostAlias ​​نام مستعار میزبان مجازی یا آدرس IP است. برای مثال:

echo | openssl s_client -servername api.myCompany.com -connect api.myCompany.com:443 2>/dev/null | openssl x509 -noout -dates -subject

شما باید خروجی را در فرم زیر ببینید:

notBefore=Dec 30 22:11:38 2015 GMT
notAfter=Dec 30 22:11:38 2016 GMT
subject= /OU=Domain Control Validated/CN=*.apigee.net

بعد از به‌روزرسانی گواهی‌نامه، برای آزمایش آن از همان دستور استفاده کنید.

به‌روزرسانی گواهی TLS در یک فروشگاه کلید

برای استقرار داخلی Edge:

  1. یک keystore جدید ایجاد کنید و یک گواهی و کلید را همانطور که در Keystores و Truststores توضیح داده شده است، آپلود کنید. در keystore جدید، مطمئن شوید که از همان نام مستعار کلید که در keystore موجود استفاده شده است، استفاده می‌کنید.

    توجه : می‌توانید keystore فعلی را حذف کرده و یک keystore جدید با همان نام و نام مستعار ایجاد کنید. نیازی به راه‌اندازی مجدد روتر نیست. با این حال، درخواست‌های API تا زمانی که keystore و نام مستعار جدید تنظیم نشوند، با شکست مواجه می‌شوند.
  2. برای یک میزبان مجازی که توسط اتصالات ورودی استفاده می‌شود، به معنی یک درخواست API به Edge:
    1. اگر میزبان مجازی شما از ارجاعی به فروشگاه کلید استفاده می‌کند، ارجاع را همانطور که در بخش «کار با ارجاعات» توضیح داده شده است، به‌روزرسانی کنید.
    2. اگر میزبان مجازی شما از نام مستقیم فروشگاه کلید استفاده می‌کند:
      1. هر میزبان مجازی که به کلید اصلی و نام مستعار کلید قدیمی ارجاع داده شده است را به‌روزرسانی کنید تا به کلید اصلی و نام مستعار کلید جدید ارجاع داده شود.
      2. روترها را یکی یکی مجدداً راه‌اندازی کنید. توجه داشته باشید که اگر keystore قدیمی را حذف کرده و یک keystore جدید با همان نام ایجاد کرده‌اید، نیازی به راه‌اندازی مجدد روتر نیست.

        نیازی به تغییر پراکسی نیست.
  3. برای یک نقطه پایانی/سرور هدف که توسط اتصالات خروجی استفاده می‌شود، یعنی از Apigee به یک سرور backend:
    1. اگر نقطه پایانی/سرور هدف از ارجاعاتی به فروشگاه کلید استفاده می‌کند، ارجاع را همانطور که در بخش «کار با ارجاعات» توضیح داده شده است، به‌روزرسانی کنید. نیازی به استقرار مجدد پروکسی نیست.
    2. اگر نقطه پایانی/سرور هدف از یک متغیر جریان استفاده می‌کند، متغیر جریان را به‌روزرسانی کنید. نیازی به استقرار مجدد پروکسی نیست.
    3. اگر نقطه پایانی/سرور هدف از نام مستقیم فروشگاه کلید استفاده می‌کند:
      1. پیکربندی نقطه پایانی/سرور هدف را برای هر پروکسی API که به کلید اصلی و نام مستعار قدیمی ارجاع داده شده بود، به‌روزرسانی کنید تا به کلید اصلی و نام مستعار جدید ارجاع داده شود.
      2. برای هر پروکسی API که به keystore از تعریف TargetEndpoint ارجاع می‌دهد، باید پروکسی را مجدداً مستقر کنید.

        اگر TargetEndpoint به تعریف TargetServer ارجاع دهد و تعریف TargetServer به keystore ارجاع دهد، در این صورت نیازی به استقرار مجدد پروکسی نیست.
      3. اگر از کلید اصلی برای TLS دوطرفه بین Edge و سرویس backend استفاده می‌شود و شما کلید اصلی را با همان نام حذف/بازسازی کرده‌اید، باید پردازنده‌های پیام Edge را مجدداً راه‌اندازی کنید.
  4. بعد از اینکه مطمئن شدید keystore جدیدتان به درستی کار می‌کند، keystore قدیمی را که دارای گواهی و کلید منقضی شده است، همانطور که در بالا توضیح داده شد، حذف کنید.

به‌روزرسانی گواهی TLS در یک فروشگاه معتبر

اگر از ارجاعات به truststore استفاده می‌کنید، فرآیند به‌روزرسانی گواهی در truststore مشابه keystore است که در بالا نشان داده شد. تنها تفاوت‌ها عبارتند از:

  • وقتی گواهی جدید را در فروشگاه اعتماد جدید آپلود می‌کنید، نام مستعار برای فروشگاه‌های اعتماد اهمیتی ندارد.
  • اگر یک گواهی بخشی از یک زنجیره باشد، باید یا یک فایل واحد حاوی تمام گواهی‌ها ایجاد کنید و آن فایل را در یک نام مستعار واحد آپلود کنید، یا تمام گواهی‌های موجود در زنجیره را جداگانه با استفاده از یک نام مستعار متفاوت برای هر گواهی در truststore آپلود کنید.

اگر از نام‌های مستقیم فروشگاه‌های کلید و فروشگاه‌های امانی خود استفاده می‌کنید:

  1. همانطور که در بخش «فروشگاه‌های کلید» و «فروشگاه‌های اعتماد» توضیح داده شده است، یک گواهی جدید در «فروشگاه اعتماد» بارگذاری کنید. نیازی به حذف گواهی قدیمی نیست.
  2. برای یک میزبان مجازی که توسط اتصالات ورودی استفاده می‌شود، به معنای درخواست API به Edge، روترها را یکی یکی مجدداً راه‌اندازی کنید.
  3. برای یک نقطه پایانی/سرور هدف که توسط اتصالات خروجی استفاده می‌شود، یعنی از Apigee به یک سرور backend، پردازنده‌های پیام Edge را یکی یکی مجدداً راه‌اندازی کنید.
  4. تأیید کنید که فروشگاه اعتماد جدید شما به درستی کار می‌کند.