Private Cloud için bir TLS sertifikası güncelleme

Apigee Edge belgelerini görüntülüyorsunuz.
Apigee X belgelerine gidin.
bilgi

Sanal ana makinede veya hedef uç noktada/hedef sunucuda anahtar deposunun ve güvenilen sertifika deposunun adını belirtmek için kullandığınız yöntem, sertifika güncellemesini nasıl yapacağınızı belirler. Aşağıdaki yöntemleri kullanarak anahtar deposunun ve güven deposunun adını belirtebilirsiniz:

  • Referanslar - tercih edilen
  • Doğrudan adlar
  • Akış değişkenleri

Bu yöntemlerin her birinin, aşağıdaki tabloda açıklandığı gibi, sertifika güncelleme süreci üzerinde farklı etkileri vardır.

Yapılandırma türü Sertifikayı güncelleme/değiştirme Sanal ana makineyi, hedef uç noktayı/hedef sunucuyu güncelleme
Referans (önerilir) Anahtar deposu için yeni bir ad içeren yeni bir anahtar deposu ve eski takma adla aynı ada sahip bir takma ad oluşturun.

Güvenli depolama alanı için yeni bir adla güvenli depolama alanı oluşturun.

Anahtar deposu veya güven deposu referansını güncelleyin.

Yönlendirici veya Mesaj İşleyici'nin yeniden başlatılması gerekmez.

Akış değişkenleri (yalnızca hedef uç nokta) Anahtar deposu için yeni bir ad içeren yeni bir anahtar deposu ve aynı ada veya yeni bir ada sahip bir takma ad oluşturun.

Güvenli depolama alanı için yeni bir adla güvenli depolama alanı oluşturun.

Yeni anahtar deposunun, takma adın veya güvenli anahtar deposunun adıyla her istekte güncellenen akış değişkenini iletin.

Yönlendirici veya Mesaj İşleyici'nin yeniden başlatılması gerekmez.

Doğrudan Yeni bir anahtar deposu, takma ad ve güven deposu oluşturun. Sanal ana makineyi güncelleyin ve yönlendiricileri yeniden başlatın.

Güvenilirlik deposu bir hedef uç nokta/hedef sunucu tarafından kullanılıyorsa proxy'yi yeniden dağıtın.

Doğrudan Anahtar deposunu veya güven deposunu silip aynı adla yeniden oluşturun. Sanal ana makine güncellemesi gerekmez, yönlendiricinin yeniden başlatılması gerekmez. Ancak yeni anahtar deposu ve takma ad ayarlanana kadar API istekleri başarısız olur.

Anahtar deposu, Edge ile arka uç hizmeti arasında iki yönlü TLS için kullanılıyorsa ileti işlemcilerini yeniden başlatın.

Doğrudan Yalnızca güvenilen sertifika deposu için güvenilen sertifika deposuna yeni bir sertifika yükleyin. Güvenilirlik deposu bir sanal ana makine tarafından kullanılıyorsa yönlendiricileri yeniden başlatın.

Güvenilirlik deposu bir hedef uç nokta/hedef sunucu tarafından kullanılıyorsa ileti işlemcilerini yeniden başlatın.

Güncellemeden önce ve sonra sertifikayı test etme

Mevcut sertifikayı güncellemeden önce test etmek için aşağıdaki openssl komutlarını kullanın:

echo | openssl s_client -servername hostAlias -connect hostAlias.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject

Burada hostAlias, sanal ana makinenin ana makine takma adı veya IP adresidir. Örneğin:

echo | openssl s_client -servername api.myCompany.com -connect api.myCompany.com:443 2>/dev/null | openssl x509 -noout -dates -subject

Şu biçimde bir çıkış görürsünüz:

notBefore=Dec 30 22:11:38 2015 GMT
notAfter=Dec 30 22:11:38 2016 GMT
subject= /OU=Domain Control Validated/CN=*.apigee.net

Sertifikayı güncelledikten sonra test etmek için aynı komutu kullanın.

Anahtar deposundaki TLS sertifikasını güncelleme

Edge'in şirket içi dağıtımı için:

  1. Yeni bir anahtar deposu oluşturun ve Anahtar Depoları ve Güvenilir Depolar bölümünde açıklandığı şekilde bir sertifika ve anahtar yükleyin. Yeni anahtar deposunda, anahtar takma adı için mevcut anahtar deposunda kullanılan adın aynısını kullandığınızdan emin olun.

    Not: Mevcut anahtar deposunu silebilir ve aynı ad ve takma adla yeni bir anahtar deposu oluşturabilirsiniz. Yönlendiricinin yeniden başlatılması gerekmez. Ancak yeni anahtar deposu ve takma ad ayarlanana kadar API istekleri başarısız olur.
  2. Gelen bağlantılar (yani Edge'e yapılan API istekleri) tarafından kullanılan sanal ana makine için:
    1. Sanal ana makineniz anahtar deposuna referans kullanıyorsa referansı Referanslarla çalışma bölümünde açıklandığı şekilde güncelleyin.
    2. Sanal ana makineniz, anahtar deposunun doğrudan adını kullanıyorsa:
      1. Eski anahtar deposuna ve anahtar takma adına referans veren tüm sanal ana makineleri, yeni anahtar deposuna ve anahtar takma adına referans verecek şekilde güncelleyin.
      2. Yönlendiricileri tek tek yeniden başlatın. Eski anahtar deposunu silip aynı adla yeni bir anahtar deposu oluşturduysanız yönlendiricinin yeniden başlatılması gerekmez.

        Proxy'nin yeniden dağıtılması gerekmez.
  3. Giden bağlantılar tarafından kullanılan hedef uç nokta/hedef sunucu için (yani Apigee'den bir arka uç sunucusuna):
    1. Hedef uç nokta/hedef sunucu, anahtar deposuna referanslar kullanıyorsa Referanslarla çalışma bölümünde açıklandığı şekilde referansı güncelleyin. Proxy'nin yeniden dağıtılması gerekmez.
    2. Hedef uç nokta/hedef sunucu bir akış değişkeni kullanıyorsa akış değişkenini güncelleyin. Proxy'nin yeniden dağıtılması gerekmez.
    3. Hedef uç nokta/hedef sunucu, anahtar deposunun doğrudan adını kullanıyorsa:
      1. Eski anahtar deposuna ve anahtar takma adına referans veren tüm API proxy'lerinin hedef uç nokta/hedef sunucu yapılandırmasını, yeni anahtar deposuna ve anahtar takma adına referans verecek şekilde güncelleyin.
      2. TargetEndpoint tanımından anahtar deposuna referans veren tüm API proxy'leri için proxy'yi yeniden dağıtmanız gerekir.

        TargetEndpoint bir TargetServer tanımına referans veriyorsa ve TargetServer tanımı anahtar deposuna referans veriyorsa proxy'nin yeniden dağıtılması gerekmez.
      3. Anahtar deposu, Edge ile arka uç hizmeti arasında iki yönlü TLS için kullanılıyorsa ve anahtar deposunu aynı adla sildiyseniz/yeniden oluşturduysanız Edge mesaj işlemcilerini yeniden başlatmanız gerekir.
  4. Yeni anahtar deponuzun doğru şekilde çalıştığını onayladıktan sonra, yukarıda açıklandığı gibi süresi dolmuş sertifika ve anahtarı içeren eski anahtar deposunu silin.

Güvenilirlik deposundaki TLS sertifikasını güncelleme

Güven deposuna referanslar kullanıyorsanız güven deposundaki bir sertifikayı güncelleme işlemi, yukarıda gösterildiği gibi anahtar deposundakiyle aynıdır. Tek fark:

  • Yeni sertifikayı yeni güvenilir sertifika deposuna yüklediğinizde, güvenilir sertifika depoları için diğer adın önemi yoktur.
  • Bir sertifika zincirin parçasıysa tüm sertifikaları içeren tek bir dosya oluşturup bu dosyayı tek bir takma ada yüklemeniz veya zincirdeki tüm sertifikaları ayrı ayrı yüklemeniz gerekir. Bu durumda, her sertifika için farklı bir takma ad kullanarak güvenli depoya yükleme yapabilirsiniz.

Anahtar depolarınızın ve güvenli depolarınızın doğrudan adlarını kullanıyorsanız:

  1. Anahtar depoları ve güven depoları bölümünde açıklandığı gibi güven deposuna yeni bir sertifika yükleyin. Eski sertifikayı silmenize gerek yoktur.
  2. Gelen bağlantılar (yani Edge'e yapılan bir API isteği) tarafından kullanılan sanal ana makine için yönlendiricileri tek tek yeniden başlatın.
  3. Giden bağlantılar tarafından kullanılan hedef uç nokta/hedef sunucu için (yani Apigee'den bir arka uç sunucusuna) Edge Message Processors'ı tek tek yeniden başlatın.
  4. Yeni güvenli depolama alanınızın doğru şekilde çalıştığını onaylayın.