Instal SSO Apigee untuk ketersediaan tinggi

Anda menginstal beberapa instance SSO Apigee untuk ketersediaan tinggi dalam dua skenario:

  • Dalam satu lingkungan pusat data, instal dua instance SSO Apigee untuk membuat lingkungan ketersediaan tinggi. Artinya, sistem akan terus beroperasi jika salah satu modul SSO Apigee nonaktif.
  • Dalam lingkungan dengan dua pusat data, instal SSO Apigee di kedua pusat data sehingga sistem terus beroperasi jika salah satu modul SSO Apigee tidak aktif.

Instal dua modul SSO Apigee di pusat data yang sama

Anda men-deploy dua instance SSO Apigee, pada node berbeda, di satu pusat data untuk mendukung ketersediaan tinggi. Dalam skenario ini:

  • Kedua instance SSO Apigee harus terhubung ke server Postgres yang sama. Apigee merekomendasikan penggunaan server Postgres khusus untuk SSO Apigee, bukan server Postgres yang sama dengan yang Anda instal dengan Edge.
  • Kedua instance SSO Apigee harus menggunakan pasangan kunci JWT yang sama seperti yang ditentukan oleh properti SSO_JWT_SIGNING_KEY_FILEPATH dan SSO_JWT_VERIFICATION_KEY_FILEPATH di file konfigurasi. Lihat Menginstal dan mengonfigurasi SSO Apigee untuk mengetahui informasi selengkapnya tentang setelan properti ini.
  • Anda memerlukan load balancer di depan dua instance SSO Apigee:
    • Load balancer harus mendukung loyalitas cookie yang dihasilkan aplikasi, dan cookie sesi harus diberi nama JSESSIONID.
    • Mengonfigurasi load balancer untuk melakukan health check TCP atau HTTP pada SSO Apigee. Untuk TCP, gunakan URL SSO Apigee:
      http_or_https://edge_sso_IP_DNS:9099

      Tentukan port yang ditetapkan oleh SSO Apigee. Port 9099 adalah defaultnya.

      Untuk HTTP, sertakan /healthz:

      http_or_https://edge_sso_IP_DNS:9099/healthz
    • Beberapa setelan load balancer bergantung pada apakah Anda mengaktifkan HTTPS di SSO Apigee. Lihat bagian berikut untuk informasi selengkapnya.

Akses HTTP ke SSO Apigee

Jika Anda menggunakan akses HTTP ke SSO Apigee, konfigurasikan load balancer ke:

  • Menggunakan mode HTTP untuk terhubung ke SSO Apigee.
  • Proses di port yang sama dengan SSO Apigee.

    Secara default, SSO Apigee memproses permintaan HTTP pada port 9099. Secara opsional, Anda dapat menggunakan SSO_TOMCAT_PORT untuk menetapkan port SSO Apigee. Jika Anda menggunakan SSO_TOMCAT_PORT untuk mengubah port SSO Apigee dari default, pastikan load balancer memantau port tersebut.

Misalnya, pada setiap instance SSO Apigee, Anda menetapkan port ke 9033 dengan menambahkan kode berikut ke file konfigurasi:

SSO_TOMCAT_PORT=9033

Kemudian, Anda akan mengonfigurasi load balancer untuk memantau port 9033 dan meneruskan permintaan ke instance SSO Edge pada port 9033. URL publik SSO Apigee dalam skenario ini adalah:

http://LB_DNS_NAME:9033

Akses HTTPS ke SSO Apigee

Anda dapat mengonfigurasi instance SSO Apigee untuk menggunakan HTTPS. Dalam skenario ini, ikuti langkah-langkah dalam Mengonfigurasi SSO Apigee untuk akses HTTPS. Sebagai bagian dari proses mengaktifkan HTTPS, Anda harus menetapkan SSO_TOMCAT_PROFILE di file konfigurasi SSO Apigee seperti yang ditunjukkan di bawah:

SSO_TOMCAT_PROFILE=SSL_TERMINATION

Anda juga dapat menyetel port yang digunakan oleh SSO Apigee untuk akses HTTPS secara opsional:

SSO_TOMCAT_PORT=9443

Kemudian konfigurasikan load balancer untuk:

  • Gunakan mode TCP, bukan mode HTTP, untuk terhubung ke SSO Apigee.
  • Proses di port yang sama dengan SSO Apigee seperti yang ditentukan oleh SSO_TOMCAT_PORT.

Kemudian, Anda akan mengonfigurasi load balancer untuk meneruskan permintaan ke instance SSO Apigee di port 9433. URL publik SSO Apigee dalam skenario ini adalah:

https://LB_DNS_NAME:9443

Menginstal SSO Apigee di beberapa pusat data

Di beberapa lingkungan pusat data, Anda menginstal instance SSO Apigee di setiap pusat data. Satu instance SSO Apigee kemudian menangani semua traffic. Jika instance SSO Apigee tersebut tidak aktif, Anda dapat beralih ke instance SSO Apigee kedua.

Sebelum menginstal SSO Apigee di dua pusat data, Anda memerlukan hal berikut:

  • Alamat IP atau nama domain server Master Postgres.

    Dalam beberapa lingkungan pusat data, Anda biasanya menginstal satu server Postgres di setiap pusat data dan mengonfigurasinya dalam mode replikasi Master-Standby. Untuk contoh ini, pusat data 1 berisi server Postgres Master dan pusat data 2 berisi Standby. Untuk mengetahui informasi selengkapnya, lihat Menyiapkan Replikasi Master-Standby untuk Postgres.

  • Satu entri DNS yang mengarah ke satu instance SSO Apigee. Misalnya, Anda membuat entri DNS pada formulir di bawah ini yang mengarah ke instance SSO Apigee di pusat data 1:
    my-sso.domain.com => apigee-sso-dc1-ip-or-lb
  • Kedua instance SSO Apigee harus menggunakan pasangan kunci JWT yang sama seperti yang ditentukan oleh properti SSO_JWT_SIGNING_KEY_FILEPATH dan SSO_JWT_VERIFICATION_KEY_FILEPATH di file konfigurasi. Lihat Menginstal dan mengonfigurasi SSO Apigee untuk mengetahui informasi selengkapnya tentang setelan properti ini.

Saat menginstal SSO Apigee di setiap pusat data, Anda mengonfigurasi keduanya untuk menggunakan Master Postgres di pusat data 1:

## Postgres configuration
PG_HOST=IP_or_DNS_of_PG_Master_in_DC1
PG_PORT=5432

Anda juga akan mengonfigurasi kedua pusat data untuk menggunakan entri DNS sebagai URL yang dapat diakses secara publik:

# Externally accessible URL of Apigee SSO
SSO_PUBLIC_URL_HOSTNAME=my-sso.domain.com
# Default port is 9099.
SSO_PUBLIC_URL_PORT=9099

Jika SSO Apigee di pusat data 1 tidak aktif, Anda dapat beralih ke instance SSO Apigee di pusat data 2:

  1. Konversi server Postgres Standby di pusat data 2 menjadi Master seperti yang dijelaskan dalam Menangani failover database PostgreSQL.
  2. Perbarui data DNS untuk mengarahkan my-sso.domain.com ke instance SSO Apigee di pusat data 2:
    my-sso.domain.com => apigee-sso-dc2-ip-or-lb
  3. Update file konfigurasi untuk SSO Apigee di pusat data 2 agar mengarah ke server Postgres Master baru di pusat data 2:
    ## Postgres configuration
    PG_HOST=IP_or_DNS_of_PG_Master_in_DC2
  4. Mulai ulang SSO Apigee di pusat data 2 untuk mengupdate konfigurasinya:
    /opt/apigee/apigee-service/bin/apigee-service apigee-sso restart