Atualizar um certificado TLS para a nuvem privada

Você está lendo a documentação do Apigee Edge.
Acesse a documentação da Apigee X.
info

O método usado para especificar o nome do keystore e truststore no host virtual ou no endpoint de destino/servidor de destino determina como você executa a atualização do certificado. É possível especificar o nome do keystore e do truststore usando:

  • Referências: preferencial
  • Nomes diretos
  • Variáveis de fluxo

Cada um desses métodos tem repercussões diferentes no processo de atualização do certificado, conforme descrito em na tabela a seguir.

Tipo de configuração Como atualizar/substituir um certificado Como atualizar o host virtual, o endpoint de destino/servidor de destino
Referência (recomendado) No caso de keystore, crie um novo keystore com um novo nome e um alias com mesmo nome do antigo.

Para uma truststore, crie um truststore com um novo nome.

Atualize a referência do keystore ou truststore.

Não é necessário reiniciar o roteador ou o processador de mensagens.

Variáveis de fluxo (somente endpoint de destino) Para um keystore, crie um novo keystore com um novo nome e um alias com o mesmo nome ou com um novo nome.

Para uma truststore, crie um truststore com um novo nome.

Transmita o var de fluxo atualizado em cada solicitação com o nome do novo keystore, alias ou truststore.

Não é necessário reiniciar o roteador ou o processador de mensagens.

Direto Crie um novo keystore, alias, truststore. Atualize o host virtual e reinicie os roteadores.

Se o truststore for usado por um endpoint/servidor de destino, reimplante o proxy.

Direto Exclua o repositório de chaves ou o truststore e recrie-o com o mesmo nome. Não é necessário atualizar o host virtual nem reiniciar o roteador. No entanto, as solicitações de API falharão até que o novo keystore e o alias sejam definidos.

Se o keystore for usado para o TLS bidirecional entre o Edge e o serviço de back-end, reinicie os processadores de mensagens.

Direto Apenas para truststore, faça upload de um novo certificado para o truststore. Se o truststore for usado por um host virtual, reinicie os roteadores.

Se o truststore for usado por um endpoint de destino/servidor de destino, reinicie os processadores de mensagens.

Testar o certificado antes e depois da atualização

Use os comandos openssl a seguir para testar o certificado atual antes de atualizar it:

echo | openssl s_client -servername hostAlias -connect hostAlias.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject

Em que hostAlias é o alias do host do host virtual ou endereço IP. Exemplo:

echo | openssl s_client -servername api.myCompany.com -connect api.myCompany.com:443 2>/dev/null | openssl x509 -noout -dates -subject

Você verá a saída no formulário:

notBefore=Dec 30 22:11:38 2015 GMT
notAfter=Dec 30 22:11:38 2016 GMT
subject= /OU=Domain Control Validated/CN=*.apigee.net

Use o mesmo comando depois de atualizar o certificado para testá-lo.

Atualizar um certificado TLS em um keystore

Para uma implantação local do Edge:

  1. Crie um novo keystore e faça upload de um certificado e uma chave, conforme descrito em Keystores and Truststores. No novo keystore, use o mesmo nome para o alias de chave usado no keystore atual.

    Observação: é possível excluir o keystore atual e criar um novo com o mesmo nome e alias. Não é necessário reiniciar o roteador. No entanto, as solicitações de API falharão até que o novo keystore e o alias sejam definidos.
  2. Para um host virtual usado por conexões de entrada, ou seja, uma solicitação de API no Edge:
    1. Se o host virtual usar uma referência ao keystore, atualize a referência conforme descrito em Trabalhar com referências.
    2. Se o host virtual usar um nome direto do keystore:
      1. Atualize todos os hosts virtuais que referenciaram o keystore e o alias de chave antigos para referenciar o novo keystore e o alias de chave.
      2. Reinicie os roteadores, um de cada vez. Se você excluiu o keystore antigo e criou um novo com o mesmo nome, não é necessário reiniciar o roteador.

        Não é necessário reimplantar o proxy.
  3. Para um endpoint de destino/servidor de destino usado por conexões de saída, ou seja, do Apigee para um servidor de back-end:
    1. Se o endpoint de destino/servidor de destino usar referências ao keystore, atualize a referência conforme descrito em Trabalhar com referências. Não é necessário reimplantar o proxy.
    2. Se o endpoint de destino/servidor de destino usar uma variável de fluxo, atualize a variável de fluxo. Não é necessário reimplantar o proxy.
    3. Se o endpoint de destino/servidor de destino usar um nome direto do keystore:
      1. Atualize a configuração do endpoint de destino/servidor de destino para todos os proxies de API que referenciaram o keystore e o alias de chave antigos para referenciar o novo keystore e o alias de chave.
      2. Para todos os proxies de API que referenciam o keystore de uma definição de TargetEndpoint, é necessário reimplantar o proxy.

        Se o TargetEndpoint referenciar uma definição de TargetServer e a definição de TargetServer referenciar o keystore, não será necessário reimplantar o proxy.
      3. Se o keystore for usado para o TLS bidirecional entre o Edge e o serviço de back-end, e você excluiu/recriou o keystore com o mesmo nome, será necessário reiniciar os processadores de mensagens do Edge.
  4. Depois de confirmar que o novo keystore está funcionando corretamente, exclua o keystore antigo com o certificado e a chave expirados, conforme descrito acima.

Atualizar um certificado TLS em um truststore

Se você estiver usando referências ao truststore, o processo de atualização de um certificado em um truststore será o mesmo de um keystore, conforme mostrado acima. As únicas diferenças são:

  • Ao fazer upload do novo certificado para o novo truststore, o nome do alias não importa para truststores.
  • Se um certificado fizer parte de uma cadeia, você precisará criar um único arquivo contendo todos os certificados e fazer o upload desse arquivo para um único alias ou fazer o upload de todos os certificados da cadeia separadamente para o truststore usando um alias diferente para cada certificado.

Se você estiver usando nomes diretos dos keystores e truststores:

  1. Faça upload de um novo certificado para o truststore, conforme descrito em Keystores e Truststores. Não é necessário excluir o certificado antigo.
  2. Para um host virtual usado por conexões de entrada, ou seja, uma solicitação de API no Edge, reinicie os roteadores um de cada vez.
  3. Para um endpoint de destino/servidor de destino usado por conexões de saída, ou seja, do Apigee para um servidor de back-end, reinicie os processadores de mensagens do Edge um de cada vez.
  4. Confirme se o novo truststore está funcionando corretamente.