Aggiorna un certificato TLS per il cloud privato

Stai visualizzando la documentazione di Apigee Edge.
Consulta la documentazione di Apigee X.
info

Il metodo che utilizzi per specificare il nome dell'archivio chiavi e dell'archivio attendibile nell'host virtuale o nell'endpoint target/server target determina la modalità di esecuzione dell'aggiornamento del certificato. Puoi specificare il nome dell'archivio chiavi e dell'archivio attendibile utilizzando:

  • Riferimenti - preferito
  • Nomi diretti
  • Variabili di flusso

Ciascuno di questi metodi ha ripercussioni diverse sul processo di aggiornamento del certificato, come descritto in nella tabella seguente.

Tipo di configurazione Come aggiornare/sostituire un certificato Come aggiornare l'host virtuale, l'endpoint target/il server target
Riferimento (consigliato) Per un archivio chiavi, crea un nuovo archivio chiavi con un nuovo nome e un alias con stesso nome del vecchio alias.

Per un archivio attendibile, crea un archivio attendibile con un nuovo nome.

Aggiorna il riferimento all'archivio chiavi o all'archivio attendibile.

Non è necessario riavviare il router o il processore di messaggi.

Variabili di flusso (solo endpoint target) Per un archivio chiavi, crea un nuovo archivio chiavi con un nuovo nome e un alias con lo stesso nome o con un nuovo nome.

Per un archivio attendibile, crea un archivio attendibile con un nuovo nome.

Trasmetti la variabile di flusso aggiornata su ogni richiesta con il nome del nuovo archivio chiavi, alias o archivio attendibile.

Non è necessario riavviare il router o il processore di messaggi.

Diretto Crea un nuovo archivio chiavi, alias, archivio attendibile. Aggiorna l'host virtuale e riavvia i router.

Se l'archivio attendibilità viene utilizzato da un endpoint target/server target, rifai il deployment del proxy.

Diretto Elimina l'archivio chiavi o l'archivio attendibile e ricrealo con lo stesso nome. Non è necessario aggiornare l'host virtuale né riavviare il router. Tuttavia, le richieste API non vanno a buon fine finché non vengono impostati il nuovo archivio chiavi e l'alias.

Se l'archivio chiavi viene utilizzato per TLS bidirezionale tra Edge e il servizio di backend, riavvia i processori di messaggi.

Diretto Solo per l'archivio attendibile, carica un nuovo certificato nell'archivio attendibile. Se l'archivio attendibile viene utilizzato da un host virtuale, riavvia i router.

Se l'archivio attendibile viene utilizzato da un endpoint target/server target, riavvia i processori di messaggi.

Testare il certificato prima e dopo l' aggiornamento

Utilizza i seguenti openssl comandi per testare il certificato attuale prima di aggiornare it:

echo | openssl s_client -servername hostAlias -connect hostAlias.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject

Dove hostAlias è l'alias host dell'host virtuale o dell'indirizzo IP. Ad esempio:

echo | openssl s_client -servername api.myCompany.com -connect api.myCompany.com:443 2>/dev/null | openssl x509 -noout -dates -subject

Dovresti visualizzare un output nel formato:

notBefore=Dec 30 22:11:38 2015 GMT
notAfter=Dec 30 22:11:38 2016 GMT
subject= /OU=Domain Control Validated/CN=*.apigee.net

Utilizza lo stesso comando dopo aver aggiornato il certificato per testarlo.

Aggiornare un certificato TLS in un archivio chiavi

Per un deployment on-premise di Edge:

  1. Crea un nuovo archivio chiavi e carica un certificato e una chiave come descritto in Archivi chiavi e archivi attendibili. Nel nuovo archivio chiavi, assicurati di utilizzare lo stesso nome per l'alias della chiave utilizzato nell' archivio chiavi esistente.

    Nota: puoi eliminare l'archivio chiavi attuale e crearne uno nuovo con lo stesso nome e alias. Non è necessario riavviare il router. Tuttavia, le richieste API non vanno a buon fine finché non vengono impostati il nuovo archivio chiavi e l'alias.
  2. Per un host virtuale utilizzato da connessioni in entrata, ovvero una richiesta API in Edge:
    1. Se l'host virtuale utilizza un riferimento all'archivio chiavi, aggiorna il riferimento come descritto in Utilizzare i riferimenti.
    2. Se l'host virtuale utilizza un nome diretto dell'archivio chiavi:
      1. Aggiorna tutti gli host virtuali che fanno riferimento al vecchio archivio chiavi e all'alias della chiave in modo che facciano riferimento al nuovo archivio chiavi e all'alias della chiave.
      2. Riavvia i router uno alla volta. Tieni presente che se hai eliminato il vecchio archivio chiavi e creato un nuovo archivio chiavi con lo stesso nome, non è necessario riavviare il router.

        Non è necessario eseguire di nuovo il deployment del proxy.
  3. Per un endpoint target/server target utilizzato da connessioni in uscita, ovvero da Apigee a un server di backend:
    1. Se l'endpoint target/server target utilizza un riferimento all'archivio chiavi, aggiorna il riferimento come descritto in Utilizzare i riferimenti. Non è necessario eseguire di nuovo il deployment del proxy.
    2. Se l'endpoint target/server target utilizza una variabile di flusso, aggiorna la variabile di flusso. Non è necessario eseguire di nuovo il deployment del proxy.
    3. Se l'endpoint target/server target utilizza un nome diretto dell'archivio chiavi:
      1. Aggiorna la configurazione dell'endpoint target/server target per tutti i proxy API che fanno riferimento al vecchio archivio chiavi e all'alias della chiave in modo che facciano riferimento al nuovo archivio chiavi e all'alias della chiave.
      2. Per tutti i proxy API che fanno riferimento all'archivio chiavi da una definizione TargetEndpoint, devi eseguire di nuovo il deployment del proxy.

        Se TargetEndpoint fa riferimento a una definizione TargetServer e la definizione TargetServer fa riferimento all'archivio chiavi, non è necessario eseguire di nuovo il deployment del proxy.
      3. Se l'archivio chiavi viene utilizzato per TLS bidirezionale tra Edge e il servizio di backend e hai eliminato/ricreato l'archivio chiavi con lo stesso nome, devi riavviare i processori di messaggi Edge.
  4. Dopo aver verificato che il nuovo archivio chiavi funzioni correttamente, elimina il vecchio archivio chiavi con il certificato e la chiave scaduti come descritto sopra.

Aggiornare un certificato TLS in un archivio attendibile

Se utilizzi i riferimenti all'archivio attendibile, la procedura di aggiornamento di un certificato in un archivio attendibile è la stessa di quella per un archivio chiavi, come mostrato sopra. Le uniche differenze sono:

  • Quando carichi il nuovo certificato nel nuovo archivio attendibile, il nome dell'alias non è importante per gli archivi attendibili.
  • Se un certificato fa parte di una catena, devi creare un singolo file contenente tutti i certificati e caricarlo in un singolo alias oppure caricare tutti i certificati nella catena separatamente nell'archivio attendibile utilizzando un alias diverso per ogni certificato.

Se utilizzi i nomi diretti degli archivi chiavi e degli archivi attendibili:

  1. Carica un nuovo certificato nell'archivio attendibile come descritto in Archivi chiavi e archivi attendibili. Non è necessario eliminare il vecchio certificato.
  2. Per un host virtuale utilizzato da connessioni in entrata, ovvero una richiesta API in Edge, riavvia i router uno alla volta.
  3. Per un endpoint target/server target utilizzato da connessioni in uscita, ovvero da Apigee a un server di backend, riavvia i processori di messaggi Edge uno alla volta.
  4. Verifica che il nuovo archivio attendibile funzioni correttamente.