Aktualizowanie certyfikatu TLS dla chmury prywatnej

Wyświetlasz dokumentację Apigee Edge.
Przejdź do dokumentacji Apigee X.
info

Sposób, w jaki określisz nazwę magazynu kluczy i magazynu zaufanych certyfikatów w hoście wirtualnym lub punkcie końcowym/serwerze docelowym, decyduje o tym, jak przeprowadzisz aktualizację certyfikatu. Nazwę magazynu kluczy i magazynu zaufanych certyfikatów możesz określić za pomocą:

  • odwołań – preferowane
  • bezpośrednich nazw
  • zmiennych przepływu

Każda z tych metod ma inne konsekwencje dla procesu aktualizacji certyfikatu, co opisano w tabeli poniżej.

Typ konfiguracji Jak zaktualizować lub zastąpić certyfikat Jak zaktualizować hosta wirtualnego, punkt końcowy/serwer docelowy
Odwołanie (zalecane) W przypadku magazynu kluczy utwórz nowy magazyn kluczy z nową nazwą i aliasem o tej samej nazwie co stary alias.

W przypadku magazynu zaufanych certyfikatów utwórz magazyn zaufanych certyfikatów z nową nazwą.

Zaktualizuj odwołanie do magazynu kluczy lub magazynu zaufanych certyfikatów.

Nie trzeba ponownie uruchamiać routera ani procesora komunikatów.

Zmienne przepływu (tylko punkt końcowy docelowy) W przypadku magazynu kluczy utwórz nowy magazyn kluczy z nową nazwą i aliasem o tej samej lub nowej nazwie.

W przypadku magazynu zaufanych certyfikatów utwórz magazyn zaufanych certyfikatów z nową nazwą.

Przekaż zaktualizowaną zmienną przepływu w każdym żądaniu z nazwą nowego magazynu kluczy, aliasu lub magazynu zaufanych certyfikatów.

Nie trzeba ponownie uruchamiać routera ani procesora komunikatów.

Bezpośrednie Utwórz nowy magazyn kluczy, alias i magazyn zaufanych certyfikatów. Zaktualizuj hosta wirtualnego i ponownie uruchom routery.

Jeśli magazyn zaufanych certyfikatów jest używany przez punkt końcowy/serwer docelowy, wdróż ponownie serwer proxy.

Bezpośrednie Usuń magazyn kluczy lub magazyn zaufanych certyfikatów i utwórz go ponownie pod tą samą nazwą. Nie trzeba aktualizować hosta wirtualnego ani ponownie uruchamiać routera. Żądania interfejsu API będą jednak kończyć się niepowodzeniem dopóki nie zostaną ustawione nowy magazyn kluczy i alias.

Jeśli magazyn kluczy jest używany do dwukierunkowego protokołu TLS między Edge a usługą backendową, ponownie uruchom procesory wiadomości.

Bezpośrednie Tylko w przypadku magazynu zaufanych certyfikatów: prześlij nowy certyfikat do magazynu zaufanych certyfikatów. Jeśli magazyn zaufanych certyfikatów jest używany przez hosta wirtualnego, ponownie uruchom routery.

Jeśli magazyn zaufanych certyfikatów jest używany przez punkt końcowy/serwer docelowy, ponownie uruchom procesory wiadomości.

Testowanie certyfikatu przed i po aktualizacji

Aby przetestować bieżący certyfikat przed jego aktualizacją, użyj tych poleceń openssl:

echo | openssl s_client -servername hostAlias -connect hostAlias.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject

Gdzie hostAlias to alias hosta wirtualnego lub adres IP. Na przykład:

echo | openssl s_client -servername api.myCompany.com -connect api.myCompany.com:443 2>/dev/null | openssl x509 -noout -dates -subject

Powinien pojawić się wynik w takiej postaci:

notBefore=Dec 30 22:11:38 2015 GMT
notAfter=Dec 30 22:11:38 2016 GMT
subject= /OU=Domain Control Validated/CN=*.apigee.net

Po zaktualizowaniu certyfikatu użyj tego samego polecenia, aby go przetestować.

Aktualizowanie certyfikatu TLS w magazynie kluczy

W przypadku wdrożenia lokalnego Edge:

  1. Utwórz nowy magazyn kluczy i prześlij certyfikat oraz klucz zgodnie z opisem w sekcji Magazyny kluczy i magazyny zaufanych certyfikatów. W nowym magazynie kluczy użyj tej samej nazwy aliasu klucza co w dotychczasowym magazynie kluczy.

    Uwaga: możesz usunąć bieżący magazyn kluczy i utworzyć nowy o tej samej nazwie i aliasie. Nie trzeba ponownie uruchamiać routera. Żądania interfejsu API będą jednak kończyć się niepowodzeniem, dopóki nie zostaną ustawione nowy magazyn kluczy i alias.
  2. W przypadku hosta wirtualnego używanego przez połączenia przychodzące, czyli żądania interfejsu API do Edge:
    1. Jeśli host wirtualny używa odwołania do magazynu kluczy, zaktualizuj odwołanie zgodnie z opisem w Praca z odwołaniami.
    2. Jeśli host wirtualny używa bezpośredniej nazwy magazynu kluczy:
      1. Zaktualizuj wszystkie hosty wirtualne, które odwoływały się do starego magazynu kluczy i aliasu klucza, aby odwoływały się do nowego magazynu kluczy i aliasu klucza.
      2. Ponownie uruchom routery, po jednym. Jeśli usuniesz stary magazyn kluczy i utworzysz nowy o tej samej nazwie, nie musisz ponownie uruchamiać routera.

        Nie trzeba ponownie wdrażać serwera proxy.
  3. W przypadku punktu końcowego/serwera docelowego używanego przez połączenia wychodzące, czyli z Apigee do serwera backendowego:
    1. Jeśli punkt końcowy/serwer docelowy używa odwołań do magazynu kluczy, zaktualizuj odwołanie zgodnie z opisem w sekcji Praca z odwołaniami. Nie trzeba ponownie wdrażać serwera proxy.
    2. Jeśli punkt końcowy/serwer docelowy używa zmiennej przepływu, zaktualizuj ją. Nie trzeba ponownie wdrażać serwera proxy.
    3. Jeśli punkt końcowy/serwer docelowy używa bezpośredniej nazwy magazynu kluczy:
      1. Zaktualizuj konfigurację punktu końcowego/serwera docelowego dla wszystkich serwerów proxy interfejsu API, które odwoływały się do starego magazynu kluczy i aliasu klucza, aby odwoływały się do nowego magazynu kluczy i klucza aliasu.
      2. W przypadku wszystkich serwerów proxy interfejsu API, które odwołują się do magazynu kluczy z definicji TargetEndpoint, musisz ponownie wdrożyć serwer proxy.

        Jeśli TargetEndpoint odwołuje się do definicji TargetServer, a definicja TargetServer odwołuje się do magazynu kluczy, nie trzeba ponownie wdrażać serwera proxy.
      3. Jeśli magazyn kluczy jest używany do dwukierunkowego protokołu TLS między Edge a usługą backendową, a magazyn kluczy został usunięty i utworzony ponownie pod tą samą nazwą, musisz ponownie uruchomić procesory wiadomości Edge.
  4. Po potwierdzeniu, że nowy magazyn kluczy działa prawidłowo, usuń stary magazyn kluczy z wygasłym certyfikatem i kluczem zgodnie z opisem powyżej.

Aktualizowanie certyfikatu TLS w magazynie zaufanych certyfikatów

Jeśli używasz odwołań do magazynu zaufanych certyfikatów, proces aktualizacji certyfikatu w magazynie zaufanych certyfikatów jest taki sam jak w przypadku magazynu kluczy, co opisano powyżej. Jedyne różnice:

  • Gdy przesyłasz nowy certyfikat do nowego magazynu zaufanych certyfikatów, nazwa aliasu nie ma znaczenia w przypadku magazynów zaufanych certyfikatów.
  • Jeśli certyfikat jest częścią łańcucha, musisz utworzyć jeden plik zawierający wszystkie certyfikaty i przesłać go do jednego aliasu lub przesłać wszystkie certyfikaty w łańcuchu osobno do magazynu zaufanych certyfikatów, używając innego aliasu dla każdego certyfikatu.

Jeśli używasz bezpośrednich nazw magazynów kluczy i magazynów zaufanych certyfikatów:

  1. Prześlij nowy certyfikat do magazynu zaufanych certyfikatów zgodnie z opisem w sekcji Magazyny kluczy i magazyny zaufanych certyfikatów. Nie musisz usuwać starego certyfikatu.
  2. W przypadku hosta wirtualnego używanego przez połączenia przychodzące, czyli żądania interfejsu API do Edge, ponownie uruchom routery, po jednym.
  3. W przypadku punktu końcowego/serwera docelowego używanego przez połączenia wychodzące, czyli z Apigee do serwera backendowego, ponownie uruchom procesory wiadomości Edge, po jednym.
  4. Sprawdź, czy nowy magazyn zaufanych certyfikatów działa prawidłowo.