אתם צופים במסמכי התיעוד של Apigee Edge.
כדאי לעיין במסמכי התיעוד של Apigee X. מידע
ב-19 בדצמבר 2024 פרסמנו גרסה חדשה של Apigee Edge for Private Cloud.
תהליך העדכון
בקטע הזה מוסבר איך להתקין את הגרסה הזו אם אתם מעדכנים מגרסה קודמת של Edge for Private Cloud. אם אתם צריכים לעדכן מגרסה קודמת, כדאי לעיין במאמר החלת מספר גרסאות של תיקוני אבטחה.
עדכון הגרסה הזו יעדכן את הרכיבים שמפורטים בהמשך:
- apigee-nginx-1.26.1-el8.x86_64.rpm
- apigee-nginx-1.26.1-el9.x86_64.rpm
- apigee-qpidd-8.0.6-0.0.2534.noarch.rpm
- apigee-sso-4.53.00-0.0.21506.noarch.rpm
- apigee-tomcat-9.0.86-0.0.948.noarch.rpm
כדי לבדוק אם צריך לעדכן את גרסאות ה-RPM שמותקנות כרגע, מזינים:
apigee-all version
כדי לעדכן את ההתקנה, מבצעים את הפעולות הבאות בצמתי Edge:
-
בכל צמתי Edge:
- מנקים את מאגרי Yum:
sudo yum clean all
- מורידים את קובץ Edge 4.53.00
bootstrap_4.53.00.shאל/tmp/bootstrap_4.53.00.sh:curl https://software.apigee.com/bootstrap_4.53.00.sh -o /tmp/bootstrap_4.53.00.sh
- מתקינים את כלי השירות Edge 4.53.00
apigee-serviceואת יחסי התלות:sudo bash /tmp/bootstrap_4.53.00.sh apigeeuser=uName apigeepassword=pWord
כאשר uName ו-pWord הם שם המשתמש והסיסמה שקיבלתם מ-Apigee. אם לא תזינו את pWord, תתבקשו להזין אותו.
- משתמשים בפקודה
sourceכדי להריץ את סקריפטapigee-service.sh:source /etc/profile.d/apigee-service.sh
- מנקים את מאגרי Yum:
- בכל צומתי Qpid, מריצים את הסקריפט
update.sh:/opt/apigee/apigee-setup/bin/update.sh -c qpid -f configFile
- בצמתים של SSO, פועלים לפי ההליך שמפורט בקטע שלבים לעדכון Apigee SSO מגרסאות ישנות יותר:
/opt/apigee/apigee-setup/bin/update.sh -c sso -f configFile
שלבים לעדכון Apigee SSO מגרסאות ישנות יותר
ב-Edge for Private Cloud 4.53.00, המפתחות והאישורים של ספק הזהויות שמשמשים ברכיב apigee-sso מוגדרים עכשיו דרך מאגר מפתחות. תצטרכו לייצא את המפתח והאישור שבהם השתמשתם קודם למאגר מפתחות, להגדיר אותו ואז להמשיך בעדכון ה-SSO כרגיל.
-
מאתרים את המפתח והאישור הקיימים שמשמשים להגדרת ספק הזהויות:
-
מאחזרים את האישור על ידי חיפוש הערך של SSO_SAML_SERVICE_PROVIDER_CERTIFICATE בקובץ התצורה של התקנת ה-SSO או על ידי שליחת שאילתה לרכיב
apigee-ssoלגבי conf_login_service_provider_certificate.מריצים את הפקודה הבאה בצומת ה-SSO כדי לשלוח שאילתה אל
apigee-ssoלגבי הנתיב של אישור ה-IDP. בודקים את הערך בשורה האחרונה של הפלט.apigee-service apigee-sso configure -search conf_login_service_provider_certificate
-
מאחזרים את המפתח על ידי חיפוש הערך של SSO_SAML_SERVICE_PROVIDER_KEY בקובץ ההגדרות של התקנת ה-SSO או על ידי שליחת שאילתה לרכיב
apigee-ssoלגבי conf_login_service_provider_key.מריצים את הפקודה הבאה בצומת ה-SSO כדי לשלוח שאילתה אל
apigee-ssoלגבי נתיב המפתח של ספק הזהויות. בפלט, מחפשים את הערך בשורה האחרונה.apigee-service apigee-sso configure -search conf_login_service_provider_key
-
-
מייצאים את המפתח והאישור אל keystore:
-
מייצאים את המפתח והאישור אל PKCS12 keystore:
sudo openssl pkcs12 -export -clcerts -in <certificate_path> -inkey <key_path> -out <keystore_path> -name <alias>
פרמטרים:
-
certificate_path: הנתיב לקובץ האישור שאוחזר בשלב 1.א. -
key_path: הנתיב לקובץ המפתח הפרטי שאוחזר בשלב 1.ב. -
keystore_path: הנתיב למאגר המפתחות שנוצר לאחרונה ומכיל את האישור והמפתח הפרטי. -
alias: הכינוי שמשמש לזוג המפתחות והאישורים במאגר המפתחות.
פרטים נוספים מופיעים במאמרי העזרה של OpenSSL.
-
-
(אופציונלי) מייצאים את המפתח והאישור מ-PKCS12 למאגר מפתחות JKS:
sudo keytool -importkeystore -srckeystore <PKCS12_keystore_path> -srcstoretype PKCS12 -destkeystore <destination_keystore_path> -deststoretype JKS -alias <alias>
פרמטרים:
-
PKCS12_keystore_path: הנתיב למאגר המפתחות PKCS12 שנוצר בשלב 2א, שמכיל את האישור והמפתח. -
destination_keystore_path: הנתיב למאגר המפתחות החדש בפורמט JKS שאליו ייוצאו האישור והמפתח. -
alias: שם הכינוי שמשמש לזוג המפתחות והאישורים במאגר המפתחות JKS.
-
פרטים נוספים מופיעים במאמרי העזרה של keytool.
-
מייצאים את המפתח והאישור אל PKCS12 keystore:
- משנים את הבעלים של קובץ מאגר המפתחות של הפלט למשתמש 'apigee':
sudo chown apigee:apigee <keystore_file>
-
מוסיפים את המאפיינים הבאים ב קובץ ההגדרות של Apigee SSO ומעדכנים אותם עם הנתיב לקובץ מאגר המפתחות, הסיסמה, סוג מאגר המפתחות והכינוי:
# Path to the keystore file SSO_SAML_SERVICE_PROVIDER_KEYSTORE_PATH=${APIGEE_ROOT}/apigee-sso/source/conf/keystore.jks # Keystore password SSO_SAML_SERVICE_PROVIDER_KEYSTORE_PASSWORD=Secret123 # Password for accessing the keystore # Keystore type SSO_SAML_SERVICE_PROVIDER_KEYSTORE_TYPE=JKS # Type of keystore, e.g., JKS, PKCS12 # Alias within keystore that stores the key and certificate SSO_SAML_SERVICE_PROVIDER_KEYSTORE_ALIAS=service-provider-cert
-
מעדכנים את תוכנת Apigee SSO בצומת ה-SSO כרגיל באמצעות הפקודה הבאה:
/opt/apigee/apigee-setup/bin/update.sh -c sso -f /opt/silent.conf
תיקוני באגים
בקטע הזה מפורטים הבאגים ב-Private Cloud שתוקנו בגרסה הזו.
| מזהה הבעיה | תיאור |
|---|---|
| 379446933 | תוקנה הבעיה שמונעת את הקישור של nginx ליציאה 443.
|
בעיות אבטחה שתוקנו
בהמשך מפורטת רשימה של בעיות אבטחה ידועות שתוקנו בגרסה הזו. כדי להימנע מהבעיות האלה, צריך להתקין את הגרסה העדכנית של Edge Private Cloud.
| מזהה הבעיה | תיאור |
|---|---|
| 344961470 | בוצע תיקון בפורטל הניהול של QPID כדי לטפל בפרצת אבטחה מסוג XSS. |
שינויים בתוכנות הנתמכות
הגרסה הזו לא כוללת תמיכה בתוכנה חדשה.
הוצאה משימוש ופרישה
אין הוצאות משימוש או השבתות חדשות בגרסה הזו.
תכונות חדשות
בקטע הזה מפורטות התכונות החדשות בגרסה הזו.
| מזהה הבעיה | תיאור |
|---|---|
| 379125083 | הפעלנו פונקציונליות של כניסה יחידה (SSO) בסביבות RHEL-8 עם FIPS. |
| 379125495 | מעכשיו אפשר להשתמש במפתחות ובאישורים ל-IDP בפורמט keystore בכניסה יחידה (SSO). |
בעיות מוכרות
רשימה מלאה של בעיות מוכרות זמינה במאמר בעיות מוכרות ב-Edge for Private Cloud.
החלת כמה גרסאות של תיקון
בקטע הזה מוסבר איך להחיל כמה גרסאות של תיקונים, במקרה שאתם מעדכנים מגרסה של Edge for Private Cloud שקודמת לגרסת ההפצה הקודמת של התיקון.
כל מהדורת תיקון מכילה עדכונים לרכיבים ספציפיים של Edge for Private Cloud, כמו
edge-management-server.
כדי להחיל כמה גרסאות תיקון, צריך לעדכן כל רכיב של Edge שנכלל בגרסת תיקון שפורסמה אחרי הגרסה המותקנת הנוכחית. כדי למצוא את הרכיבים האלה, צריך לעיין בהערות לגבי הגרסה של Edge for Private Cloud לכל הגרסאות שחדשות יותר מהגרסה הנוכחית שלכם, ולבדוק את רשימת קובצי ה-RPM של הגרסאות האלה. אפשר לעיין בהערות המוצר של Apigee כדי למצוא קישורים לכל הערות המוצר של Edge for Private Cloud.
הערה: צריך לעדכן כל רכיב רק פעם אחת, על ידי התקנת ה-RPM של הגרסה העדכנית של הרכיב שכלולה במהדורות התיקונים. פועלים לפי ההוראות בהערות לגבי הגרסה כדי לעדכן את הרכיב.
הערה: כשמשדרגים רכיב, הגרסה העדכנית ביותר של תיקון (patch) של הרכיב מותקנת באופן אוטומטי. אם רוצים לשדרג לגרסת תיקון שלא עדכנית, צריך לשמור עותק של קובץ tarball של מאגר Apigee באמצעות Apigee mirror, ולהשתמש ב-mirror הזה להתקנות של Apigee. מידע נוסף זמין במאמר בנושא שימוש במאגר Edge מקומי כדי לשמור על גרסת Edge.