Apigee mTLS поддерживает несколько центров обработки данных, поэтому вы можете масштабировать конфигурацию, чтобы включить более сложные топологии, например кластерную установку из 12 узлов.
Процесс установки mTLS в топологии с несколькими центрами обработки данных такой же, как и в более простых топологиях. Однако вам необходимо убедиться, что ваша установка соответствует требованиям, и изменить файлы конфигурации, как описано в следующих разделах.
Требования
Чтобы использовать Apigee mTLS с несколькими центрами обработки данных, необходимо:
- Удалите
apigee-mtlsи установите его заново, выбрав конфигурацию с несколькими центрами обработки данных. Изменить существующую конфигурацию нельзя. Подробнее о том, как изменить существующую конфигурацию apigee-mtls… - Откройте порт 8302 на каждом хосте, на котором выполняется mTLS.
- Убедитесь, что у всех участников кластера mTLS уникальные IP-адреса, которые не меняются для всех участников кластера.
- При указании файлов конфигурации используйте в командах абсолютные пути, если есть вероятность неоднозначности.
- Добавьте свойства конфигурации для нескольких центров обработки данных, как описано в разделе Файлы конфигурации для нескольких центров обработки данных.
Файлы конфигурации для нескольких центров обработки данных
Чтобы использовать Apigee mTLS с несколькими центрами обработки данных, создайте отдельный файл конфигурации для каждого центра.
В каждом из файлов конфигурации:
- Измените значение свойства конфигурации
ALL_IP, чтобы включить все IP-адреса хостов во всех регионах. - Убедитесь, что значение свойства
REGION– это название текущего региона или центра обработки данных. Пример: dc-1. - Добавьте следующие свойства:
Свойство Описание APIGEE_MTLS_MULTI_DC_ENABLEИспользуете ли вы конфигурацию с несколькими центрами обработки данных. Установите значение "y", если вы настраиваете несколько центров обработки данных. В противном случае пропустите этот параметр или задайте значение "n". Значение по умолчанию не указано. MTLS_LOCAL_REGION_IPСписок всех IP-адресов, используемых текущим регионом, который вы настраиваете, разделенных пробелами. Пример: "10.0.0.1 10.0.0.2 10.0.0.3". Для второго региона в конфигурации используйте свойство
MTLP_REMOTE_REGION_1_IP.MTLS_REMOTE_REGION_1_NAMEНазвание второго региона в конфигурации с несколькими центрами обработки данных. Пример: dc-2. В файле конфигурации второго региона для
REGIONбудет использоваться значение dc-2, а дляMTLS_REMOTE_REGION_1_NAME.– dc-1.MTLS_REMOTE_REGION_1_IPСписок всех IP-адресов, используемых вторым регионом в конфигурации с несколькими центрами обработки данных, разделенных пробелами. Пример: "10.0.0.4 10.0.0.5 10.0.0.6".
Ниже приведены примеры файлов конфигурации для двух центров обработки данных ("dc-1" и "dc-2"). Свойства, относящиеся к конфигурации с несколькими центрами обработки данных, выделены.
Файл конфигурации dc-1
ALL_IP="10.126.0.114 10.126.0.113 10.126.0.96 10.126.0.132 10.126.0.133 10.126.0.104 10.126.0.106 10.126.0.105 10.126.0.95 10.126.0.102 10.126.0.100 10.126.0.112" LDAP_MTLS_HOSTS="10.126.0.114 10.126.0.106" ZK_MTLS_HOSTS="10.126.0.114 10.126.0.113 10.126.0.96 10.126.0.106 10.126.0.105 10.126.0.95" CASS_MTLS_HOSTS="10.126.0.114 10.126.0.113 10.126.0.96 10.126.0.106 10.126.0.105 10.126.0.95" PG_MTLS_HOSTS="10.126.0.104 10.126.0.112" RT_MTLS_HOSTS="10.126.0.113 10.126.0.96 10.126.0.105 10.126.0.95" MS_MTLS_HOSTS="10.126.0.114 10.126.0.106" MP_MTLS_HOSTS="10.126.0.113 10.126.0.96 10.126.0.105 10.126.0.95" QP_MTLS_HOSTS="10.126.0.132 10.126.0.133 10.126.0.102 10.126.0.100" ENABLE_SIDECAR_PROXY="y" ENCRYPT_DATA="zRNQ9lhRySNTfegiLLLfIQ==" PATH_TO_CA_CERT="/opt/consul-agent-ca.pem" PATH_TO_CA_KEY="/opt/consul-agent-ca-key.pem" APIGEE_MTLS_MULTI_DC_ENABLE="y" REGION="dc-1" MTLS_LOCAL_REGION_IP="10.126.0.114 10.126.0.113 10.126.0.96 10.126.0.132 10.126.0.133 10.126.0.104" MTLS_REMOTE_REGION_1_NAME="dc-2" MTLS_REMOTE_REGION_1_IP="10.126.0.106 10.126.0.105 10.126.0.95 10.126.0.102 10.126.0.100 10.126.0.112"
Файл конфигурации dc-2
ALL_IP="10.126.0.114 10.126.0.113 10.126.0.96 10.126.0.132 10.126.0.133 10.126.0.104 10.126.0.106 10.126.0.105 10.126.0.95 10.126.0.102 10.126.0.100 10.126.0.112" LDAP_MTLS_HOSTS="10.126.0.114 10.126.0.106" ZK_MTLS_HOSTS="10.126.0.114 10.126.0.113 10.126.0.96 10.126.0.106 10.126.0.105 10.126.0.95" CASS_MTLS_HOSTS="10.126.0.114 10.126.0.113 10.126.0.96 10.126.0.106 10.126.0.105 10.126.0.95" PG_MTLS_HOSTS="10.126.0.104 10.126.0.112" RT_MTLS_HOSTS="10.126.0.113 10.126.0.96 10.126.0.105 10.126.0.95" MS_MTLS_HOSTS="10.126.0.114 10.126.0.106" MP_MTLS_HOSTS="10.126.0.113 10.126.0.96 10.126.0.105 10.126.0.95" QP_MTLS_HOSTS="10.126.0.132 10.126.0.133 10.126.0.102 10.126.0.100" ENABLE_SIDECAR_PROXY="y" ENCRYPT_DATA="zRNQ9lhRySNTfegiLLLfIQ==" PATH_TO_CA_CERT="/opt/consul-agent-ca.pem" PATH_TO_CA_KEY="/opt/consul-agent-ca-key.pem" APIGEE_MTLS_MULTI_DC_ENABLE="y" REGION="dc-2" MTLS_LOCAL_REGION_IP="10.126.0.106 10.126.0.105 10.126.0.95 10.126.0.102 10.126.0.100 10.126.0.112" MTLS_REMOTE_REGION_1_NAME="dc-1" MTLS_REMOTE_REGION_1_IP="10.126.0.114 10.126.0.113 10.126.0.96 10.126.0.132 10.126.0.133 10.126.0.104"
Информацию о стандартных свойствах конфигурации можно найти в разделе Шаг 1. Обновите файл конфигурации.
Как протестировать конфигурацию с несколькими центрами обработки данных
Команда raft list-peers позволяет посмотреть список IP-адресов, определенных в MTLS_LOCAL_REGION_IP, то есть расположенных в одном центре обработки данных.
Ниже приведены примеры выходных данных команды raft list-peers:
[ec2-user]# consul operator raft list-peers Node ID Address State Voter RaftProtocol prc-test-1-2119 d1361917-b244-42 10.126.0.151:8300 leader true 3 prc-test-0-2119 fad66fc3-22a0-43 10.126.0.155:8300 follower true 3 prc-test-2-2119 78847b12-dd83-44 10.126.0.159:8300 follower true 3 prc-test-6-2119 60bb50ac-37b6-52 10.126.0.152:8300 leader true 3 prc-test-7-2119 515bbdfd-e968-53 10.126.0.147:8300 follower true 3 prc-test-8-2119 d869c9a5-b4f6-54 10.126.0.158:8300 follower true 3
Apigee mTLS протестирован в двух центрах обработки данных. Однако вы можете указать конфигурации до восьми центров обработки данных, используя следующие свойства:
MTLS_REMOTE_REGION_[2-8]_IPMTLS_REMOTE_REGION_[2-8]_NAME