Как настроить несколько центров обработки данных для Apigee mTLS

Apigee mTLS поддерживает несколько центров обработки данных, поэтому вы можете масштабировать конфигурацию, чтобы включить более сложные топологии, например кластерную установку из 12 узлов.

Процесс установки mTLS в топологии с несколькими центрами обработки данных такой же, как и в более простых топологиях. Однако вам необходимо убедиться, что ваша установка соответствует требованиям, и изменить файлы конфигурации, как описано в следующих разделах.

Требования

Чтобы использовать Apigee mTLS с несколькими центрами обработки данных, необходимо:

  • Удалите apigee-mtls и установите его заново, выбрав конфигурацию с несколькими центрами обработки данных. Изменить существующую конфигурацию нельзя. Подробнее о том, как изменить существующую конфигурацию apigee-mtls…
  • Откройте порт 8302 на каждом хосте, на котором выполняется mTLS.
  • Убедитесь, что у всех участников кластера mTLS уникальные IP-адреса, которые не меняются для всех участников кластера.
  • При указании файлов конфигурации используйте в командах абсолютные пути, если есть вероятность неоднозначности.
  • Добавьте свойства конфигурации для нескольких центров обработки данных, как описано в разделе Файлы конфигурации для нескольких центров обработки данных.

Файлы конфигурации для нескольких центров обработки данных

Чтобы использовать Apigee mTLS с несколькими центрами обработки данных, создайте отдельный файл конфигурации для каждого центра.

В каждом из файлов конфигурации:

  1. Измените значение свойства конфигурации ALL_IP, чтобы включить все IP-адреса хостов во всех регионах.
  2. Убедитесь, что значение свойства REGION – это название текущего региона или центра обработки данных. Пример: dc-1.
  3. Добавьте следующие свойства:
    Свойство Описание
    APIGEE_MTLS_MULTI_DC_ENABLE Используете ли вы конфигурацию с несколькими центрами обработки данных. Установите значение "y", если вы настраиваете несколько центров обработки данных. В противном случае пропустите этот параметр или задайте значение "n". Значение по умолчанию не указано.
    MTLS_LOCAL_REGION_IP Список всех IP-адресов, используемых текущим регионом, который вы настраиваете, разделенных пробелами. Пример: "10.0.0.1 10.0.0.2 10.0.0.3".

    Для второго региона в конфигурации используйте свойство MTLP_REMOTE_REGION_1_IP.

    MTLS_REMOTE_REGION_1_NAME Название второго региона в конфигурации с несколькими центрами обработки данных. Пример: dc-2.

    В файле конфигурации второго региона для REGION будет использоваться значение dc-2, а для MTLS_REMOTE_REGION_1_NAME. – dc-1.

    MTLS_REMOTE_REGION_1_IP Список всех IP-адресов, используемых вторым регионом в конфигурации с несколькими центрами обработки данных, разделенных пробелами. Пример: "10.0.0.4 10.0.0.5 10.0.0.6".

Ниже приведены примеры файлов конфигурации для двух центров обработки данных ("dc-1" и "dc-2"). Свойства, относящиеся к конфигурации с несколькими центрами обработки данных, выделены.

Файл конфигурации dc-1

ALL_IP="10.126.0.114 10.126.0.113 10.126.0.96 10.126.0.132 10.126.0.133 10.126.0.104 10.126.0.106 10.126.0.105 10.126.0.95 10.126.0.102 10.126.0.100 10.126.0.112"
LDAP_MTLS_HOSTS="10.126.0.114 10.126.0.106"
ZK_MTLS_HOSTS="10.126.0.114 10.126.0.113 10.126.0.96 10.126.0.106 10.126.0.105 10.126.0.95"
CASS_MTLS_HOSTS="10.126.0.114 10.126.0.113 10.126.0.96 10.126.0.106 10.126.0.105 10.126.0.95"
PG_MTLS_HOSTS="10.126.0.104 10.126.0.112"
RT_MTLS_HOSTS="10.126.0.113 10.126.0.96 10.126.0.105 10.126.0.95"
MS_MTLS_HOSTS="10.126.0.114 10.126.0.106"
MP_MTLS_HOSTS="10.126.0.113 10.126.0.96 10.126.0.105 10.126.0.95"
QP_MTLS_HOSTS="10.126.0.132 10.126.0.133 10.126.0.102 10.126.0.100"
ENABLE_SIDECAR_PROXY="y"
ENCRYPT_DATA="zRNQ9lhRySNTfegiLLLfIQ=="
PATH_TO_CA_CERT="/opt/consul-agent-ca.pem"
PATH_TO_CA_KEY="/opt/consul-agent-ca-key.pem"

APIGEE_MTLS_MULTI_DC_ENABLE="y"
REGION="dc-1"
MTLS_LOCAL_REGION_IP="10.126.0.114 10.126.0.113 10.126.0.96 10.126.0.132 10.126.0.133 10.126.0.104"
MTLS_REMOTE_REGION_1_NAME="dc-2"
MTLS_REMOTE_REGION_1_IP="10.126.0.106 10.126.0.105 10.126.0.95 10.126.0.102 10.126.0.100 10.126.0.112"

Файл конфигурации dc-2

ALL_IP="10.126.0.114 10.126.0.113 10.126.0.96 10.126.0.132 10.126.0.133 10.126.0.104 10.126.0.106 10.126.0.105 10.126.0.95 10.126.0.102 10.126.0.100 10.126.0.112"
LDAP_MTLS_HOSTS="10.126.0.114 10.126.0.106"
ZK_MTLS_HOSTS="10.126.0.114 10.126.0.113 10.126.0.96 10.126.0.106 10.126.0.105 10.126.0.95"
CASS_MTLS_HOSTS="10.126.0.114 10.126.0.113 10.126.0.96 10.126.0.106 10.126.0.105 10.126.0.95"
PG_MTLS_HOSTS="10.126.0.104 10.126.0.112"
RT_MTLS_HOSTS="10.126.0.113 10.126.0.96 10.126.0.105 10.126.0.95"
MS_MTLS_HOSTS="10.126.0.114 10.126.0.106"
MP_MTLS_HOSTS="10.126.0.113 10.126.0.96 10.126.0.105 10.126.0.95"
QP_MTLS_HOSTS="10.126.0.132 10.126.0.133 10.126.0.102 10.126.0.100"
ENABLE_SIDECAR_PROXY="y"
ENCRYPT_DATA="zRNQ9lhRySNTfegiLLLfIQ=="
PATH_TO_CA_CERT="/opt/consul-agent-ca.pem"
PATH_TO_CA_KEY="/opt/consul-agent-ca-key.pem"

APIGEE_MTLS_MULTI_DC_ENABLE="y"
REGION="dc-2"
MTLS_LOCAL_REGION_IP="10.126.0.106 10.126.0.105 10.126.0.95 10.126.0.102 10.126.0.100 10.126.0.112"
MTLS_REMOTE_REGION_1_NAME="dc-1"
MTLS_REMOTE_REGION_1_IP="10.126.0.114 10.126.0.113 10.126.0.96 10.126.0.132 10.126.0.133 10.126.0.104"

Информацию о стандартных свойствах конфигурации можно найти в разделе Шаг 1. Обновите файл конфигурации.

Как протестировать конфигурацию с несколькими центрами обработки данных

Команда raft list-peers позволяет посмотреть список IP-адресов, определенных в MTLS_LOCAL_REGION_IP, то есть расположенных в одном центре обработки данных.

Ниже приведены примеры выходных данных команды raft list-peers:

[ec2-user]# consul operator raft list-peers

Node              ID                Address            State     Voter  RaftProtocol
prc-test-1-2119   d1361917-b244-42  10.126.0.151:8300  leader    true   3
prc-test-0-2119   fad66fc3-22a0-43  10.126.0.155:8300  follower  true   3
prc-test-2-2119   78847b12-dd83-44  10.126.0.159:8300  follower  true   3
prc-test-6-2119   60bb50ac-37b6-52  10.126.0.152:8300  leader    true   3
prc-test-7-2119   515bbdfd-e968-53  10.126.0.147:8300  follower  true   3
prc-test-8-2119   d869c9a5-b4f6-54  10.126.0.158:8300  follower  true   3

Apigee mTLS протестирован в двух центрах обработки данных. Однако вы можете указать конфигурации до восьми центров обработки данных, используя следующие свойства:

  • MTLS_REMOTE_REGION_[2-8]_IP
  • MTLS_REMOTE_REGION_[2-8]_NAME