Bạn cài đặt nhiều phiên bản SSO của Apigee để có tần suất hoạt động cao trong 2 trường hợp:
- Trong một môi trường trung tâm dữ liệu duy nhất, hãy cài đặt 2 thực thể SSO của Apigee để tạo môi trường sẵn có, tức là hệ thống sẽ tiếp tục hoạt động nếu một trong những dịch vụ SSO của Apigee bị giảm sút.
- Trong một môi trường có 2 trung tâm dữ liệu, hãy cài đặt dịch vụ Đăng nhập một lần (SSO) của Apigee ở cả hai trung tâm dữ liệu để hệ thống tiếp tục hoạt động nếu một trong các mô-đun SSO của Apigee bị lỗi.
Cài đặt 2 mô-đun Đăng nhập một lần (SSO) của Apigee cùng một lúc trung tâm dữ liệu
Bạn triển khai hai phiên bản SSO của Apigee, trên nhiều nút, trong một trung tâm dữ liệu duy nhất để hỗ trợ khả năng sử dụng cao. Trong tình huống này:
- Cả hai phiên bản của dịch vụ SSO của Apigee phải được kết nối với cùng một máy chủ Postgres. Đề xuất của Apigee bằng máy chủ Postgres chuyên dụng cho dịch vụ SSO của Apigee chứ không phải cùng máy chủ Postgres mà bạn được cài đặt với Edge.
- Cả hai phiên bản SSO của dịch vụ SSO đều phải sử dụng cùng một cặp khoá JWT như được chỉ định bởi
SSO_JWT_SIGNING_KEY_FILEPATH
vàSSO_JWT_VERIFICATION_KEY_FILEPATH
các thuộc tính trong tệp cấu hình. Xem bài viết Cài đặt và định cấu hình dịch vụ SSO của Apigee để biết thêm thông tin về cách đặt các thuộc tính này. - Bạn cần có một trình cân bằng tải trước 2 thực thể của dịch vụ SSO của Apigee:
- Trình cân bằng tải phải hỗ trợ mức độ gắn bó với cookie do ứng dụng tạo, cũng như phiên hoạt động
phải đặt tên là
JSESSIONID
. - Định cấu hình trình cân bằng tải để kiểm tra tình trạng của TCP hoặc HTTP trong dịch vụ SSO của Apigee. Đối với TCP,
sử dụng URL của dịch vụ SSO của Apigee:
http_or_https://edge_sso_IP_DNS:9099
Chỉ định cổng như được thiết lập bằng dịch vụ SSO của Apigee. Cổng 9099 là cổng mặc định.
Đối với HTTP, hãy thêm
/healthz
:http_or_https://edge_sso_IP_DNS:9099/healthz
- Một số chế độ cài đặt trình cân bằng tải phụ thuộc vào việc bạn có bật HTTPS trong dịch vụ SSO của Apigee hay không. Xem bên dưới để biết thêm thông tin.
- Trình cân bằng tải phải hỗ trợ mức độ gắn bó với cookie do ứng dụng tạo, cũng như phiên hoạt động
phải đặt tên là
Quyền truy cập HTTP tới SSO của Apigee
Nếu bạn đang dùng quyền truy cập HTTP vào dịch vụ SSO của Apigee, hãy định cấu hình trình cân bằng tải thành:
- Dùng chế độ HTTP để kết nối với dịch vụ SSO của Apigee.
Nghe trên cùng một cổng với dịch vụ SSO của Apigee.
Theo mặc định, dịch vụ SSO của Apigee sẽ xử lý các yêu cầu HTTP trên cổng 9099. Nếu muốn, bạn có thể sử dụng
SSO_TOMCAT_PORT
để thiết lập cổng Đăng nhập một lần (SSO) của Apigee. Nếu bạn đã dùngSSO_TOMCAT_PORT
để thay đổi cổng SSO của Apigee từ cổng mặc định, hãy đảm bảo trình cân bằng tải theo dõi cổng đó cổng.
Ví dụ: trên mỗi thực thể Đăng nhập một lần (SSO) của Apigee, bạn đặt cổng thành 9033 bằng cách thêm đoạn mã sau vào lệnh tệp cấu hình:
SSO_TOMCAT_PORT=9033
Sau đó, bạn định cấu hình trình cân bằng tải để nghe trên cổng 9033 và chuyển tiếp các yêu cầu đến Edge Thực thể đăng nhập một lần (SSO) trên cổng 9033. URL công khai của dịch vụ SSO của Apigee trong trường hợp này là:
http://LB_DNS_NAME:9033
Quyền truy cập HTTPS vào dịch vụ SSO của Apigee
Bạn có thể định cấu hình các thực thể SSO của Apigee để sử dụng HTTPS cho quá trình giao tiếp bảo mật. Trong trường hợp này, hãy làm theo các bước trong
Định cấu hình dịch vụ SSO của Apigee để truy cập vào HTTPS. Trong quá trình bật HTTPS, hãy đặt SSO_TOMCAT_PROFILE
trong tệp cấu hình SSO của Apigee như minh hoạ dưới đây:
SSO_TOMCAT_PROFILE=SSL_TERMINATION
Bạn có thể đặt cổng mà dịch vụ Đăng nhập một lần (SSO) của Apigee sử dụng để truy cập vào HTTPS:
SSO_TOMCAT_PORT=9443
Để đảm bảo Trình cân bằng tải và SSO của Apigee giao tiếp đúng cách, hãy định cấu hình Trình cân bằng tải như sau:
- Hãy sử dụng chế độ TCP (không phải chế độ HTTP) để kết nối với dịch vụ SSO của Apigee. Điều này cho phép kết nối SSL đi qua mà không bị chấm dứt tại Trình cân bằng tải.
- Nghe trên cùng một cổng với dịch vụ SSO của Apigee theo quy định của
SSO_TOMCAT_PORT
(ví dụ: 9443). - Chuyển tiếp các yêu cầu đến một thực thể Đăng nhập một lần (SSO) của Apigee trên cùng một cổng (9443).
Đảm bảo rằng URL công khai phản ánh chế độ cài đặt cổng và DNS của Trình cân bằng tải. URL công khai của dịch vụ SSO của Apigee trong trường hợp này là:
https://LB_DNS_NAME:9443
Cài đặt dịch vụ SSO của Apigee trong nhiều trung tâm dữ liệu
Trong môi trường có nhiều trung tâm dữ liệu, bạn sẽ cài đặt một phiên bản SSO của Apigee trong mỗi trung tâm dữ liệu. Sau đó, một thực thể Đăng nhập một lần (SSO) của Apigee sẽ xử lý tất cả lưu lượng truy cập. Nếu quá trình đăng nhập một lần (SSO) của Apigee gặp sự cố, bạn có thể chuyển sang thực thể đăng nhập một lần (SSO) thứ hai của Apigee.
Trước khi cài đặt dịch vụ SSO của Apigee trong 2 trung tâm dữ liệu, bạn cần có:
Địa chỉ IP hoặc tên miền của máy chủ Master Postgres.
Trong môi trường nhiều trung tâm dữ liệu, bạn thường cài đặt một máy chủ Postgres trong mỗi dữ liệu căn giữa và định cấu hình chúng ở chế độ sao chép Master-Pendingby. Trong ví dụ này, dữ liệu trung tâm 1 chứa máy chủ Master Postgres và trung tâm dữ liệu 2 chứa Chế độ chờ. Để biết thêm thông tin, hãy xem nội dung Thiết lập Sao chép chính-dự phòng cho Postgres.
- Một mục nhập DNS duy nhất trỏ đến một thực thể SSO của Apigee. Ví dụ: bạn tạo một DNS
mục nhập trong biểu mẫu bên dưới trỏ đến thực thể đăng nhập một lần (SSO) của Apigee trong trung tâm dữ liệu 1:
my-sso.domain.com => apigee-sso-dc1-ip-or-lb
- Cả hai phiên bản SSO của dịch vụ SSO đều phải sử dụng cùng một cặp khoá JWT như được chỉ định bởi
SSO_JWT_SIGNING_KEY_FILEPATH
vàSSO_JWT_VERIFICATION_KEY_FILEPATH
các thuộc tính trong tệp cấu hình. Xem bài viết Cài đặt và định cấu hình dịch vụ SSO của Apigee để biết thêm thông tin về cách đặt các thuộc tính này.
Khi cài đặt dịch vụ SSO của Apigee trong mỗi trung tâm dữ liệu, bạn sẽ thiết lập cả hai để sử dụng API Postgres trong trung tâm dữ liệu 1:
## Postgres configuration
PG_HOST=IP_or_DNS_of_PG_Master_in_DC1
PG_PORT=5432
Bạn cũng định cấu hình cả hai trung tâm dữ liệu để sử dụng mục nhập DNS làm URL có thể truy cập công khai:
# Externally accessible URL of Apigee SSO SSO_PUBLIC_URL_HOSTNAME=my-sso.domain.com # Default port is 9099. SSO_PUBLIC_URL_PORT=9099
Nếu dịch vụ SSO của Apigee trong trung tâm dữ liệu 1 ngừng hoạt động, bạn có thể chuyển sang thực thể SSO trong dữ liệu trung tâm 2:
- Chuyển đổi máy chủ Chế độ chờ Postgres trong trung tâm dữ liệu 2 thành Máy chủ chính như mô tả trong bài viết Xử lý chuyển đổi dự phòng cơ sở dữ liệu PostgreSQL.
- Cập nhật bản ghi DNS để trỏ
my-sso.domain.com
đến thực thể đăng nhập một lần (SSO) của Apigee trong trung tâm dữ liệu 2:my-sso.domain.com => apigee-sso-dc2-ip-or-lb
- Cập nhật tệp cấu hình cho SSO của dịch vụ SSO trong trung tâm dữ liệu 2 để trỏ đến API Postgres mới
máy chủ trong trung tâm dữ liệu 2:
## Postgres configuration PG_HOST=IP_or_DNS_of_PG_Master_in_DC2
- Khởi động lại dịch vụ SSO của Apigee trong trung tâm dữ liệu 2 để cập nhật cấu hình của dịch vụ này:
/opt/apigee/apigee-service/bin/apigee-service apigee-sso restart