Selbstsignierte Zertifikate durch CA-Zertifikate ersetzen

Sie können selbstsignierte Zertifikate durch Zertifikate ersetzen, die von einer Zertifizierungsstellen-(CA-)Firma gesendet werden. Nachdem Sie das Update-Tool ausgeführt haben, bleiben alle externen Zertifikate, die zuvor hinzugefügt wurden, in der Truststore-Datei.

Voraussetzungen und Hinweise

  1. Essbase mit TLS-Verbindung konfigurieren. Siehe Weblogic-TLS-Verbindung für Essbase einrichten.
  2. Stoppt WebLogic.
  3. Legen Sie Umgebungsvariablen fest:
    • JAVA_HOME
    • ORACLE_HOME - Pfad zu Fusion Middleware und Essbase-Ordner
    • DOMAIN_HOME
    Siehe Umgebungsspeicherorte in der Essbase-Plattform.
  4. Inhalt von Certificate Authority-(CA-)Dateien validieren:
    1. Alle CA-basierten Zertifikatsdateien, die von der Certificate Authority empfangen wurden, haben das PEM-Format (RFC 7468).
    2. Eine Datei muss den Private Key enthalten. Es wird empfohlen, ihn als RSA-Private Key (RFC 3447) zu speichern, der zwei Sicherheitsschritte unterstützt.
    3. Alle Zertifikate in allen Dateien müssen eine vollständige Zertifikatskette bilden, von Root- bis zu Benutzerzertifikaten.

Parameter für Werkzeugverwendung und Eigenschaftendatei aktualisieren

Vor der Aktualisierung von Zertifikaten sichert das Update-Tool alle erforderlichen Dateien. Das Aktualisierungstool fordert Sie zur Eingabe des Private-Key-Kennworts auf und ersetzt den Identitäts- und Truststore durch CA-basierte Zertifikate.

Das Tool wird mit folgendem Befehl ausgeführt:

Linux:

java -jar ${ORACLE_HOME}/essbase/lib/tlsTools.jar <properties file>

Windows:

java -jar %ORACLE_HOME%\essbase\lib\tlsTools.jar <properties file>

Dabei gilt:

Eigenschaftendatei ist tls_tools.properties und befindet sich unter folgendem Pfad:

  • für Linux: ${ORACLE_HOME}/essbase/bin/tls_tools.properties

  • für Windows: %ORACLE_HOME%\essbase\bin\tls_tools.properties

und enthält den folgenden Parameter zum Hinzufügen von CA-basierten Zertifikaten:

certCA=

Dateien in der Eigenschaft certCA werden in Linux durch einen Doppelpunkt (:) oder in Windows durch ein Semikolon (;) getrennt.

Wenn der Parameter certCA einen Wert hat, werden CA-basierte Zertifikate hinzugefügt. Alle anderen Parameter werden ignoriert.)

Java-Befehl mit Update-Tool ausführen, um Zertifikate zu aktualisieren

  1. Fügen Sie den Parameter certCA der Datei tls_tools.properties hinzu, wie oben beschrieben.
  2. Führen Sie den Java-Befehl wie oben gezeigt aus.