TLS für Essbase-Failover konfigurieren

Wenn Sie den Essbase-Failover so konfigurieren, dass er mit dem sicheren Modus funktioniert, müssen Sie sicherstellen, dass die Keystore-Konfiguration in beiden Essbase-Domains übereinstimmt.

Mit dem TLS-Konfigurationsutility können Sie die Sicherheitszertifikate für alle Essbase-Knoten und WebLogic-Managed Server aktualisieren. Ab Release 21.4 ist dieses Utility verfügbar, sodass Sie die Identity- und Truststore-Konfigurationen nicht manuell auf allen Clients und Servern duplizieren müssen.

Zur Verwendung des Utilitys befolgen Sie die Anweisungen unter TLS Configuration Utility. Andernfalls wird die manuelle Konfiguration unter Manuelle TLS-Konfiguration beschrieben.

TLS-Konfigurationsdienstprogramm

Die folgenden Schritte sind nur anwendbar, wenn Sie die selbstsignierten Standardzertifikate verwenden. Damit ein Failover funktioniert, müssen Sie die TLS-Zertifikate für alle Essbase-Knoten und WebLogic-Managed Server aktualisieren.

Die Befehlszeilenschritte dienen nur zu Beispielen. Die Details Ihrer Umgebung variieren.

Voraussetzungen

  • Essbase wurde während der Konfigurationsphase der WebLogic-Serverports für den sicheren Verbindungsmodus konfiguriert.

  • Essbase-Server werden gestoppt (siehe Server stoppen, starten und prüfen).

  1. Navigieren Sie auf dem Rechner, auf dem der primäre Essbase-Knoten und Fusion Middleware installiert sind, zu <ORACLE_HOME>/essbase/bin.

    cd /scratch/username/oracle_home/essbase/bin
  2. Öffnen Sie tls_tools.properties in einem Texteditor. Der Inhalt sind standardmäßig die folgenden Parameter mit leeren Werten:

    certFile=
    certCA=
    SAN=
  3. Geben Sie Werte für den SAN-Parameter an, um anzugeben, wie Essbase die Zertifikate aktualisieren soll. Lassen Sie die anderen Parameter leer. Wenn Sie die Datei tls_tools.properties nicht konfiguriert lassen und tlsTools.jar ausführen, aktualisiert das Utility alle vorhandenen Zertifikate in der Essbase-Umgebung. Wenn Sie jedoch Essbase für Failover aktivieren müssen, benötigen Sie mehr als die Standardkonfiguration, da Sie alle Knoten einbeziehen müssen, die für die Failover-Umgebung erforderlich sind.

    Mit dem Parameter SAN (Subject Alternative Name) können Sie alle IP-Adressen und Domainnamen angeben, die durch das Zertifikatupdate gesichert werden müssen. Wenn Sie Essbase für Failover konfigurieren, geben Sie diesem Parameter Informationen zu allen folgenden Serverstandorten an:

    • Jeder Essbase-Host in der Failover-Umgebung

    • Der Load Balancer (Beispiel: Wenn Oracle HTTP Server für den Load Balancer verwendet wird, schließen Sie diese IP-Adresse ein)

    • Der EPM Shared Services-Server, wenn Sie den EPM-Sicherheitsmodus verwenden

    Beispiel:

    SAN=IP:10.x.x.11,IP:10.x.x.13,IP:10.x.x.17,DNS:myhost,DNS:myhost.example.com
    certCA=
    certFile=
  4. Speichern Sie die Datei tls_tools.properties.

  5. Navigieren Sie zum Speicherort des TLS-Konfigurationsutilitys <ORACLE_HOME>/essbase/lib.

    cd /scratch/username/oracle_home/essbase/lib
  6. Legen Sie die folgenden Variablen in der aktuellen Terminalsession oder im Shellskript fest (wo Sie tlsTools.jar aufrufen):

    • JAVA_HOME und PATH
    • ORACLE_HOME
    • DOMAIN_HOME

    Linux-Beispiel:

    export JAVA_HOME=/scratch/jdk1.8.0_311
    export PATH=$JAVA_HOME/bin:$PATH
    export ORACLE_HOME=/scratch/username/oracle_home
    export DOMAIN_HOME=/scratch/username/oracle_home/user_projects/domains/essbase_domain

    Windows-Beispiel:

    set JAVA_HOME=C:\Program Files(x86)\Java\jdk1.8\
    set PATH=%JAVA_HOME%\bin;%PATH%
    set ORACLE_HOME=C:\oracle_home
    set DOMAIN_HOME=C:\oracle_home\user_projects\domains\essbase_domain
  7. Führen Sie das TLS-Konfigurationsdienstprogramm aus, und geben Sie als Argument den Pfad zur TLS-Eigenschaftendatei an.

    Unter Linux:

    java -jar $ORACLE_HOME/essbase/lib/tlsTools.jar $ORACLE_HOME/essbase/bin/tls_tools.properties

    Bei Windows:

    java -jar %ORACLE_HOME%\essbase\lib\tlsTools.jar %ORACLE_HOME%\essbase\bin\tls_tools.properties

    Das Dienstprogramm fordert Sie zur Eingabe Ihres Private Key-Passworts auf.

    Das Utility ersetzt die Zertifikate in den Identity- und Trust-Speichern, je nachdem, wie Sie die Eigenschaftendatei konfiguriert haben.

Manuelle TLS-Konfiguration

Die folgenden Schritte sind nur anwendbar, wenn Sie die selbstsignierten Standardzertifikate verwenden. Wenn Sie Zertifikate mit dem TLS-Konfigurationsdienstprogramm (tlsTools.jar) aktualisiert haben, können Sie diese Schritte überspringen.

Informationen zur SSL/TLS-Konfiguration für Host 1 und Host 2 finden Sie unter Informationen zum Sichern Ihrer Kommunikation und Ihres Netzwerks.

  1. Wenn der WebLogic-Managed Server für SSL/TLS konfiguriert ist, müssen Sie die folgenden Dateien von Host 1 in dieselben Verzeichnisse auf Host 2 kopieren:

    DOMAIN_HOME/config/fmwconfig/essconfig/essbase/walletssl/keystore.jks
    DOMAIN_HOME/config/fmwconfig/ovd/default/keystores/adapters.jks
  2. Starten Sie den WebLogic-AdminServer auf Host 1.

    Unter Linux:

    DOMAIN_HOME/esstools/bin/start.sh -i AdminServer

    Bei Windows:

    DOMAIN_HOME\esstools\bin\start.cmd -i AdminServer
  3. Melden Sie sich bei der WebLogic-Administrationskonsole auf Host 1 an. Navigieren Sie in der Baumstruktur der Domain auf der linken Seite zu Domainname -> Umgebung ->Server -> essbase_server1 -> Registerkarte Konfiguration -> Registerkarte Keystores.

  4. Zeichnen Sie die Konfigurationswerte für Benutzerdefinierter Identity Keystore und Benutzerdefinierter Trust Keystore auf.

  5. Zeichnen Sie in der Registerkarte Konfiguration->SSL den Wert des Alias Private Key für essbase_server1 auf.

  6. Sperren und bearbeiten Sie die Konfiguration.

  7. Legen Sie dieselben Werte für essbase_server2 in den entsprechenden Keystores- und SSL-Registerkarten fest, nachdem Sie die Keystores in "Custom Identity and Custom Trust" geändert haben.

    1. Navigieren Sie zu Umgebung ->Server -> essbase_server2 -> Registerkarte Konfiguration -> Registerkarte Keystores.
    2. Klicken Sie auf die Schaltfläche Ändern neben Demo Identity and Demo Trust.
    3. Wählen Sie im Dropdown-Menü Keystores die Option Benutzerdefinierte Identität und benutzerdefiniertes Vertrauen aus, und klicken Sie auf Speichern.
    4. Fügen Sie unter Benutzerdefinierter Identity Keystore den Konfigurationspfad in keystore.jks ein, den Sie von der essbase_server1-Konfiguration aufgezeichnet haben.
    5. Fügen Sie unter Benutzerdefinierter Trust Keystore den Konfigurationspfad in adapters.jks ein, den Sie von der essbase_server1-Konfiguration aufgezeichnet haben.
    6. Klicken Sie auf Speichern.
    7. Klicken Sie auf die Registerkarte SSL.
    8. Fügen Sie unter Private-Key-Alias den von Ihnen aufgezeichneten Alias ein, und klicken Sie auf Speichern.
  8. Speichern Sie die Änderungen, und aktivieren Sie sie.

  9. Stellen Sie sicher, dass beide Managed Server-Zertifikate in den Truststore des Load Balancers importiert werden.