Stai visualizzando la documentazione di Apigee Edge.
Consulta la
documentazione di Apigee X. info
Il metodo che utilizzi per specificare il nome dell'archivio chiavi e dell'archivio attendibile nell'host virtuale o nell'endpoint target/server target determina la modalità di esecuzione dell'aggiornamento del certificato. Puoi specificare il nome dell'archivio chiavi e dell'archivio attendibile utilizzando:
- Riferimenti - preferito
- Nomi diretti
- Variabili di flusso
Ciascuno di questi metodi ha ripercussioni diverse sul processo di aggiornamento del certificato, come descritto in nella tabella seguente.
| Tipo di configurazione | Come aggiornare/sostituire un certificato | Come aggiornare l'host virtuale, l'endpoint target/il server target |
|---|---|---|
| Riferimento (consigliato) |
Per un archivio chiavi, crea un nuovo archivio chiavi con un nuovo nome e un alias con
stesso nome del vecchio alias.
Per un archivio attendibile, crea un archivio attendibile con un nuovo nome. |
Aggiorna il riferimento all'archivio chiavi o all'archivio attendibile.
Non è necessario riavviare il router o il processore di messaggi. |
| Variabili di flusso (solo endpoint target) |
Per un archivio chiavi, crea un nuovo archivio chiavi con un nuovo nome e un alias con
lo stesso nome o con un nuovo nome.
Per un archivio attendibile, crea un archivio attendibile con un nuovo nome. |
Trasmetti la variabile di flusso aggiornata su ogni richiesta con il nome del nuovo archivio chiavi, alias o
archivio attendibile.
Non è necessario riavviare il router o il processore di messaggi. |
| Diretto | Crea un nuovo archivio chiavi, alias, archivio attendibile. |
Aggiorna l'host virtuale e riavvia i router.
Se l'archivio attendibilità viene utilizzato da un endpoint target/server target, rifai il deployment del proxy. |
| Diretto | Elimina l'archivio chiavi o l'archivio attendibile e ricrealo con lo stesso nome. |
Non è necessario aggiornare l'host virtuale né riavviare il router. Tuttavia, le richieste API non vanno a buon fine
finché non vengono impostati il nuovo archivio chiavi e l'alias.
Se l'archivio chiavi viene utilizzato per TLS bidirezionale tra Edge e il servizio di backend, riavvia i processori di messaggi. |
| Diretto | Solo per l'archivio attendibile, carica un nuovo certificato nell'archivio attendibile. |
Se l'archivio attendibile viene utilizzato da un host virtuale, riavvia i router.
Se l'archivio attendibile viene utilizzato da un endpoint target/server target, riavvia i processori di messaggi. |
Testare il certificato prima e dopo l' aggiornamento
Utilizza i seguenti openssl comandi per testare il certificato attuale prima di aggiornare
it:
echo | openssl s_client -servername hostAlias -connect hostAlias.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
Dove hostAlias è l'alias host dell'host virtuale o dell'indirizzo IP. Ad esempio:
echo | openssl s_client -servername api.myCompany.com -connect api.myCompany.com:443 2>/dev/null | openssl x509 -noout -dates -subject
Dovresti visualizzare un output nel formato:
notBefore=Dec 30 22:11:38 2015 GMT notAfter=Dec 30 22:11:38 2016 GMT subject= /OU=Domain Control Validated/CN=*.apigee.net
Utilizza lo stesso comando dopo aver aggiornato il certificato per testarlo.
Aggiornare un certificato TLS in un archivio chiavi
Per un deployment on-premise di Edge:
- Crea un nuovo archivio chiavi e carica un certificato e una chiave come descritto in
Archivi chiavi e archivi attendibili.
Nel nuovo archivio chiavi, assicurati di utilizzare lo stesso nome per l'alias della chiave utilizzato nell'
archivio chiavi esistente.
Nota: puoi eliminare l'archivio chiavi attuale e crearne uno nuovo con lo stesso nome e alias. Non è necessario riavviare il router. Tuttavia, le richieste API non vanno a buon fine finché non vengono impostati il nuovo archivio chiavi e l'alias. -
Per un host virtuale utilizzato da connessioni in entrata, ovvero una richiesta API
in Edge:
- Se l'host virtuale utilizza un riferimento all'archivio chiavi, aggiorna il riferimento come descritto in Utilizzare i riferimenti.
- Se l'host virtuale utilizza un nome diretto dell'archivio chiavi:
- Aggiorna tutti gli host virtuali che fanno riferimento al vecchio archivio chiavi e all'alias della chiave in modo che facciano riferimento al nuovo archivio chiavi e all'alias della chiave.
- Riavvia i router uno alla volta. Tieni presente che se hai eliminato il vecchio archivio chiavi e
creato un nuovo archivio chiavi con lo stesso nome, non è necessario riavviare il router.
Non è necessario eseguire di nuovo il deployment del proxy.
-
Per un endpoint target/server target utilizzato da connessioni in uscita, ovvero
da Apigee a un server di backend:
- Se l'endpoint target/server target utilizza un riferimento all'archivio chiavi, aggiorna il riferimento come descritto in Utilizzare i riferimenti. Non è necessario eseguire di nuovo il deployment del proxy.
- Se l'endpoint target/server target utilizza una variabile di flusso, aggiorna la variabile di flusso. Non è necessario eseguire di nuovo il deployment del proxy.
- Se l'endpoint target/server target utilizza un nome diretto dell'archivio chiavi:
- Aggiorna la configurazione dell'endpoint target/server target per tutti i proxy API che fanno riferimento al vecchio archivio chiavi e all'alias della chiave in modo che facciano riferimento al nuovo archivio chiavi e all'alias della chiave.
- Per tutti i proxy API che fanno riferimento all'archivio chiavi da una definizione TargetEndpoint,
devi eseguire di nuovo il deployment del proxy.
Se TargetEndpoint fa riferimento a una definizione TargetServer e la definizione TargetServer fa riferimento all'archivio chiavi, non è necessario eseguire di nuovo il deployment del proxy. - Se l'archivio chiavi viene utilizzato per TLS bidirezionale tra Edge e il servizio di backend e hai eliminato/ricreato l'archivio chiavi con lo stesso nome, devi riavviare i processori di messaggi Edge.
- Dopo aver verificato che il nuovo archivio chiavi funzioni correttamente, elimina il vecchio archivio chiavi con il certificato e la chiave scaduti come descritto sopra.
Aggiornare un certificato TLS in un archivio attendibile
Se utilizzi i riferimenti all'archivio attendibile, la procedura di aggiornamento di un certificato in un archivio attendibile è la stessa di quella per un archivio chiavi, come mostrato sopra. Le uniche differenze sono:
- Quando carichi il nuovo certificato nel nuovo archivio attendibile, il nome dell'alias non è importante per gli archivi attendibili.
- Se un certificato fa parte di una catena, devi creare un singolo file contenente tutti i certificati e caricarlo in un singolo alias oppure caricare tutti i certificati nella catena separatamente nell'archivio attendibile utilizzando un alias diverso per ogni certificato.
Se utilizzi i nomi diretti degli archivi chiavi e degli archivi attendibili:
- Carica un nuovo certificato nell'archivio attendibile come descritto in Archivi chiavi e archivi attendibili. Non è necessario eliminare il vecchio certificato.
- Per un host virtuale utilizzato da connessioni in entrata, ovvero una richiesta API in Edge, riavvia i router uno alla volta.
- Per un endpoint target/server target utilizzato da connessioni in uscita, ovvero da Apigee a un server di backend, riavvia i processori di messaggi Edge uno alla volta.
- Verifica che il nuovo archivio attendibile funzioni correttamente.