Anda sedang melihat dokumentasi Apigee Edge.
Buka dokumentasi
Apigee X. info
Metode yang Anda gunakan untuk menentukan nama keystore dan truststore di host virtual atau endpoint target/server target menentukan cara Anda melakukan pembaruan sertifikat. Anda dapat menentukan nama keystore dan truststore menggunakan:
- Referensi - pilihan
- Nama langsung
- Variabel alur
Setiap metode ini memiliki dampak yang berbeda pada proses update sertifikat, seperti yang dijelaskan dalam tabel berikut.
| Jenis konfigurasi | Cara memperbarui/mengganti sertifikat | Cara memperbarui host virtual, endpoint target/server target |
|---|---|---|
| Referensi (direkomendasikan) |
Untuk keystore, buat keystore baru dengan nama baru dan alias dengan
nama yang sama dengan alias lama.
Untuk truststore, buat truststore dengan nama baru. |
Perbarui referensi ke keystore atau truststore.
Tidak perlu memulai ulang Router atau Message Processor. |
| Variabel alur (khusus endpoint target) |
Untuk keystore, buat keystore baru dengan nama baru dan alias dengan
nama yang sama atau dengan nama baru.
Untuk truststore, buat truststore dengan nama baru. |
Teruskan var alur yang diperbarui pada setiap permintaan dengan nama keystore, alias, atau
truststore baru.
Tidak perlu memulai ulang Router atau Message Processor. |
| Langsung | Buat keystore, alias, truststore baru. |
Perbarui host virtual dan mulai ulang Router.
Jika truststore digunakan oleh endpoint target/server target, deploy ulang proxy. |
| Langsung | Hapus keystore atau truststore, lalu buat ulang dengan nama yang sama. |
Tidak perlu memperbarui host virtual, tidak perlu memulai ulang Router. Namun, permintaan API akan gagal
hingga keystore dan alias baru ditetapkan.
Jika keystore digunakan untuk TLS dua arah antara Edge dan layanan backend, mulai ulang Message Processor. |
| Langsung | Khusus truststore, upload sertifikat baru ke truststore. |
Jika truststore digunakan oleh host virtual, mulai ulang Router.
Jika truststore digunakan oleh endpoint target/server target, mulai ulang Prosesor Pesan. |
Menguji sertifikat sebelum dan setelah pembaruan
Gunakan perintah openssl berikut untuk menguji sertifikat saat ini sebelum Anda memperbaruinya:
echo | openssl s_client -servername hostAlias -connect hostAlias.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
Dengan hostAlias adalah alias host dari host virtual atau alamat IP. Contoh:
echo | openssl s_client -servername api.myCompany.com -connect api.myCompany.com:443 2>/dev/null | openssl x509 -noout -dates -subject
Anda akan melihat output dalam bentuk:
notBefore=Dec 30 22:11:38 2015 GMT notAfter=Dec 30 22:11:38 2016 GMT subject= /OU=Domain Control Validated/CN=*.apigee.net
Gunakan perintah yang sama setelah Anda memperbarui sertifikat untuk mengujinya.
Memperbarui sertifikat TLS di keystore
Untuk deployment Edge lokal:
- Buat keystore baru dan upload sertifikat dan kunci seperti yang dijelaskan di
Keystore dan Truststore.
Di keystore baru, pastikan Anda menggunakan nama yang sama untuk alias kunci seperti yang digunakan di
keystore yang ada.
Catatan: Anda dapat menghapus keystore saat ini dan membuat keystore baru dengan nama dan alias yang sama. Tidak perlu memulai ulang Router. Namun, permintaan API akan gagal hingga keystore dan alias baru ditetapkan. -
Untuk host virtual yang digunakan oleh koneksi masuk, yang berarti permintaan API
ke Edge:
- Jika host virtual Anda menggunakan referensi ke keystore, perbarui referensi seperti yang dijelaskan dalam Bekerja dengan referensi.
- Jika host virtual Anda menggunakan nama langsung keystore:
- Perbarui host virtual yang mereferensikan keystore dan alias kunci lama untuk mereferensikan keystore dan alias kunci baru.
- Mulai ulang Router, satu per satu. Perhatikan bahwa jika Anda menghapus keystore lama dan
membuat keystore baru dengan nama yang sama, maka tidak perlu memulai ulang Router.
Tidak perlu men-deploy ulang proxy.
-
Untuk endpoint target/server target yang digunakan oleh koneksi keluar, yang berarti
dari Apigee ke server backend:
- Jika endpoint target/server target menggunakan referensi ke keystore, perbarui referensi seperti yang dijelaskan dalam Bekerja dengan referensi. Tidak perlu men-deploy ulang proxy.
- Jika endpoint target/server target menggunakan variabel alur, perbarui variabel alur. Tidak perlu men-deploy ulang proxy.
- Jika endpoint target/server target menggunakan nama langsung keystore:
- Perbarui konfigurasi endpoint target/server target untuk semua proxy API yang mereferensikan keystore dan alias kunci lama agar mereferensikan keystore dan alias kunci baru.
- Untuk semua proxy API yang mereferensikan keystore dari definisi TargetEndpoint,
Anda harus men-deploy ulang proxy.
Jika TargetEndpoint mereferensikan definisi TargetServer, dan definisi TargetServer mereferensikan keystore, maka tidak perlu ada deployment ulang proxy. - Jika keystore digunakan untuk TLS dua arah antara Edge dan layanan backend, dan Anda menghapus/membuat ulang keystore dengan nama yang sama, Anda harus memulai ulang Prosesor Pesan Edge.
- Setelah Anda mengonfirmasi bahwa keystore baru Anda berfungsi dengan benar, hapus keystore lama dengan sertifikat dan kunci yang sudah tidak berlaku seperti yang dijelaskan di atas.
Memperbarui sertifikat TLS di truststore
Jika Anda menggunakan referensi ke truststore, proses memperbarui sertifikat di truststore sama seperti untuk keystore seperti yang ditunjukkan di atas. Satu-satunya perbedaan adalah:
- Saat Anda mengupload sertifikat baru ke truststore baru, nama alias tidak menjadi masalah untuk truststore.
- Jika sertifikat adalah bagian dari rantai, Anda harus membuat satu file yang berisi semua sertifikat dan mengupload file tersebut ke satu alias, atau mengupload semua sertifikat dalam rantai secara terpisah ke truststore menggunakan alias yang berbeda untuk setiap sertifikat.
Jika Anda menggunakan nama langsung keystore dan truststore Anda:
- Upload sertifikat baru ke truststore seperti yang dijelaskan dalam Keystore dan Truststore. Anda tidak perlu menghapus sertifikat lama.
- Untuk host virtual yang digunakan oleh koneksi masuk, yang berarti permintaan API ke Edge, mulai ulang Router satu per satu.
- Untuk endpoint target/server target yang digunakan oleh koneksi keluar, yaitu dari Apigee ke server backend, mulai ulang Pemroses Pesan Edge satu per satu.
- Pastikan truststore baru Anda berfungsi dengan benar.