Bạn đang xem tài liệu về Apigee Edge.
Truy cập vào
tài liệu Apigee X. thông tin
Phương thức mà bạn dùng để chỉ định tên của kho khoá và kho tin cậy trong máy chủ ảo hoặc điểm cuối đích/máy chủ đích sẽ xác định cách bạn thực hiện việc cập nhật chứng chỉ. Bạn có thể chỉ định tên của kho khoá và kho tin cậy bằng cách sử dụng:
- Tài liệu tham khảo – ưu tiên
- Tên trực tiếp
- Biến dòng
Mỗi phương thức này đều có những hậu quả khác nhau đối với quy trình cập nhật chứng chỉ, như mô tả trong bảng sau.
| Loại cấu hình | Cách cập nhật/thay thế chứng chỉ | Cách cập nhật máy chủ ảo, điểm cuối đích/máy chủ đích |
|---|---|---|
| Tài liệu tham khảo (nên dùng) |
Đối với kho khoá, hãy tạo kho khoá mới có tên mới và một bí danh có cùng tên với bí danh cũ.
Đối với truststore, hãy tạo một truststore có tên mới. |
Cập nhật thông tin tham chiếu đến kho khoá hoặc kho tin cậy.
Không cần khởi động lại Bộ định tuyến hoặc Trình xử lý thông báo. |
| Các biến luồng (chỉ điểm cuối mục tiêu) |
Đối với kho khoá, hãy tạo kho khoá mới có tên mới và một bí danh có cùng tên hoặc có tên mới.
Đối với truststore, hãy tạo một truststore có tên mới. |
Truyền biến quy trình đã cập nhật trên mỗi yêu cầu bằng tên của kho khoá, bí danh hoặc kho khoá tin cậy mới.
Không cần khởi động lại Bộ định tuyến hoặc Trình xử lý thông báo. |
| Trực tiếp | Tạo một kho khoá, bí danh, kho khoá tin cậy mới. |
Cập nhật máy chủ ảo và khởi động lại Bộ định tuyến.
Nếu điểm cuối đích/máy chủ đích sử dụng truststore, hãy triển khai lại proxy. |
| Trực tiếp | Xoá kho khoá hoặc kho tin cậy rồi tạo lại bằng cùng tên. |
Không cần cập nhật máy chủ ảo, không cần khởi động lại Bộ định tuyến. Tuy nhiên, các yêu cầu API sẽ không thành công cho đến khi bạn thiết lập kho khoá và bí danh mới.
Nếu kho khoá được dùng cho TLS hai chiều giữa Edge và dịch vụ phụ trợ, hãy khởi động lại Trình xử lý thông báo. |
| Trực tiếp | Chỉ đối với truststore, hãy tải một chứng chỉ mới lên truststore. |
Nếu máy chủ ảo sử dụng truststore, hãy khởi động lại Bộ định tuyến.
Nếu điểm cuối đích/máy chủ đích sử dụng truststore, hãy khởi động lại Trình xử lý thông báo. |
Kiểm thử chứng chỉ trước và sau khi cập nhật
Sử dụng các lệnh openssl sau đây để kiểm thử chứng chỉ hiện tại trước khi bạn cập nhật chứng chỉ đó:
echo | openssl s_client -servername hostAlias -connect hostAlias.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
Trong đó hostAlias là bí danh máy chủ của máy chủ ảo hoặc địa chỉ IP. Ví dụ:
echo | openssl s_client -servername api.myCompany.com -connect api.myCompany.com:443 2>/dev/null | openssl x509 -noout -dates -subject
Bạn sẽ thấy kết quả ở dạng:
notBefore=Dec 30 22:11:38 2015 GMT notAfter=Dec 30 22:11:38 2016 GMT subject= /OU=Domain Control Validated/CN=*.apigee.net
Hãy dùng chính lệnh đó sau khi bạn cập nhật chứng chỉ để kiểm thử.
Cập nhật chứng chỉ TLS trong kho khoá
Đối với việc triển khai Edge tại chỗ:
- Tạo một kho khoá mới và tải chứng chỉ cũng như khoá lên như mô tả trong phần Kho khoá và kho khoá tin cậy.
Trong kho khoá mới, hãy đảm bảo rằng bạn sử dụng cùng một tên cho bí danh khoá như tên đã dùng trong kho khoá hiện có.
Lưu ý: Bạn có thể xoá kho khoá hiện tại và tạo một kho khoá mới có cùng tên và bí danh. Không cần khởi động lại bộ định tuyến. Tuy nhiên, các yêu cầu API sẽ không thành công cho đến khi bạn đặt kho khoá và bí danh mới. -
Đối với máy chủ ảo được dùng bởi các kết nối đến, tức là một yêu cầu API vào Edge:
- Nếu máy chủ ảo của bạn sử dụng một tham chiếu đến kho khoá, hãy cập nhật tham chiếu đó như mô tả trong phần Làm việc với các tham chiếu.
- Nếu máy chủ ảo của bạn sử dụng tên trực tiếp của kho khoá:
- Cập nhật mọi máy chủ ảo đã tham chiếu đến kho khoá và bí danh khoá cũ để tham chiếu đến kho khoá và bí danh khoá mới.
- Khởi động lại từng bộ định tuyến. Xin lưu ý rằng nếu bạn đã xoá kho khoá cũ và tạo một kho khoá mới có cùng tên, thì bạn không cần phải khởi động lại Bộ định tuyến.
Không cần triển khai lại proxy.
-
Đối với một điểm cuối đích/máy chủ đích mà các kết nối đi sử dụng, tức là từ Apigee đến một máy chủ phụ trợ:
- Nếu điểm cuối đích/máy chủ đích sử dụng một tham chiếu đến kho khoá, hãy cập nhật tham chiếu như mô tả trong phần Làm việc với các tham chiếu. Bạn không cần triển khai lại proxy.
- Nếu điểm cuối đích/máy chủ đích sử dụng một biến luồng, hãy cập nhật biến luồng đó. Không cần triển khai lại proxy.
- Nếu điểm cuối đích/máy chủ đích sử dụng tên trực tiếp của kho khoá:
- Cập nhật cấu hình máy chủ đích/điểm cuối đích cho mọi proxy API đã tham chiếu đến kho khoá và bí danh khoá cũ để tham chiếu đến kho khoá và bí danh khoá mới.
- Đối với mọi proxy API tham chiếu đến kho khoá từ một định nghĩa TargetEndpoint, bạn phải triển khai lại proxy.
Nếu TargetEndpoint tham chiếu một định nghĩa TargetServer và định nghĩa TargetServer tham chiếu kho khoá, thì bạn không cần triển khai lại proxy. - Nếu kho khoá được dùng cho TLS hai chiều giữa Edge và dịch vụ phụ trợ, đồng thời bạn đã xoá/tạo lại kho khoá bằng cùng một tên, thì bạn phải khởi động lại Trình xử lý thông báo Edge.
- Sau khi bạn xác nhận rằng kho khoá mới đang hoạt động chính xác, hãy xoá kho khoá cũ có chứng chỉ và khoá đã hết hạn như mô tả ở trên.
Cập nhật chứng chỉ TLS trong truststore
Nếu bạn đang sử dụng các tham chiếu đến truststore, thì quy trình cập nhật chứng chỉ trong truststore cũng giống như đối với keystore như trình bày ở trên. Điểm khác biệt duy nhất là:
- Khi bạn tải chứng chỉ mới lên truststore mới, tên bí danh sẽ không quan trọng đối với truststore.
- Nếu một chứng chỉ là một phần của chuỗi, thì bạn phải tạo một tệp duy nhất chứa tất cả các chứng chỉ và tải tệp đó lên một bí danh duy nhất, hoặc tải riêng tất cả các chứng chỉ trong chuỗi lên truststore bằng cách sử dụng một bí danh khác cho mỗi chứng chỉ.
Nếu bạn đang sử dụng tên trực tiếp của kho khoá và kho khoá tin cậy:
- Tải một chứng chỉ mới lên truststore như mô tả trong phần Kho khoá và Truststore. Bạn không cần xoá chứng chỉ cũ.
- Đối với máy chủ ảo mà các kết nối đến sử dụng, tức là một yêu cầu API vào Edge, hãy khởi động lại từng Bộ định tuyến một.
- Đối với một điểm cuối đích/máy chủ đích mà các kết nối đi sử dụng, tức là từ Apigee đến một máy chủ phụ trợ, hãy khởi động lại Bộ xử lý thông báo Edge mỗi lần một bộ xử lý.
- Xác nhận rằng kho khoá tin cậy mới của bạn đang hoạt động đúng cách.