Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee X.info
Способ указания имени хранилища ключей и хранилища доверенных сертификатов на виртуальном хосте или целевом конечном пункте/целевом сервере определяет, как будет выполняться обновление сертификата. Указать имя хранилища ключей и хранилища доверенных сертификатов можно следующим образом:
- Рекомендации - желательно
- Прямые имена
- Переменные потока
Каждый из этих методов по-разному влияет на процесс обновления сертификата, как описано в следующей таблице.
| Тип конфигурации | Как обновить/заменить сертификат | Как обновить виртуальный хост, целевую конечную точку/целевой сервер |
|---|---|---|
| Рекомендуемая справочная информация | Для хранилища ключей создайте новое хранилище ключей с новым именем и псевдонимом с тем же именем , что и у старого псевдонима. Для создания хранилища доверенных сертификатов (truststore) необходимо задать новое имя . | Обновите ссылку на хранилище ключей или хранилище доверенных сертификатов. Перезагрузка маршрутизатора или процессора сообщений не требуется. |
| Переменные потока (только для целевой конечной точки) | Для хранилища ключей создайте новое хранилище ключей с новым именем и псевдонимом с тем же именем или с новым именем. Для создания хранилища доверенных сертификатов (truststore) необходимо задать новое имя . | При каждом запросе передавайте обновленную переменную потока с именем нового хранилища ключей, псевдонима или хранилища доверенных сертификатов. Перезагрузка маршрутизатора или процессора сообщений не требуется. |
| Прямой | Создайте новое хранилище ключей, псевдоним и хранилище доверенных сертификатов. | Обновите виртуальный хост и перезапустите маршрутизаторы. Если хранилище доверенных сертификатов используется целевой конечной точкой/целевым сервером, выполните повторное развертывание прокси-сервера. |
| Прямой | Удалите хранилище ключей или доверенных сертификатов и создайте его заново с тем же именем. | Обновление виртуального хоста не требуется, перезапуск маршрутизатора не нужен. Однако запросы к API будут завершаться с ошибкой до тех пор, пока не будут установлены новое хранилище ключей и псевдоним. Если хранилище ключей используется для двустороннего TLS-соединения между Edge и серверной службой, перезапустите обработчики сообщений. |
| Прямой | Для хранилища доверенных сертификатов необходимо загрузить новый сертификат в это хранилище. | Если хранилище доверенных сертификатов используется виртуальным хостом, перезапустите маршрутизаторы. Если хранилище доверенных сертификатов используется целевой конечной точкой/целевым сервером, перезапустите обработчики сообщений. |
Проверка сертификата до и после обновления.
Используйте следующие команды openssl , чтобы проверить текущий сертификат перед его обновлением:
echo | openssl s_client -servername hostAlias -connect hostAlias.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
Где hostAlias — это псевдоним виртуального хоста или IP-адреса. Например:
echo | openssl s_client -servername api.myCompany.com -connect api.myCompany.com:443 2>/dev/null | openssl x509 -noout -dates -subject
В результате вы должны увидеть следующее:
notBefore=Dec 30 22:11:38 2015 GMT notAfter=Dec 30 22:11:38 2016 GMT subject= /OU=Domain Control Validated/CN=*.apigee.net
После обновления сертификата используйте ту же команду для проверки.
Обновить TLS-сертификат в хранилище ключей
Для локального развертывания Edge:
- Создайте новое хранилище ключей и загрузите сертификат и ключ, как описано в разделах «Хранилища ключей» и «Хранилища доверенных сертификатов» . В новом хранилище ключей убедитесь, что вы используете то же имя для псевдонима ключа, что и в существующем хранилище ключей.
Примечание : Вы можете удалить текущее хранилище ключей и создать новое с тем же именем и псевдонимом. Перезагрузка маршрутизатора не требуется. Однако запросы к API будут завершаться с ошибкой, пока не будут установлены новое хранилище ключей и псевдоним. - Для виртуального хоста, используемого входящими соединениями, то есть запросом API к Edge:
- Если ваш виртуальный хост использует ссылку на хранилище ключей, обновите эту ссылку, как описано в разделе «Работа со ссылками» .
- Если ваш виртуальный хост использует прямое имя хранилища ключей:
- Обновите все виртуальные хосты, которые ссылались на старое хранилище ключей и псевдонимы ключей, чтобы они ссылались на новое хранилище ключей и псевдонимы ключей.
- Перезагрузите маршрутизаторы по одному. Обратите внимание, что если вы удалили старое хранилище ключей и создали новое с тем же именем, то перезагрузка маршрутизатора не требуется.
Повторное развертывание прокси-сервера не требуется.
- Для целевой конечной точки/целевого сервера, используемого исходящими соединениями, то есть соединением от Apigee к бэкэнд-серверу:
- Если целевая конечная точка/целевой сервер использует ссылку на хранилище ключей, обновите ссылку, как описано в разделе «Работа со ссылками» . Повторное развертывание прокси-сервера не требуется.
- Если целевая конечная точка/целевой сервер использует переменную потока, обновите эту переменную. Повторное развертывание прокси-сервера не требуется.
- Если целевая конечная точка/целевой сервер использует прямое имя хранилища ключей:
- Обновите конфигурацию целевой конечной точки/целевого сервера для всех API-прокси, которые ссылались на старое хранилище ключей и псевдонимы ключей, чтобы они ссылались на новое хранилище ключей и псевдонимы ключей.
- Для всех API-прокси, которые ссылаются на хранилище ключей из определения TargetEndpoint, необходимо повторно развернуть прокси.
Если TargetEndpoint ссылается на определение TargetServer, а определение TargetServer ссылается на хранилище ключей, то повторное развертывание прокси-сервера не требуется. - Если хранилище ключей используется для двустороннего TLS-соединения между Edge и серверной службой, и вы удалили/создали хранилище ключей с тем же именем, необходимо перезапустить обработчики сообщений Edge.
- После того, как вы убедитесь в корректной работе нового хранилища ключей, удалите старое хранилище ключей с просроченным сертификатом и ключом, как описано выше.
Обновить TLS-сертификат в хранилище доверенных сертификатов.
Если вы используете ссылки на хранилище доверенных сертификатов, процесс обновления сертификата в хранилище доверенных сертификатов аналогичен процессу обновления в хранилище ключей, как показано выше. Единственные отличия:
- При загрузке нового сертификата в новое хранилище доверенных сертификатов псевдоним для хранилищ доверенных сертификатов не имеет значения.
- Если сертификат является частью цепочки, то необходимо либо создать единый файл, содержащий все сертификаты, и загрузить этот файл под одним псевдонимом, либо загрузить все сертификаты из цепочки отдельно в хранилище доверенных сертификатов, используя для каждого сертификата свой псевдоним.
Если вы используете прямые имена ваших хранилищ ключей и доверенных сертификатов:
- Загрузите новый сертификат в хранилище доверенных сертификатов, как описано в разделах «Хранилища ключей» и «Хранилища доверенных сертификатов» . Удалять старый сертификат не нужно.
- Для виртуального хоста, используемого входящими соединениями, то есть запросами API к Edge, перезапускайте маршрутизаторы по одному.
- Для целевой конечной точки/целевого сервера, используемого исходящими соединениями, то есть соединением Apigee с бэкэнд-сервером, перезапускайте обработчики сообщений Edge по одному.
- Убедитесь, что ваше новое хранилище доверенных сертификатов работает корректно.