Weblogic-TLS-Verbindung für Essbase einrichten

Standardmäßig ist WebLogic im unverschlüsselten Modus konfiguriert. Im Folgenden werden die Schritte zum Hinzufügen einer WebLogic-TLS-Verbindung zur vorhandenen ungesicherten Domain beschrieben.

TLS-Verbindung für Essbase 21.2 oder 21.3+ einrichten

Hinweis:

Voraussetzungen und Hinweise zum Aktualisieren von JAgent- und WebLogic-Zertifikaten.

  • Oracle Home-Umgebungsvariablen festlegen: Zeigen Sie auf die Essbase-Installation. Um die Konfiguration ausführen zu können, müssen die Umgebungsvariablen JAVA_HOME und ORACLE_HOME definiert sein.
  • Der Parameter der Befehlsdatei ist der Speicherort der Antwortdatei (diese Datei wird im GUI-Modus generiert und im Silent-Modus verwendet) oder der Speicherort von DOMAIN_HOME.
  1. Essbase stoppen

    Linux:

    ${DOMAIN_HOME}/esstools/bin/stop.sh

    Windows:

    %DOMAIN_HOME%\esstools\bin\stop.cmd
  2. Um alle TLS-Zertifikate (in Essbase 21.2 oder 21.3+ konfiguriert) und das Wallet zu aktualisieren, führen Sie Folgendes aus:

    Hinweis:

    RESPONSE_FILE und DOMAIN_HOME können nicht beide gemeinsam in Skriptparametern verwendet werden. Verwenden Sie nur eine davon.

    Für 21.2 oder 21.3+ unter Linux:

    java -cp $ORACLE_HOME/essbase/lib/essbaseconfig.jar com.oracle.wizard.operation.helper.ssl.SslConfigHelper [RESPONSE_FILE=<response file> | DOMAIN_HOME=<${DOMAIN_HOME}>]

    Hinweis:

    Für 21.3+ unter Linux können Sie auch den folgenden Befehl verwenden (dies erfordert keinen Export von JAVA_HOME und ORACLE_HOME):

    ${ORACLE_HOME}/essbase/bin/ssl_config.sh [RESPONSE_FILE=<response file> | DOMAIN_HOME=<${DOMAIN_HOME}>]

    Für 21.3+ unter Windows:

    java -cp %ORACLE_HOME%\essbase\lib\essbaseconfig.jar com.oracle.wizard.operation.helper.ssl.SslConfigHelper [RESPONSE_FILE=<response file> | DOMAIN_HOME=<%DOMAIN_HOME%>]

    Hinweis:

    Sie können auch den folgenden Befehl verwenden:

    %ORACLE_HOME%\essbase\bin\ssl_config.cmd [RESPONSE_FILE=<response file> | DOMAIN_HOME=<%DOMAIN_HOME%>]
  3. Da die Kennwörter von Wallet und Keystores nicht geändert werden, führen Sie einfach WebLogic aus, um Essbase zu starten. Starten Sie Essbase. Siehe Server stoppen, starten und prüfen.

    Linux:

    ${DOMAIN_HOME}/esstools/bin/start.sh

    Windows:

    %DOMAIN_HOME%\esstools\bin\start.cmd

SSL-fähigen Modus für Essbase 21.2 oder 21.3+ einrichten

Wenn Essbase in Version 21.1 im verschlüsselten Modus konfiguriert wurde, müssen Sie nach dem Patchen in Essbase 21.2 oder 21.3+ den Modus "SSL aktiviert" mit den folgenden Schritten einrichten.

  1. WLST anrufen

    Linux:

    ${ORACLE_HOME}/oracle_common/common//bin/wlst.sh
    ${ORACLE_HOME}/essbase/modules/oracle.essbase.sysman/scripts/ssl_settings.py
    ${DOMAIN_HOME} ${DOMAIN_HOME}/security/keystore.jks
    ${DOMAIN_HOME}/config/fmwconfig/ovd/default/keystores/adapters.jks
    ${DOMAIN_HOME}/config/fmwconfig/essconfig/essbase/walletssl/certwallet.pem <FQDN> <ssl Admin
    Port> <<EOF
    Password1
    Password1
    EOF
    • Verwenden Sie für 21.2 anstelle des vollqualifizierten Domainnamens <FQDN> Folgendes:
      https://<FQDN>:<Essbase Server SSL Port>/essbase/agent
    • Für 21.3+ muss es sich um einen reinen FQDN-Host handeln.

    Windows:

    %ORACLE_HOME%\oracle_common\common\bin\wlst.cmd
    %ORACLE_HOME%\essbase\modules\oracle.essbase.sysman\scripts\ssl_settings.py
    %ORACLE_HOME%\security\keystore.jks
    %ORACLE_HOME%\config\fmwconfig\ovd\default\keystores\adapters.jks
    %ORACLE_HOME%\config\fmwconfig\essconfig\essbase\walletssl\certwallet.pem <FQDN> <ssl Admin
    Port>

    Mit dem obigen Befehl werden Sie zur Eingabe des Kennworts aufgefordert.

  2. Ändern Sie Folgendes:

    Für Linux: Bearbeiten Sie ${DOMAIN_HOME}/bin/setStartupEnv.sh. Suchen Sie die Teilzeichenfolge -Djavax.net.ssl.trustStore, und ändern Sie diese Zeile bis zum Zeilenende (erweitern Sie ${DOMAIN_HOME}).

    -Djavax.net.ssl.trustStore=${DOMAIN_HOME}/config/fmwconfig/essconfig/essbase/walletssl/cacerts -Dweblogic.security.SSL.ignoreHostnameVerification=true

    Für Windows: Bearbeiten Sie %ORACLE_HOME%\bin\setStartupEnv.cmd. Suchen Sie die Teilzeichenfolge -Djavax.net.ssl.trustStore, und ändern Sie diese Zeile bis zum Zeilenende (erweitern Sie %DOMAIN_HOME%).

    -Djavax.net.ssl.trustStore=%ORACLE_HOME%\config\fmwconfig\essconfig\essbase\walletssl\cacerts -Dweblogic.security.SSL.ignoreHostnameVerification=true
  3. Ändern Sie Folgendes:

    Für Linux: Bearbeiten Sie ${DOMAIN_HOME}/bin/setWlstEnv.sh wie folgt: (Erweiterung ${DOMAIN_HOME})

    export WLST_PROPERTIES="-Dweblogic.ssl.JSSEEnabled=true 
    -Dweblogic.security.SSL.enableJSSE=true 
    -Dweblogic.security.SSL.ignoreHostnameVerification=true 
    -Dweblogic.security.CustomTrustKeyStoreType=JKS 
    -Dweblogic.security.TrustKeyStore=CustomTrust 
    -Dweblogic.security.CustomTrustKeyStoreFileName=${DOMAIN_HOME}/config/fmwconfig/ovd/default/keystores/adapters.jks 
    -Djavax.net.ssl.trustAnchors=${DOMAIN_HOME}/config/fmwconfig/ovd/default/keystores/adapters.jks"
    export API_CAINFO=${DOMAIN_HOME}/config/fmwconfig/essconfig/essbase/walletssl/certwallet.pem

    Für Windows: ähnlich bearbeiten %ORACLE_HOME%\bin\setWlstEnv.cmd

    export WLST_PROPERTIES="-Dweblogic.ssl.JSSEEnabled=true 
    -Dweblogic.security.SSL.enableJSSE=true 
    -Dweblogic.security.SSL.ignoreHostnameVerification=true 
    -Dweblogic.security.CustomTrustKeyStoreType=JKS 
    -Dweblogic.security.TrustKeyStore=CustomTrust 
    -Dweblogic.security.CustomTrustKeyStoreFileName=%DOMAIN_HOME%\config\fmwconfig\ovd\default\keystores\adapters.jks 
    -Djavax.net.ssl.trustAnchors=%DOMAIN_HOME%\config\fmwconfig\ovd\default\keystores\adapters.jks"
    export API_CAINFO=%DOMAIN_HOME%\config\fmwconfig\essconfig\essbase\walletssl\certwallet.pem
  4. Fügen Sie wie folgt Codezeilen hinzu:

    Für Linux: Fügen Sie die folgenden Zeilen Code zu ${DOMAIN_HOME}/nodemanager/nodemanager.properties hinzu (erweitern Sie ${DOMAIN_HOME}).

    KeyStores=CustomIdentityAndCustomTrust
    CustomIdentityKeystoreType=jks
    CustomIdentityKeyStoreFileName=${DOMAIN_HOME}/security/keystore.jks
    CustomIdentityKeyStorePassPhrase=Password1
    CustomIdentityPrivateKeyPassPhrase=Password1
    CustomIdentityAlias=ssl
    CustomTrustKeystoreType=jks
    CustomTrustKeyStoreFileName=${DOMAIN_HOME}/config/fmwconfig/ovd/default/keystores/adapters.jks
    CustomTrustKeyStorePassPhrase=Password1

    Für Windows: Fügen Sie die folgenden Codezeilen zu %DOMAIN_HOME%\nodemanager\nodemanager.properties hinzu (erweitern Sie %DOMAIN_HOME%).

    KeyStores=CustomIdentityAndCustomTrust
    CustomIdentityKeystoreType=jks
    CustomIdentityKeyStoreFileName=%DOMAIN_HOME%\security\keystore.jks
    CustomIdentityKeyStorePassPhrase=Password1
    CustomIdentityPrivateKeyPassPhrase=Password1
    CustomIdentityAlias=ssl
    CustomTrustKeystoreType=jks
    CustomTrustKeyStoreFileName=%DOMAIN_HOME%\config\fmwconfig\ovd\default\keystores\adapters.jks
    CustomTrustKeyStorePassPhrase=Password1
  5. Aktualisieren Sie wie folgt:

    Für Linux: Aktualisieren Sie ${DOMAIN_HOME}/config/fmwconfig/essconfig/essbase/essbase.cfg mit den folgenden Werten:

    Für Windows: Aktualisieren Sie %DOMAIN_HOME%\config\fmwconfig\essconfig\essbase\essbase.cfg mit den folgenden Werten:

    AgentSecurePort 6423
    
    EnableSecureMode true
    EnableClearMode false
    ClientPreferredMode SECURE
  6. Zugangsdaten und OPSS-Keystores aktualisieren

    Für Linux: Ersetzen Sie ${DOMAIN_HOME} im .wlst-Skript in den tatsächlichen Pfad.

    source ${DOMAIN_HOME}/bin/setWlstEnv.sh
     
    ${ORACLE_HOME}/oracle_common/common/bin/wlst.sh <<EOF
    wlAddress='t3s://<fqdn>:<AdminServer SSL port>'
    wlUser='<user name>'
    wlPassword='<password>'
    keystorePath='${DOMAIN_HOME}/config/fmwconfig/essconfig/essbase/walletssl/keystore.jks'
    connect(wlUser, wlPassword, wlAddress)
    svc = getOpssService(name='KeyStoreService')
    svc.importKeyStore(appStripe='essbase', name='internalidentity', password='Password1', aliases='orakey', keypasswords='Password1', type='JKS', permission=true, filepath=keystorePath)
    svc.importKeyStore(appStripe='essbase', name='internaltrust', password='Password1', aliases='orakey', keypasswords='Password1', type='JKS', permission=true, filepath=keystorePath)
    updateCred(map='oracle.essbase', key='ssl.passphrase', user='ssl.passphrase', password='Password1') exit()EOF

    Für Windows: Ersetzen Sie %DOMAIN_HOME% im .wlst-Skript in den tatsächlichen Pfad.

    call %DOMAIN_HOME%\bin\setWlstEnv.cmd
    call %DOMAIN_HOME%\oracle_common\common\bin\wlst.cmd 

    Mit dem obigen Befehl gelangen Sie in den WLST-Modus. Führen Sie dann Folgendes aus:

    wls:\offline>wlAddress='t3s:\\<fqdn>:<AdminServer SSL port>'
    wls:\offline>wlUser='<user name>'wls:\offline>wlPassword='<password>'
    wls:\offline>keystorePath='%DOMAIN_HOME%\\config\\fmwconfig\\essconfig\\essbase\\walletssl\\keystore.jks'
    wls:\offline>connect(wlUser, wlPassword, wlAddress)wls:\offline>svc = getOpssService(name='KeyStoreService')
    wls:\offline>svc.importKeyStore(appStripe='essbase', name='internalidentity', password='Password1', aliases='orakey',
    keypasswords='Password1', type='JKS', permission=true, filepath=keystorePath)
    wls:\offline>svc.importKeyStore(appStripe='essbase', name='internaltrust', password='Password1', aliases='orakey',
    keypasswords='Password1', type='JKS', permission=true, filepath=keystorePath)
    wls:\offline>updateCred(map='oracle.essbase', key='ssl.passphrase', user='ssl.passphrase', password='Password1')
    wls:\offline>exit()