Wyświetlasz dokumentację Apigee Edge.
Przejdź do
dokumentacji Apigee X. info
Sposób, w jaki określisz nazwę magazynu kluczy i magazynu zaufanych certyfikatów w hoście wirtualnym lub punkcie końcowym/serwerze docelowym, decyduje o tym, jak przeprowadzisz aktualizację certyfikatu. Nazwę magazynu kluczy i magazynu zaufanych certyfikatów możesz określić za pomocą:
- odwołań – preferowane
- bezpośrednich nazw
- zmiennych przepływu
Każda z tych metod ma inne konsekwencje dla procesu aktualizacji certyfikatu, co opisano w tabeli poniżej.
| Typ konfiguracji | Jak zaktualizować lub zastąpić certyfikat | Jak zaktualizować hosta wirtualnego, punkt końcowy/serwer docelowy |
|---|---|---|
| Odwołanie (zalecane) |
W przypadku magazynu kluczy utwórz nowy magazyn kluczy z nową nazwą i aliasem o
tej samej nazwie co stary alias.
W przypadku magazynu zaufanych certyfikatów utwórz magazyn zaufanych certyfikatów z nową nazwą. |
Zaktualizuj odwołanie do magazynu kluczy lub magazynu zaufanych certyfikatów.
Nie trzeba ponownie uruchamiać routera ani procesora komunikatów. |
| Zmienne przepływu (tylko punkt końcowy docelowy) |
W przypadku magazynu kluczy utwórz nowy magazyn kluczy z nową nazwą i aliasem o
tej samej lub nowej nazwie.
W przypadku magazynu zaufanych certyfikatów utwórz magazyn zaufanych certyfikatów z nową nazwą. |
Przekaż zaktualizowaną zmienną przepływu w każdym żądaniu z nazwą nowego magazynu kluczy, aliasu lub
magazynu zaufanych certyfikatów.
Nie trzeba ponownie uruchamiać routera ani procesora komunikatów. |
| Bezpośrednie | Utwórz nowy magazyn kluczy, alias i magazyn zaufanych certyfikatów. |
Zaktualizuj hosta wirtualnego i ponownie uruchom routery.
Jeśli magazyn zaufanych certyfikatów jest używany przez punkt końcowy/serwer docelowy, wdróż ponownie serwer proxy. |
| Bezpośrednie | Usuń magazyn kluczy lub magazyn zaufanych certyfikatów i utwórz go ponownie pod tą samą nazwą. |
Nie trzeba aktualizować hosta wirtualnego ani ponownie uruchamiać routera. Żądania interfejsu API będą jednak kończyć się niepowodzeniem
dopóki nie zostaną ustawione nowy magazyn kluczy i alias.
Jeśli magazyn kluczy jest używany do dwukierunkowego protokołu TLS między Edge a usługą backendową, ponownie uruchom procesory wiadomości. |
| Bezpośrednie | Tylko w przypadku magazynu zaufanych certyfikatów: prześlij nowy certyfikat do magazynu zaufanych certyfikatów. |
Jeśli magazyn zaufanych certyfikatów jest używany przez hosta wirtualnego, ponownie uruchom routery.
Jeśli magazyn zaufanych certyfikatów jest używany przez punkt końcowy/serwer docelowy, ponownie uruchom procesory wiadomości. |
Testowanie certyfikatu przed i po aktualizacji
Aby przetestować bieżący certyfikat przed jego aktualizacją, użyj tych poleceń openssl:
echo | openssl s_client -servername hostAlias -connect hostAlias.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
Gdzie hostAlias to alias hosta wirtualnego lub adres IP. Na przykład:
echo | openssl s_client -servername api.myCompany.com -connect api.myCompany.com:443 2>/dev/null | openssl x509 -noout -dates -subject
Powinien pojawić się wynik w takiej postaci:
notBefore=Dec 30 22:11:38 2015 GMT notAfter=Dec 30 22:11:38 2016 GMT subject= /OU=Domain Control Validated/CN=*.apigee.net
Po zaktualizowaniu certyfikatu użyj tego samego polecenia, aby go przetestować.
Aktualizowanie certyfikatu TLS w magazynie kluczy
W przypadku wdrożenia lokalnego Edge:
- Utwórz nowy magazyn kluczy i prześlij certyfikat oraz klucz zgodnie z opisem w sekcji
Magazyny kluczy i magazyny zaufanych certyfikatów.
W nowym magazynie kluczy użyj tej samej nazwy aliasu klucza co w
dotychczasowym magazynie kluczy.
Uwaga: możesz usunąć bieżący magazyn kluczy i utworzyć nowy o tej samej nazwie i aliasie. Nie trzeba ponownie uruchamiać routera. Żądania interfejsu API będą jednak kończyć się niepowodzeniem, dopóki nie zostaną ustawione nowy magazyn kluczy i alias. -
W przypadku hosta wirtualnego używanego przez połączenia przychodzące, czyli żądania interfejsu API
do Edge:
- Jeśli host wirtualny używa odwołania do magazynu kluczy, zaktualizuj odwołanie zgodnie z opisem w Praca z odwołaniami.
- Jeśli host wirtualny używa bezpośredniej nazwy magazynu kluczy:
- Zaktualizuj wszystkie hosty wirtualne, które odwoływały się do starego magazynu kluczy i aliasu klucza, aby odwoływały się do nowego magazynu kluczy i aliasu klucza.
- Ponownie uruchom routery, po jednym. Jeśli usuniesz stary magazyn kluczy i
utworzysz nowy o tej samej nazwie, nie musisz ponownie uruchamiać routera.
Nie trzeba ponownie wdrażać serwera proxy.
-
W przypadku punktu końcowego/serwera docelowego używanego przez połączenia wychodzące, czyli
z Apigee do serwera backendowego:
- Jeśli punkt końcowy/serwer docelowy używa odwołań do magazynu kluczy, zaktualizuj odwołanie zgodnie z opisem w sekcji Praca z odwołaniami. Nie trzeba ponownie wdrażać serwera proxy.
- Jeśli punkt końcowy/serwer docelowy używa zmiennej przepływu, zaktualizuj ją. Nie trzeba ponownie wdrażać serwera proxy.
- Jeśli punkt końcowy/serwer docelowy używa bezpośredniej nazwy magazynu kluczy:
- Zaktualizuj konfigurację punktu końcowego/serwera docelowego dla wszystkich serwerów proxy interfejsu API, które odwoływały się do starego magazynu kluczy i aliasu klucza, aby odwoływały się do nowego magazynu kluczy i klucza aliasu.
- W przypadku wszystkich serwerów proxy interfejsu API, które odwołują się do magazynu kluczy z definicji TargetEndpoint,
musisz ponownie wdrożyć serwer proxy.
Jeśli TargetEndpoint odwołuje się do definicji TargetServer, a definicja TargetServer odwołuje się do magazynu kluczy, nie trzeba ponownie wdrażać serwera proxy. - Jeśli magazyn kluczy jest używany do dwukierunkowego protokołu TLS między Edge a usługą backendową, a magazyn kluczy został usunięty i utworzony ponownie pod tą samą nazwą, musisz ponownie uruchomić procesory wiadomości Edge.
- Po potwierdzeniu, że nowy magazyn kluczy działa prawidłowo, usuń stary magazyn kluczy z wygasłym certyfikatem i kluczem zgodnie z opisem powyżej.
Aktualizowanie certyfikatu TLS w magazynie zaufanych certyfikatów
Jeśli używasz odwołań do magazynu zaufanych certyfikatów, proces aktualizacji certyfikatu w magazynie zaufanych certyfikatów jest taki sam jak w przypadku magazynu kluczy, co opisano powyżej. Jedyne różnice:
- Gdy przesyłasz nowy certyfikat do nowego magazynu zaufanych certyfikatów, nazwa aliasu nie ma znaczenia w przypadku magazynów zaufanych certyfikatów.
- Jeśli certyfikat jest częścią łańcucha, musisz utworzyć jeden plik zawierający wszystkie certyfikaty i przesłać go do jednego aliasu lub przesłać wszystkie certyfikaty w łańcuchu osobno do magazynu zaufanych certyfikatów, używając innego aliasu dla każdego certyfikatu.
Jeśli używasz bezpośrednich nazw magazynów kluczy i magazynów zaufanych certyfikatów:
- Prześlij nowy certyfikat do magazynu zaufanych certyfikatów zgodnie z opisem w sekcji Magazyny kluczy i magazyny zaufanych certyfikatów. Nie musisz usuwać starego certyfikatu.
- W przypadku hosta wirtualnego używanego przez połączenia przychodzące, czyli żądania interfejsu API do Edge, ponownie uruchom routery, po jednym.
- W przypadku punktu końcowego/serwera docelowego używanego przez połączenia wychodzące, czyli z Apigee do serwera backendowego, ponownie uruchom procesory wiadomości Edge, po jednym.
- Sprawdź, czy nowy magazyn zaufanych certyfikatów działa prawidłowo.