Обновите сертификат TLS для частного облака

Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee
X.info

Способ указания имени хранилища ключей и хранилища доверенных сертификатов на виртуальном хосте или целевом конечном пункте/целевом сервере определяет, как будет выполняться обновление сертификата. Указать имя хранилища ключей и хранилища доверенных сертификатов можно следующим образом:

  • Рекомендации - желательно
  • Прямые имена
  • Переменные потока

Каждый из этих методов по-разному влияет на процесс обновления сертификата, как описано в следующей таблице.

Тип конфигурации Как обновить/заменить сертификат Как обновить виртуальный хост, целевую конечную точку/целевой сервер
Рекомендуемая справочная информация Для хранилища ключей создайте новое хранилище ключей с новым именем и псевдонимом с тем же именем , что и у старого псевдонима.

Для создания хранилища доверенных сертификатов (truststore) необходимо задать новое имя .

Обновите ссылку на хранилище ключей или хранилище доверенных сертификатов.

Перезагрузка маршрутизатора или процессора сообщений не требуется.

Переменные потока (только для целевой конечной точки) Для хранилища ключей создайте новое хранилище ключей с новым именем и псевдонимом с тем же именем или с новым именем.

Для создания хранилища доверенных сертификатов (truststore) необходимо задать новое имя .

При каждом запросе передавайте обновленную переменную потока с именем нового хранилища ключей, псевдонима или хранилища доверенных сертификатов.

Перезагрузка маршрутизатора или процессора сообщений не требуется.

Прямой Создайте новое хранилище ключей, псевдоним и хранилище доверенных сертификатов. Обновите виртуальный хост и перезапустите маршрутизаторы.

Если хранилище доверенных сертификатов используется целевой конечной точкой/целевым сервером, выполните повторное развертывание прокси-сервера.

Прямой Удалите хранилище ключей или доверенных сертификатов и создайте его заново с тем же именем. Обновление виртуального хоста не требуется, перезапуск маршрутизатора не нужен. Однако запросы к API будут завершаться с ошибкой до тех пор, пока не будут установлены новое хранилище ключей и псевдоним.

Если хранилище ключей используется для двустороннего TLS-соединения между Edge и серверной службой, перезапустите обработчики сообщений.

Прямой Для хранилища доверенных сертификатов необходимо загрузить новый сертификат в это хранилище. Если хранилище доверенных сертификатов используется виртуальным хостом, перезапустите маршрутизаторы.

Если хранилище доверенных сертификатов используется целевой конечной точкой/целевым сервером, перезапустите обработчики сообщений.

Проверка сертификата до и после обновления.

Используйте следующие команды openssl , чтобы проверить текущий сертификат перед его обновлением:

echo | openssl s_client -servername hostAlias -connect hostAlias.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject

Где hostAlias ​​— это псевдоним виртуального хоста или IP-адреса. Например:

echo | openssl s_client -servername api.myCompany.com -connect api.myCompany.com:443 2>/dev/null | openssl x509 -noout -dates -subject

В результате вы должны увидеть следующее:

notBefore=Dec 30 22:11:38 2015 GMT
notAfter=Dec 30 22:11:38 2016 GMT
subject= /OU=Domain Control Validated/CN=*.apigee.net

После обновления сертификата используйте ту же команду для проверки.

Обновить TLS-сертификат в хранилище ключей

Для локального развертывания Edge:

  1. Создайте новое хранилище ключей и загрузите сертификат и ключ, как описано в разделах «Хранилища ключей» и «Хранилища доверенных сертификатов» . В новом хранилище ключей убедитесь, что вы используете то же имя для псевдонима ключа, что и в существующем хранилище ключей.

    Примечание : Вы можете удалить текущее хранилище ключей и создать новое с тем же именем и псевдонимом. Перезагрузка маршрутизатора не требуется. Однако запросы к API будут завершаться с ошибкой, пока не будут установлены новое хранилище ключей и псевдоним.
  2. Для виртуального хоста, используемого входящими соединениями, то есть запросом API к Edge:
    1. Если ваш виртуальный хост использует ссылку на хранилище ключей, обновите эту ссылку, как описано в разделе «Работа со ссылками» .
    2. Если ваш виртуальный хост использует прямое имя хранилища ключей:
      1. Обновите все виртуальные хосты, которые ссылались на старое хранилище ключей и псевдонимы ключей, чтобы они ссылались на новое хранилище ключей и псевдонимы ключей.
      2. Перезагрузите маршрутизаторы по одному. Обратите внимание, что если вы удалили старое хранилище ключей и создали новое с тем же именем, то перезагрузка маршрутизатора не требуется.

        Повторное развертывание прокси-сервера не требуется.
  3. Для целевой конечной точки/целевого сервера, используемого исходящими соединениями, то есть соединением от Apigee к бэкэнд-серверу:
    1. Если целевая конечная точка/целевой сервер использует ссылку на хранилище ключей, обновите ссылку, как описано в разделе «Работа со ссылками» . Повторное развертывание прокси-сервера не требуется.
    2. Если целевая конечная точка/целевой сервер использует переменную потока, обновите эту переменную. Повторное развертывание прокси-сервера не требуется.
    3. Если целевая конечная точка/целевой сервер использует прямое имя хранилища ключей:
      1. Обновите конфигурацию целевой конечной точки/целевого сервера для всех API-прокси, которые ссылались на старое хранилище ключей и псевдонимы ключей, чтобы они ссылались на новое хранилище ключей и псевдонимы ключей.
      2. Для всех API-прокси, которые ссылаются на хранилище ключей из определения TargetEndpoint, необходимо повторно развернуть прокси.

        Если TargetEndpoint ссылается на определение TargetServer, а определение TargetServer ссылается на хранилище ключей, то повторное развертывание прокси-сервера не требуется.
      3. Если хранилище ключей используется для двустороннего TLS-соединения между Edge и серверной службой, и вы удалили/создали хранилище ключей с тем же именем, необходимо перезапустить обработчики сообщений Edge.
  4. После того, как вы убедитесь в корректной работе нового хранилища ключей, удалите старое хранилище ключей с просроченным сертификатом и ключом, как описано выше.

Обновить TLS-сертификат в хранилище доверенных сертификатов.

Если вы используете ссылки на хранилище доверенных сертификатов, процесс обновления сертификата в хранилище доверенных сертификатов аналогичен процессу обновления в хранилище ключей, как показано выше. Единственные отличия:

  • При загрузке нового сертификата в новое хранилище доверенных сертификатов псевдоним для хранилищ доверенных сертификатов не имеет значения.
  • Если сертификат является частью цепочки, то необходимо либо создать единый файл, содержащий все сертификаты, и загрузить этот файл под одним псевдонимом, либо загрузить все сертификаты из цепочки отдельно в хранилище доверенных сертификатов, используя для каждого сертификата свой псевдоним.

Если вы используете прямые имена ваших хранилищ ключей и доверенных сертификатов:

  1. Загрузите новый сертификат в хранилище доверенных сертификатов, как описано в разделах «Хранилища ключей» и «Хранилища доверенных сертификатов» . Удалять старый сертификат не нужно.
  2. Для виртуального хоста, используемого входящими соединениями, то есть запросами API к Edge, перезапускайте маршрутизаторы по одному.
  3. Для целевой конечной точки/целевого сервера, используемого исходящими соединениями, то есть соединением Apigee с бэкэнд-сервером, перезапускайте обработчики сообщений Edge по одному.
  4. Убедитесь, что ваше новое хранилище доверенных сертификатов работает корректно.