設定 Apigee mTLS

在叢集中的所有節點安裝 Apigee mTLS 後,您必須設定並初始化 apigee-mtls 元件。方法是在管理機器上產生憑證/金鑰組並更新設定檔。接著,您將相同的產生的檔案和設定檔部署至叢集中的所有節點,並初始化本機 apigee-mtls 元件。

設定 apigee-mtls (初始安裝後)

本節說明如何在初始安裝後直接設定 Apigee mTLS。如要瞭解如何更新 Apigee mTLS 現有的安裝作業,請參閱變更現有的 apigee-mtls

本節適用於單一資料中心內的安裝作業。如要瞭解如何在多個資料中心設定中設定 Apigee mTLS,請參閱「為 Apigee mTLS 設定多個資料中心」。

設定 apigee-mtls 的一般流程如下:

  1. 更新設定檔在管理機器上更新設定檔,加入 apigee-mtls 設定。
  2. 安裝 Consul 並產生憑證安裝 Consul 並 (選擇性) 使用 Consul 產生傳輸層安全標準 (TLS) 憑證 (僅一次)。

    此外,請將 Apigee mTLS 設定檔編輯為:

    1. 新增憑證資訊
    2. 定義叢集的拓撲

    請注意,您可以使用現有的憑證,也可以透過 Consul 產生這些憑證

  3. 發布憑證和設定檔將相同產生的憑證/金鑰組和更新後的設定檔發布至叢集中的所有節點。
  4. 初始化 apigee-mtls將每個節點上的 apigee-mtls 元件初始化。

每個步驟都會在後續章節中說明。

步驟 1:更新設定檔

本節說明如何修改設定檔,加入 mTLS 設定屬性。如要進一步瞭解設定檔,請參閱「建立設定檔」。

使用 mTLS 相關屬性更新設定檔後,請將設定檔複製到叢集中的所有節點,然後在這些節點上初始化 apigee-mtls 元件。

如何更新設定檔:

  1. 在管理電腦上開啟設定檔進行編輯。
  2. 複製下列 mTLS 設定屬性,並貼到設定檔中:
    ALL_IP="ALL_PRIVATE_IPS_IN_CLUSTER"
    ZK_MTLS_HOSTS="ZOOKEEPER_PRIVATE_IPS"
    CASS_MTLS_HOSTS="CASSANDRA_PRIVATE_IPS"
    PG_MTLS_HOSTS="POSTGRES_PRIVATE_IPS"
    RT_MTLS_HOSTS="ROUTER_PRIVATE_IPS"
    MS_MTLS_HOSTS="MGMT_SERVER_PRIVATE_IPS"
    MP_MTLS_HOSTS="MESSAGE_PROCESSOR_PRIVATE_IPS"
    QP_MTLS_HOSTS="QPID_PRIVATE_IPS"
    LDAP_MTLS_HOSTS="OPENLDAP_PRIVATE_IPS"
    MTLS_ENCAPSULATE_LDAP="y"
    
    ENABLE_SIDECAR_PROXY="y"
    ENCRYPT_DATA="BASE64_GOSSIP_MESSAGE"
    PATH_TO_CA_CERT="PATH/TO/consul-agent-ca.pem"
    PATH_TO_CA_KEY="PATH/TO/consul-agent-ca-key.pem"
    APIGEE_MTLS_NUM_DAYS_CERT_VALID_FOR="NUMBER_OF_DAYS"
    TLS_MIN_VERSION="tls12"
    TLS_CIPHER_SUITES="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384"
    

    根據您的設定,設定每個屬性的值。

    下表說明這些設定屬性:

    屬性 說明
    ALL_IP 叢集內所有節點的私人主機 IP 位址清單,以空格分隔。

    IP 位址的順序無關緊要,只是叢集內所有設定檔的 IP 位址必須相同。

    如果您為多個資料中心設定 Apigee mTLS,請列出所有區域中所有主機的所有 IP 位址。

    LDAP_MTLS_HOSTS 叢集內 OpenLDAP 節點的私人主機 IP 位址。
    ZK_MTLS_HOSTS

    叢集內託管 ZooKeeper 節點的私人主機 IP 位址清單 (以空格分隔)。

    請注意,根據需求,至少須有三個 ZooKeeper 節點。

    CASS_MTLS_HOSTS 以空格分隔的清單,當中列出在叢集中託管 Cassandra 伺服器的私人主機 IP 位址。
    PG_MTLS_HOSTS 在叢集中託管 Postgres 伺服器的私人主機 IP 位址清單 (以空格分隔)。
    RT_MTLS_HOSTS 在叢集中託管路由器的私人主機 IP 位址清單 (以空格分隔)。
    MTLS_ENCAPSULATE_LDAP 加密郵件處理者和 LDAP 伺服器之間的 LDAP 流量。請設為 y
    MS_MTLS_HOSTS 以空格分隔的私人主機 IP 位址清單,管理伺服器節點在叢集中託管。
    MP_MTLS_HOSTS 以空格分隔的私人主機 IP 位址清單,訊息處理器託管於叢集中。
    QP_MTLS_HOSTS 以空格分隔的私人主機 IP 位址清單,託管於叢集中的 Qpid 伺服器。
    ENABLE_SIDECAR_PROXY 決定 Cassandra 和 Postgres 是否應注意服務網格。

    此值必須設為「y」。

    ENCRYPT_DATA Consul 使用的 Base64 編碼加密金鑰。這是透過步驟 2:安裝 Consul 並產生憑證中的 consul keygen 指令產生這個金鑰。

    叢集內所有節點的值都必須相同。

    PATH_TO_CA_CERT 節點上的憑證檔案位置。這是您在步驟 2:安裝 Consul 並產生憑證中產生的檔案。

    叢集內所有節點的這個位置都必須相同,這樣才能使用相同的設定檔。

    憑證必須採用 X509v3 編碼。

    PATH_TO_CA_KEY 金鑰檔案在節點上的位置。這是您在步驟 2:安裝 Consul 並產生憑證中產生的檔案。

    叢集內所有節點的這個位置都必須相同,這樣才能使用相同的設定檔。

    金鑰檔案必須採用 X509v3 編碼。

    APIGEE_MTLS_NUM_DAYS_CERT_VALID_FOR

    產生自訂憑證時,憑證要使用的天數。

    預設值為 365。最大值是 7865 天 (5 年)。

    TLS_MIN_VERSION 指定允許的最低 TLS 版本。設為 tls12 即可強制執行傳輸層安全標準 (TLS) 1.2 版本的最低需求。
    TLS_CIPHER_SUITES 允許使用的 TLS 加密套件清單 (以半形逗號分隔)。

    例如:TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384

    除了上述屬性以外,當您在多資料中心設定上安裝 Apigee mTLS 時,該模式還會使用多項額外屬性。詳情請參閱「設定多個資料中心」的說明。

  3. 確認 ENABLE_SIDECAR_PROXY 已設為「y」。
  4. 更新主機相關屬性中的 IP 位址。參照每個節點時,請務必使用私人 IP 位址,而非公開 IP 位址。

    在後續步驟中,您將設定其他屬性的值,例如 ENCRYPT_DATAPATH_TO_CA_CERTPATH_TO_CA_KEY。您尚未設定這些值。

    編輯 apigee-mtls 設定屬性時,請注意下列事項:

    • 所有屬性皆為字串,您必須以單引號或雙引號括住所有屬性的值。
    • 如果主機相關值有多個私人 IP 位址,請使用空格分隔每個 IP 位址。
    • 在設定檔中,請針對所有主機相關屬性使用私人 IP 位址,不要使用主機名稱或公開 IP 位址。
    • 屬性值中的 IP 位址順序在叢集內所有設定檔的順序必須相同。
  5. 儲存對設定檔所做的變更。

步驟 2:安裝 Consul 並產生憑證

本節說明如何安裝 Consul 並產生已啟用 mTLS 的元件使用的憑證。

您必須選擇下列其中一種方法來產生憑證:

  • (建議做法) 按照本節所述,使用 Consul 建立自己的憑證授權單位 (CA)
  • 將現有 CA 的憑證與 Apigee mTLS 搭配使用 (進階)

關於憑證

憑證包含以下項目:

  • Certificate:TLS 憑證
  • 金鑰:TLS 公開金鑰
  • Gossip 訊息:採用 Base-64 編碼的加密金鑰

這些檔案只會產生一次版本,接著,您可以將金鑰和憑證檔案複製到叢集中的所有節點,並將加密金鑰新增至設定檔,也會將加密金鑰一併複製到所有節點。

如要進一步瞭解 Consul 的加密實作,請參閱以下內容:

安裝 Consul 並產生憑證

如要產生 Apigee mTLS 用來驗證 Private Cloud 叢集中節點間安全通訊的憑證,請使用本機 Consul 二進位檔。因此,您必須在管理機器上安裝 Consul 才能產生憑證。

如何安裝 Consul 並產生 mTLS 憑證:

  1. 在管理電腦上,從 HashiCorp 網站下載 Consul 1.8.0 二進位檔。
  2. 將下載封存檔的內容解壓縮。例如,將內容擷取至 /opt/consul/
  3. 在管理電腦上執行下列指令,建立新的憑證授權單位 (CA):
    /opt/consul/consul tls ca create

    Consul 會建立下列構成「憑證/金鑰組」的檔案

    • consul-agent-ca.pem (憑證)
    • consul-agent-ca-key.pem (鍵)

    根據預設,憑證和金鑰檔案會進行 X509v3 編碼。

    您稍後會將這些檔案複製到叢集中的所有節點。但目前您只能決定這些檔案的節點「位置」。且應位於各節點上的相同位置。例如 /opt/apigee/

  4. 在設定檔中,將 PATH_TO_CA_CERT 的值設為您要在節點上複製 consul-agent-ca.pem 檔案的位置。例如:
    PATH_TO_CA_CERT="/opt/apigee/consul-agent-ca.pem"
  5. PATH_TO_CA_KEY 的值設為您要在節點上複製 consul-agent-ca-key.pem 檔案的位置。例如:
    PATH_TO_CA_KEY="/opt/apigee/consul-agent-ca-key.pem"
  6. 執行下列指令,為 Consul 建立加密金鑰:
    /opt/consul/consul keygen

    Consul 會輸出類似以下的隨機字串:

    QbhgD+EXAMPLE+Y9u0742X/IqX3X429/x1cIQ+JsQvY=
  7. 複製這個產生的字串,並將其設為設定檔中 ENCRYPT_DATA 屬性的值。例如:
    ENCRYPT_DATA="QbhgD+EXAMPLE+Y9u0742X/IqX3X429/x1cIQ+JsQvY="
  8. 儲存設定檔。

以下範例顯示設定檔中的 mTLS 相關設定 (含範例值):

...
IP1=10.126.0.121
IP2=10.126.0.124
IP3=10.126.0.125
IP4=10.126.0.127
IP5=10.126.0.130
ALL_IP="$IP1 $IP2 $IP3 $IP4 $IP5"
LDAP_MTLS_HOSTS="$IP3"
ZK_MTLS_HOSTS="$IP3 $IP4 $IP5"
CASS_MTLS_HOSTS="$IP3 $IP4 $IP5"
PG_MTLS_HOSTS="$IP2 $IP1"
RT_MTLS_HOSTS="$IP4 $IP5"
MS_MTLS_HOSTS="$IP3"
MP_MTLS_HOSTS="$IP4 $IP5"
QP_MTLS_HOSTS="$IP2 $IP1"
ENABLE_SIDECAR_PROXY="y"
ENCRYPT_DATA="QbhgD+EXAMPLE+Y9u0742X/IqX3X429/x1cIQ+JsQvY="
PATH_TO_CA_CERT="/opt/apigee/consul-agent-ca.pem"
PATH_TO_CA_KEY="/opt/apigee/consul-agent-ca-key.pem"
...

步驟 3:發布設定檔和憑證

使用 scp 等工具將下列檔案複製到所有節點:

  • 設定檔:複製這個檔案的更新版本,並取代所有節點 (不只是執行 ZooKeeper 的節點) 上的現有版本。
  • consul-agent-ca.pem:複製到您在設定檔中指定為 PATH_TO_CA_CERT 值的位置。
  • consul-agent-ca-key.pem:複製到您在設定檔中指定為 PATH_TO_CA_KEY 值的位置。

請確認憑證和金鑰檔案的複製位置與您在步驟 2:安裝 Consul 並產生憑證的設定檔中設定的值相符。

步驟 4:初始化 apigee-mtls

在每個節點上安裝 apigee-mtls、更新設定檔,並將設定檔和憑證複製到叢集中的所有節點後,就可以在每個節點上初始化 apigee-mtls 元件。

如要初始化 apigee-mtls:

  1. 以超級使用者的身分登入叢集中的節點。您可以任意順序在節點上執行這些步驟。
  2. apigee:apigee 使用者設為已更新設定檔的擁有者,如以下範例所示:
    chown apigee:apigee config_file
  3. 執行下列指令來設定 apigee-mtls 元件:
    /opt/apigee/apigee-service/bin/apigee-service apigee-mtls setup -f config_file
  4. (選用) 執行下列指令,驗證設定是否成功:
    /opt/apigee/apigee-mtls/lib/actions/iptables.sh validate
  5. 執行下列指令來啟動 Apigee mTLS:
    /opt/apigee/apigee-service/bin/apigee-service apigee-mtls start

    安裝 Apigee mTLS 後,您必須在節點上的任何其他元件「之前」啟動這個元件。

  6. (僅限 Cassandra 節點) Cassandra 需要其他引數,才能在安全性網格中運作。因此,您必須在每個 Cassandra 節點上執行下列指令:
    /opt/apigee/apigee-service/bin/apigee-service apigee-cassandra setup -f config_file
    /opt/apigee/apigee-service/bin/apigee-service apigee-cassandra configure
    /opt/apigee/apigee-service/bin/apigee-service apigee-cassandra restart
  7. (僅限 Postgres 節點) Postgres 需要額外的引數才能在安全性網格中運作。因此,您必須在 Postgres 節點上執行下列操作:

    (僅限主要郵件)

    1. 對 Postgres 主要節點執行下列指令:
      /opt/apigee/apigee-service/bin/apigee-service apigee-postgresql setup -f config_file
      /opt/apigee/apigee-service/bin/apigee-service apigee-postgresql configure
      /opt/apigee/apigee-service/bin/apigee-service apigee-postgresql restart

    (僅限待命)

    1. 備份現有的 Postgres 資料。如要安裝 Apigee mTLS,您必須重新初始化主要/待命節點,以免資料遺失。詳情請參閱「設定 Postgres 的主要/待命複製功能」。
    2. 刪除所有 Postgres 資料:
      rm -rf /opt/apigee/data/apigee-postgresql/pgdata
    3. 設定 Postgres 並重新啟動 Postgres,如以下範例所示:
      /opt/apigee/apigee-service/bin/apigee-service apigee-postgresql setup -f config_file
      /opt/apigee/apigee-service/bin/apigee-service apigee-postgresql configure
      /opt/apigee/apigee-service/bin/apigee-service apigee-postgresql restart

    如果您要在多資料中心拓撲上安裝,請使用設定檔的絕對路徑。

  8. 按照開始順序啟動節點上的其餘 Apigee 元件,如以下範例所示:
    /opt/apigee/apigee-service/bin/apigee-service component_name start
  9. 針對叢集中的每個節點重複執行這項程序。
  10. (選用) 使用下列一或多項方法,確認 apigee-mtls 初始化成功:
    1. 驗證 iptable 設定
    2. 驗證遠端 Proxy 狀態
    3. 驗證仲裁狀態

    這些方法都會在「驗證您的設定」中說明。

變更現有的 apigee-mtls 設定

如要自訂現有的 apigee-mtls 設定,必須解除安裝 apigee-mtls 再重新安裝。您也必須將所有節點套用自訂設定。

請再複習一次,變更現有的 Apigee mTLS 設定時:

  • 如果您變更設定檔,必須先解除安裝 apigee-mtls,然後重新執行 setupconfigure
    # DO THIS:
    /opt/apigee/apigee-service/bin/apigee-service apigee-mtls uninstall
    
    # BEFORE YOU DO THIS:
    /opt/apigee/apigee-service/bin/apigee-service apigee-mtls setup -f file
    OR
    /opt/apigee/apigee-service/bin/apigee-service apigee-mtls configure
  • 您必須在叢集中的所有節點上,解除安裝並重新執行 setupconfigure,而不只是單一節點。