TLS für Essbase-Failover konfigurieren
Wenn Sie den Essbase-Failover so konfigurieren, dass er mit dem sicheren Modus funktioniert, müssen Sie sicherstellen, dass die Keystore-Konfiguration in beiden Essbase-Domains übereinstimmt.
Mit dem TLS-Konfigurationsutility können Sie die Sicherheitszertifikate für alle Essbase-Knoten und WebLogic-Managed Server aktualisieren. Ab Release 21.4 ist dieses Utility verfügbar, sodass Sie die Identity- und Truststore-Konfigurationen nicht manuell auf allen Clients und Servern duplizieren müssen.
Zur Verwendung des Utilitys befolgen Sie die Anweisungen unter TLS Configuration Utility. Andernfalls wird die manuelle Konfiguration unter Manuelle TLS-Konfiguration beschrieben.
TLS-Konfigurationsdienstprogramm
Die folgenden Schritte sind nur anwendbar, wenn Sie die selbstsignierten Standardzertifikate verwenden. Damit ein Failover funktioniert, müssen Sie die TLS-Zertifikate für alle Essbase-Knoten und WebLogic-Managed Server aktualisieren.
Die Befehlszeilenschritte dienen nur zu Beispielen. Die Details Ihrer Umgebung variieren.
Voraussetzungen
-
Essbase wurde während der Konfigurationsphase der WebLogic-Serverports für den sicheren Verbindungsmodus konfiguriert.
-
Essbase-Server werden gestoppt (siehe Server stoppen, starten und prüfen).
-
Navigieren Sie auf dem Rechner, auf dem der primäre Essbase-Knoten und Fusion Middleware installiert sind, zu
<ORACLE_HOME>/essbase/bin.cd /scratch/username/oracle_home/essbase/bin -
Öffnen Sie
tls_tools.propertiesin einem Texteditor. Der Inhalt sind standardmäßig die folgenden Parameter mit leeren Werten:certFile= certCA= SAN= -
Geben Sie Werte für den SAN-Parameter an, um anzugeben, wie Essbase die Zertifikate aktualisieren soll. Lassen Sie die anderen Parameter leer. Wenn Sie die Datei
tls_tools.propertiesnicht konfiguriert lassen undtlsTools.jarausführen, aktualisiert das Utility alle vorhandenen Zertifikate in der Essbase-Umgebung. Wenn Sie jedoch Essbase für Failover aktivieren müssen, benötigen Sie mehr als die Standardkonfiguration, da Sie alle Knoten einbeziehen müssen, die für die Failover-Umgebung erforderlich sind.Mit dem Parameter SAN (Subject Alternative Name) können Sie alle IP-Adressen und Domainnamen angeben, die durch das Zertifikatupdate gesichert werden müssen. Wenn Sie Essbase für Failover konfigurieren, geben Sie diesem Parameter Informationen zu allen folgenden Serverstandorten an:
-
Jeder Essbase-Host in der Failover-Umgebung
-
Der Load Balancer (Beispiel: Wenn Oracle HTTP Server für den Load Balancer verwendet wird, schließen Sie diese IP-Adresse ein)
-
Der EPM Shared Services-Server, wenn Sie den EPM-Sicherheitsmodus verwenden
Beispiel:
SAN=IP:10.x.x.11,IP:10.x.x.13,IP:10.x.x.17,DNS:myhost,DNS:myhost.example.com certCA= certFile= -
-
Speichern Sie die Datei
tls_tools.properties. -
Navigieren Sie zum Speicherort des TLS-Konfigurationsutilitys
<ORACLE_HOME>/essbase/lib.cd /scratch/username/oracle_home/essbase/lib -
Legen Sie die folgenden Variablen in der aktuellen Terminalsession oder im Shellskript fest (wo Sie
tlsTools.jaraufrufen):- JAVA_HOME und PATH
- ORACLE_HOME
- DOMAIN_HOME
Linux-Beispiel:
export JAVA_HOME=/scratch/jdk1.8.0_311 export PATH=$JAVA_HOME/bin:$PATH export ORACLE_HOME=/scratch/username/oracle_home export DOMAIN_HOME=/scratch/username/oracle_home/user_projects/domains/essbase_domainWindows-Beispiel:
set JAVA_HOME=C:\Program Files(x86)\Java\jdk1.8\ set PATH=%JAVA_HOME%\bin;%PATH% set ORACLE_HOME=C:\oracle_home set DOMAIN_HOME=C:\oracle_home\user_projects\domains\essbase_domain -
Führen Sie das TLS-Konfigurationsdienstprogramm aus, und geben Sie als Argument den Pfad zur TLS-Eigenschaftendatei an.
Unter Linux:
java -jar $ORACLE_HOME/essbase/lib/tlsTools.jar $ORACLE_HOME/essbase/bin/tls_tools.propertiesBei Windows:
java -jar %ORACLE_HOME%\essbase\lib\tlsTools.jar %ORACLE_HOME%\essbase\bin\tls_tools.propertiesDas Dienstprogramm fordert Sie zur Eingabe Ihres Private Key-Passworts auf.
Das Utility ersetzt die Zertifikate in den Identity- und Trust-Speichern, je nachdem, wie Sie die Eigenschaftendatei konfiguriert haben.
Manuelle TLS-Konfiguration
Die folgenden Schritte sind nur anwendbar, wenn Sie die selbstsignierten Standardzertifikate verwenden. Wenn Sie Zertifikate mit dem TLS-Konfigurationsdienstprogramm (tlsTools.jar) aktualisiert haben, können Sie diese Schritte überspringen.
Informationen zur SSL/TLS-Konfiguration für Host 1 und Host 2 finden Sie unter Informationen zum Sichern Ihrer Kommunikation und Ihres Netzwerks.
-
Wenn der WebLogic-Managed Server für SSL/TLS konfiguriert ist, müssen Sie die folgenden Dateien von Host 1 in dieselben Verzeichnisse auf Host 2 kopieren:
DOMAIN_HOME/config/fmwconfig/essconfig/essbase/walletssl/keystore.jksDOMAIN_HOME/config/fmwconfig/ovd/default/keystores/adapters.jks -
Starten Sie den WebLogic-AdminServer auf Host 1.
Unter Linux:
DOMAIN_HOME/esstools/bin/start.sh -i AdminServerBei Windows:
DOMAIN_HOME\esstools\bin\start.cmd -i AdminServer -
Melden Sie sich bei der WebLogic-Administrationskonsole auf Host 1 an. Navigieren Sie in der Baumstruktur der Domain auf der linken Seite zu Domainname -> Umgebung ->Server -> essbase_server1 -> Registerkarte Konfiguration -> Registerkarte Keystores.
-
Zeichnen Sie die Konfigurationswerte für Benutzerdefinierter Identity Keystore und Benutzerdefinierter Trust Keystore auf.
-
Zeichnen Sie in der Registerkarte Konfiguration->SSL den Wert des Alias Private Key für essbase_server1 auf.
-
Sperren und bearbeiten Sie die Konfiguration.
-
Legen Sie dieselben Werte für essbase_server2 in den entsprechenden Keystores- und SSL-Registerkarten fest, nachdem Sie die Keystores in "Custom Identity and Custom Trust" geändert haben.
- Navigieren Sie zu Umgebung ->Server -> essbase_server2 -> Registerkarte Konfiguration -> Registerkarte Keystores.
- Klicken Sie auf die Schaltfläche Ändern neben Demo Identity and Demo Trust.
- Wählen Sie im Dropdown-Menü Keystores die Option Benutzerdefinierte Identität und benutzerdefiniertes Vertrauen aus, und klicken Sie auf Speichern.
- Fügen Sie unter Benutzerdefinierter Identity Keystore den Konfigurationspfad in
keystore.jksein, den Sie von der essbase_server1-Konfiguration aufgezeichnet haben. - Fügen Sie unter Benutzerdefinierter Trust Keystore den Konfigurationspfad in
adapters.jksein, den Sie von der essbase_server1-Konfiguration aufgezeichnet haben. - Klicken Sie auf Speichern.
- Klicken Sie auf die Registerkarte SSL.
- Fügen Sie unter Private-Key-Alias den von Ihnen aufgezeichneten Alias ein, und klicken Sie auf Speichern.
-
Speichern Sie die Änderungen, und aktivieren Sie sie.
-
Stellen Sie sicher, dass beide Managed Server-Zertifikate in den Truststore des Load Balancers importiert werden.