Настройка TLS между маршрутизатором и процессором сообщений

Edge для частного облака версии 4.17.05

По умолчанию TLS между маршрутизатором и Message Processor отключен.

Чтобы включить шифрование TLS между маршрутизатором и процессором сообщений, выполните следующие действия:

  1. Убедитесь, что маршрутизатор может получить доступ к порту 8082 на Message Processor.
  2. Создайте файл хранилища ключей JKS, содержащий сертификат TLS и закрытый ключ. Подробнее о том, как настроить TLS/SSL для локальной версии Edge…
  3. Скопируйте файл хранилища ключей JKS в каталог на сервере Message Processor, например /opt/apigee/customer/application.
  4. Измените разрешения и владельца файла JKS:
    > chown apigee:apigee /opt/apigee/customer/application/keystore.jks
    > chmod 600 /opt/apigee/customer/application/keystore.jks


    где keystore.jks – название файла хранилища ключей.
  5. Измените файл /opt/apigee/customer/application/message-processor.properties. Если файла нет, создайте его.
  6. Задайте следующие свойства в файле message-processor.properties:
    conf_message-processor-communication_local.http.ssl=true
    conf/message-processor-communication.properties+local.http.port=8443
    conf/message-processor-communication.properties+local.http.ssl.keystore.type=jks
    conf/message-processor-communication.properties+local.http.ssl.keystore.path=/opt/apigee/customer/application/keyStore.jks
    conf/message-processor-communication.properties+local.http.ssl.keyalias=apigee-devtest
    # Ниже введите обфусцированный пароль хранилища ключей.
    conf/message-processor-communication.properties+local.http.ssl.keystore.password=OBF:obsPword


    где keyStore.jks – это файл хранилища ключей, а obsPword – это обфусцированный пароль хранилища ключей и псевдонима ключа. Информацию о том, как создать обфусцированный пароль, можно найти в статье Настройка TLS/SSL для Edge On Premises.
  7. Убедитесь, что файл message-processor.properties принадлежит пользователю apigee:
    > chown apigee:apigee /opt/apigee/customer/application/message-processor.properties
  8. Остановите процессоры сообщений и маршрутизаторы:
    /opt/apigee/apigee-service/bin/apigee-service edge-message-processor stop
    /opt/apigee/apigee-service/bin/apigee-service edge-router stop
  9. На маршрутизаторе удалите все файлы в каталоге /opt/nginx/conf.d:
    > rm -f /opt/nginx/conf.d/*
  10. Запустите процессоры сообщений и маршрутизаторы:
    /opt/apigee/apigee-service/bin/apigee-service edge-message-processor start
    /opt/apigee/apigee-service/bin/apigee-service edge-router start
  11. Повторите эти действия для всех остальных процессоров сообщений.

После включения TLS между маршрутизатором и Message Processor файл журнала Message Processor содержит следующее сообщение INFO:

MessageProcessorHttpSkeletonFactory.configureSSL() : Instantiating Keystore of type: jks

Это утверждение INFO подтверждает, что TLS работает между маршрутизатором и Message Processor.

В таблице ниже перечислены все доступные свойства в файле message-processor.properties:

Ресурсы

Описание

conf_message-processor-communication_local.http.host=<localhost or IP address>

Необязательное поле. Имя хоста, на котором принимаются подключения маршрутизатора. Это значение переопределит имя хоста, заданное при регистрации.

conf/message-processor-communication.properties+local.http.port=8998

Необязательное поле. Порт для прослушивания подключений маршрутизатора. Значение по умолчанию – 8998.

conf_message-processor-communication_local.http.ssl=<false | true>

Установите значение true, чтобы включить TLS/SSL. Значение по умолчанию – false. Если TLS/SSL включен, необходимо задать значения для параметров local.http.ssl.keystore.path и local.http.ssl.keyalias.

conf/message-processor-communication.properties+local.http.ssl.keystore.path=

Путь к хранилищу ключей (JKS или PKCS12) в локальной файловой системе. Обязательный атрибут, если для параметра local.http.ssl=true задано значение true.

conf/message-processor-communication.properties+local.http.ssl.keyalias=

Псевдоним ключа из хранилища ключей, который будет использоваться для подключений TLS/SSL. Обязательный атрибут, если для параметра local.http.ssl=true задано значение true.

conf/message-processor-communication.properties+local.http.ssl.keyalias.password=

Пароль, используемый для шифрования ключа в хранилище ключей. Используйте обфусцированный пароль в следующем формате: OBF:xxxxxxxxxx

conf/message-processor-communication.properties+local.http.ssl.keystore.type=jks

Тип хранилища ключей. В настоящее время поддерживаются только форматы JKS и PKCS12. По умолчанию используется формат JKS.

conf/message-processor-communication.properties+local.http.ssl.keystore.password=

Необязательное поле. Зашифрованный пароль для хранилища ключей. Используйте обфусцированный пароль в следующем формате: OBF:xxxxxxxxxx

conf_message-processor-communication_local.http.ssl.ciphers=<cipher1,cipher2>

Необязательное поле. Если настроено, разрешены только указанные шифры. Если не указано, используются все шифры, поддерживаемые JDK.