بهطور پیشفرض، TLS بین «مسیریاب» و «پردازشگر پیام» غیرفعال است.
برای فعال کردن رمزگذاری «امنیت لایه انتقال» بین «رهیاب» و «پردازشگر پیام»:
- مطمئن شوید که رهیاب میتواند به درگاه ۸۰۸۲ در «پردازشگر پیام» دسترسی داشته باشد.
- فایل keystore JKS حاوی گواهی TLS و کلید خصوصیتان را تولید کنید. برای اطلاعات بیشتر، پیکربندی «امنیت لایه انتقال»/ SSL برای Edge On Premises را ببینید.
- فایل JKS انبار کلید را در دایرکتوری در سرور «پردازشگر پیام» کپی کنید، برای مثال
/opt/apigee/customer/application. - تغییر اجازهها و مالکیت فایل JKS:
chown apigee:apigee /opt/apigee/customer/application/keystore.jks
chmod 600 /opt/apigee/customer/application/keystore.jksکه در آن
keystore.jksنام فایل انبار کلید شما است. - فایل
/opt/apigee/customer/application/message-processor.propertiesرا ویرایش کنید. اگر فایل وجود ندارد، آن را ایجاد کنید. - ویژگیهای زیر را در فایل
message-processor.propertiesتنظیم کنید:conf_message-processor-communication_local.http.ssl=true conf/message-processor-communication.properties+local.http.port=8443 conf/message-processor-communication.properties+local.http.ssl.keystore.type=jks conf/message-processor-communication.properties+local.http.ssl.keystore.path=/opt/apigee/customer/application/keystore.jks conf/message-processor-communication.properties+local.http.ssl.keyalias=apigee-devtest # Enter the obfuscated keystore password below. conf/message-processor-communication.properties+local.http.ssl.keystore.password=OBF:obsPword
که در آن
keystore.jksفایل انبار کلید شما است و obsPword گذرواژه انبار کلید و نام مستعار کلید مبهمسازیشده شما است.توجه: مقدار
باید با مقدار ارائهشده توسط گزینهconf/message-processor-communication.properties+local.http.ssl.keyalias=apigee-devtest
-aliasبرای فرمانkeytool، که در انتهای بخش ایجاد فایل JKS توضیح داده شده است، یکسان باشد.برای اطلاعات درباره تولید گذرواژه مبهم، به پیکربندی TLS/SSL برای Edge On Premises مراجعه کنید.
- مطمئن شوید که فایل
message-processor.propertiesمتعلق به کاربر «apigee» است: کاربر:chown apigee:apigee /opt/apigee/customer/application/message-processor.properties
- «پردازشگرها و مسیریابهای پیام» را متوقف کنید:
/opt/apigee/apigee-service/bin/apigee-service edge-message-processor stop
/opt/apigee/apigee-service/bin/apigee-service edge-router stop - در «مسیریاب»، همه فایلهای موجود در دایرکتوری
/opt/nginx/conf.dرا حذف کنید:rm -f /opt/nginx/conf.d/*
- «پردازشگرهای پیام» و «رهیابها» را شروع کنید:
/opt/apigee/apigee-service/bin/apigee-service edge-message-processor start
/opt/apigee/apigee-service/bin/apigee-service edge-router start - این فرایند را برای هر «پردازشگر پیام» تکرار کنید.
پساز فعال شدن «امنیت لایه انتقال» بین «مسیریاب» و «پردازشگر پیام»، فایل گزارش «پردازشگر پیام»
حاوی این پیام INFO است:
MessageProcessorHttpSkeletonFactory.configureSSL() : Instantiating Keystore of type: jks
این بیانیه INFO تأیید میکند که TLS بین «رهیاب» و «پردازشگر پیام» کار میکند.
جدول زیر همه داراییهای دردسترس در
message-processor.properties را فهرست میکند:
| مشخصات | شرح |
|---|---|
conf_message-processor-communication_local. http.host=localhost_or_IP_address |
اختیاری. نام میزبان برای گوش دادن به اتصالهای رهیاب. این کار نام میزبان پیکربندیشده در ثبت را ملغی میکند. |
conf/message-processor-communication. properties+local.http.port=8998 |
اختیاری. درگاهی که برای گوش دادن به اتصالات رهیاب استفاده میشود. پیشفرض ۸۹۹۸ است. |
conf_message-processor-communication_local. http.ssl=[ false | true ] |
برای فعال کردن TLS/SSL، این را روی true تنظیم کنید. پیشفرض false است. وقتی
«امنیت لایه انتقال»/ SSL فعال باشد، باید local.http.ssl.keystore.path و
local.http.ssl.keyalias را تنظیم کنید.
|
conf/message-processor-communication. properties+local.http.ssl.keystore.path= |
مسیر سیستم فایل محلی به انبار کلید (JKS یا PKCS12). وقتی local.http.ssl=true الزامی است. |
conf/message-processor-communication. properties+local.http.ssl.keyalias= |
نام مستعار کلید از مخزن کلید که برای اتصالات «امنیت لایه انتقال»/SSL استفاده میشود. وقتی local.http.ssl=true الزامی است. |
conf/message-processor-communication. properties+local.http.ssl.keyalias.password= |
گذرواژه استفادهشده برای رمزگذاری کلید درون انبار کلید. از گذرواژه مبهمسازیشده
با قالب زیر استفاده کنید:
OBF:obsPword |
conf/message-processor-communication. properties+local.http.ssl.keystore.type=jks |
نوع انبار کلید. درحالحاضر فقط از JKS و PKCS12 پشتیبانی میشود. پیشفرض JKS است. |
conf/message-processor-communication. properties+local.http.ssl.keystore.password= |
اختیاری. گذرواژه مبهم برای ذخیرهگاه کلید. از گذرواژه مبهم در
قالب زیر استفاده کنید:
OBF:obsPword |
conf_message-processor-communication_local. http.ssl.ciphers=cipher1,cipher2 |
اختیاری. وقتی پیکربندی شود، فقط رمزهای فهرستشده مجاز هستند. اگر حذف شود، از همه رمزهای پشتیبانیشده توسط JDK استفاده میشود. |