4.19.06.10 – נתוני גרסה של Edge לענן פרטי

אתם צופים במסמכי התיעוד של Apigee Edge.
כדאי לעיין במסמכי התיעוד של Apigee X.
מידע

ב-29 בספטמבר 2020, השקנו גרסה חדשה של Apigee Edge for Private Cloud.

תהליך העדכון

עדכון הגרסה הזו יעדכן את הרכיבים ברשימה הבאה של חבילות RPM:

  • edge-gateway-4.19.06-0.0.20094.noarch.rpm
  • edge-management-server-4.19.06-0.0.20094.noarch.rpm
  • edge-message-processor-4.19.06-0.0.20094.noarch.rpm
  • edge-postgres-server-4.19.06-0.0.20094.noarch.rpm
  • edge-qpid-server-4.19.06-0.0.20094.noarch.rpm
  • edge-router-4.19.06-0.0.20094.noarch.rpm
  • apigee-mtls-4.19.06-0.0.20189.noarch.rpm
  • apigee-mtls-consul-4.19.06-0.0.20128.noarch.rpm
  • apigee-cassandra-2.1.16-0.0.2508.noarch.rpm
  • edge-ui-4.19.06-0.0.20164.noarch.rpm
  • edge-management-ui-static-4.19.06-0.0.20018.noarch.rpm
  • apigee-sso-4.19.06-0.0.20080.noarch.rpm
  • apigee-setup-4.19.06-0.0.1122.noarch.rpm

כדי לבדוק אם צריך לעדכן את גרסאות ה-RPM שמותקנות כרגע, מזינים את הפקודה:

apigee-all version

כדי לעדכן את ההתקנה, מבצעים את הפעולות הבאות בצמתי Edge:

  1. בכל צמתי Edge:

    1. מנקים את מאגרי Yum:
      sudo yum clean all
    2. מורידים את הקובץ העדכני Edge 4.19.06 bootstrap_4.19.06.sh אל /tmp/bootstrap_4.19.06.sh:
      curl https://software.apigee.com/bootstrap_4.19.06.sh -o /tmp/bootstrap_4.19.06.sh
    3. מתקינים את כלי השירות Edge 4.19.06 apigee-service ואת יחסי התלות:
      sudo bash /tmp/bootstrap_4.19.06.sh apigeeuser=uName apigeepassword=pWord

      כאשר uName:pWord הם שם המשתמש והסיסמה שקיבלתם מ-Apigee. אם לא תזינו את pWord, תתבקשו להזין אותו.

    4. מעדכנים את כלי השירות apigee-setup:
      sudo /opt/apigee/apigee-service/bin/apigee-service apigee-setup update
    5. משתמשים בפקודה source כדי להריץ את סקריפט apigee-service.sh:
      source /etc/profile.d/apigee-service.sh
  2. מעדכנים את כל צמתי Cassandra:

    /opt/apigee/apigee-setup/bin/update.sh -c cs -f configFile

    ‫configFile מציין את קובץ ההגדרות שבו השתמשתם כדי להתקין את Apigee Edge לענן פרטי. לדוגמה, /opt/silent.conf.

  3. בכל צומתי Edge, מריצים את הסקריפט update.sh לתהליך edge. כדי לעשות את זה, מריצים את הפקודה הבאה בכל צומת:
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  4. עדכון ממשק המשתמש של Edge:

    /opt/apigee/apigee-setup/bin/update.sh -c ui -f configFile
  5. מריצים את סקריפט update.sh ל-SSO בכל הצמתים. בכל צומת, מריצים את הפקודה הבאה:
    /opt/apigee/apigee-setup/bin/update.sh -c sso -f configFile
  6. אם אתם משתמשים בגרסה החדשה של Edge, מריצים את הפקודה הבאה:
    /opt/apigee/apigee-setup/bin/update.sh -c ue -f configFile
  7. אם אתם משתמשים ב-mTLS של Apigee, צריך לפעול לפי ההליך שמתואר במאמר שדרוג mTLS של Apigee.

    מידע נוסף זמין במאמר מבוא ל-Apigee mTLS.

תוכנות נתמכות

אין שינויים.

הוצאה משימוש וסיום תמיכה

אין הוצאות משימוש או השבתות חדשות.

תכונות חדשות

בקטע הזה מפורטות התכונות החדשות בגרסה הזו.

הצפנה של סיסמאות JMX

עכשיו אפשר להצפין סיסמאות JMX. פרטים נוספים זמינים במאמרים בנושא הפעלת הצפנת סיסמאות של JMX ו הפעלת אימות JMX ל-Cassandra. (150633039)

באגים שתוקנו

בטבלה הבאה מפורטים הבאגים שתוקנו בגרסה הזו:

מזהה הבעיה תיאור
159360654

האישורים של apigee-mtls היו תקפים ל-30 יום בלבד.

תוקף האישורים החדשים הוא שנה אחת. כדי לשדרג אישור ישן ל-30 יום לאישור חדש שתקף לשנה, אפשר לעיין במאמר בנושא שדרוג של Apigee MTLS.

147736003

ספרייה מיושנת בכתובת enterprise.apigee.com גרמה לבעיות אבטחה.

הספרייה עודכנה.

150594487

קבוצה של משאבי Java ברמת הארגון גרמה לכך שמעבדי ההודעות לא הצליחו לטעון ארגונים.

149739904

הסתרת נתונים בכותרות HTTP הייתה תלוית אותיות רישיות.

הבעיה הזו תוקנה: מסיכת הנתונים כבר לא תלויה באותיות רישיות או קטנות.

130416715

פגיעות פוטנציאלית בגלל הכותרת True-Client-IP

בגרסה הזו הוסף רכיב חדש של מדיניות בקרת גישה, IgnoreTrueClientIPHeader, שפותר את הבעיה. מידע נוסף מופיע במאמר בנושא הרכיב IgnoreTrueClientIPHeader.

161858295

חלק מהמשתנים השקופים נכתבו בצורה שגויה.

המשתנה להתקנה שקטה SSO_JWT_SIGNING_KEY_FILEPATH כבר לא מאוית בצורה שגויה.

160951701

ההתקנה של mTLS נכשלה בגלל בעיה בשרת Consul.

שודרג קובץ הבינארי של Consul מגרסה 1.6.2 לגרסה היציבה האחרונה, 1.8.0.

132654321

בנתוני יומני הביקורת לא נכללו משתמשים שהתפקידים שלהם עודכנו.

אחרי ביצוע שינויים בתפקידים של משתמשים קיימים או הוספה של משתמש קיים לארגון, ביומן הביקורת הופיעה ההודעה 'עדכון משתמש לא מוגדר', שלא אפשרה לראות על מי בוצעה הפעולה.

160916451

ההתקנה של mTLS נכשלה בגלל גרסה מיושנת של קובץ הבינארי של Consul.

הקובץ הבינארי של Consul שודרג מגרסה 1.6.2 לגרסה היציבה העדכנית, 1.8.0.

‫apigee-mtls מטפל עכשיו בצורה נכונה בשרתים עם כמה כתובות וממשקי רשת.

161764596

‫apigee-tomcat לא עודכן כשבוצעו עדכוני תיקון.

הבעיה הזו נפתרה.

133145969

לא היה תיעוד להשבתת פרוטוקולים בממשק המשתמש.

לעיון במסמכי עזרה חדשים, אפשר לעבור אל השבתת פרוטוקולי TLS.

בעיות מוכרות

בטבלה הבאה מפורטות בעיות מוכרות בגרסה הזו:

מזהה הבעיה תיאור
149245401

בעיה במאגר החיבורים של מדיניות LDAP

ההגדרות של מאגר חיבורי LDAP ל-JNDI שהוגדרו דרך משאב LDAP לא משתקפות, והגדרות ברירת המחדל של JNDI גורמות לחיבורים חד-פעמיים בכל פעם. כתוצאה מכך, חיבורים נפתחים ונסגרים בכל פעם לשימוש חד-פעמי, ונוצר מספר גדול של חיבורים לשעה לשרת ה-LDAP.

פתרון עקיף:

כדי לשנות את המאפיינים של מאגר חיבורי LDAP, מבצעים את השלבים הבאים כדי להגדיר שינוי גלובלי בכל מדיניות LDAP.

  1. יוצרים קובץ מאפייני תצורה אם הוא לא קיים:
    /opt/apigee/customer/application/message-processor.properties
  2. מוסיפים את השורות הבאות לקובץ (מחליפים את הערכים של מאפייני Java Naming and Directory Interface‏ (JNDI) בהתאם לדרישות התצורה של משאב ה-LDAP).
    bin_setenv_ext_jvm_opts="-Dcom.sun.jndi.ldap.connect.pool.maxsize=20
    -Dcom.sun.jndi.ldap.connect.pool.prefsize=2
    -Dcom.sun.jndi.ldap.connect.pool.initsize=2
    -Dcom.sun.jndi.ldap.connect.pool.timeout=120000
    -Dcom.sun.jndi.ldap.connect.pool.protocol=ssl"
  3. חשוב לוודא שהקובץ /opt/apigee/customer/application/message-processor.properties נמצא בבעלות של apigee:apigee.
  4. מפעילים מחדש כל מעבד הודעות.

כדי לוודא שהמאפיינים של מאגר החיבורים JNDI פועלים, אפשר לבצע tcpdump כדי לראות את ההתנהגות של מאגר החיבורים של LDAP לאורך זמן.