Weblogic-TLS-Verbindung für Essbase einrichten
Standardmäßig ist WebLogic im unverschlüsselten Modus konfiguriert. Im Folgenden werden die Schritte zum Hinzufügen einer WebLogic-TLS-Verbindung zur vorhandenen ungesicherten Domain beschrieben.
TLS-Verbindung für Essbase 21.2 oder 21.3+ einrichten
Hinweis:
Voraussetzungen und Hinweise zum Aktualisieren von JAgent- und WebLogic-Zertifikaten.
- Oracle Home-Umgebungsvariablen festlegen: Zeigen Sie auf die Essbase-Installation. Um die Konfiguration ausführen zu können, müssen die Umgebungsvariablen JAVA_HOME und ORACLE_HOME definiert sein.
- Der Parameter der Befehlsdatei ist der Speicherort der Antwortdatei (diese Datei wird im GUI-Modus generiert und im Silent-Modus verwendet) oder der Speicherort von DOMAIN_HOME.
- Essbase stoppen
Linux:
${DOMAIN_HOME}/esstools/bin/stop.shWindows:
%DOMAIN_HOME%\esstools\bin\stop.cmd - Um alle TLS-Zertifikate (in Essbase 21.2 oder 21.3+ konfiguriert) und das Wallet zu aktualisieren, führen Sie Folgendes aus:
Hinweis:
RESPONSE_FILE und DOMAIN_HOME können nicht beide gemeinsam in Skriptparametern verwendet werden. Verwenden Sie nur eine davon.Für 21.2 oder 21.3+ unter Linux:
java -cp $ORACLE_HOME/essbase/lib/essbaseconfig.jar com.oracle.wizard.operation.helper.ssl.SslConfigHelper [RESPONSE_FILE=<response file> | DOMAIN_HOME=<${DOMAIN_HOME}>]Hinweis:
Für 21.3+ unter Linux können Sie auch den folgenden Befehl verwenden (dies erfordert keinen Export von JAVA_HOME und ORACLE_HOME):
${ORACLE_HOME}/essbase/bin/ssl_config.sh [RESPONSE_FILE=<response file> | DOMAIN_HOME=<${DOMAIN_HOME}>]Für 21.3+ unter Windows:
java -cp %ORACLE_HOME%\essbase\lib\essbaseconfig.jar com.oracle.wizard.operation.helper.ssl.SslConfigHelper [RESPONSE_FILE=<response file> | DOMAIN_HOME=<%DOMAIN_HOME%>]Hinweis:
Sie können auch den folgenden Befehl verwenden:
%ORACLE_HOME%\essbase\bin\ssl_config.cmd [RESPONSE_FILE=<response file> | DOMAIN_HOME=<%DOMAIN_HOME%>] - Da die Kennwörter von Wallet und Keystores nicht geändert werden, führen Sie einfach WebLogic aus, um Essbase zu starten. Starten Sie Essbase. Siehe Server stoppen, starten und prüfen.
Linux:
${DOMAIN_HOME}/esstools/bin/start.shWindows:
%DOMAIN_HOME%\esstools\bin\start.cmd
SSL-fähigen Modus für Essbase 21.2 oder 21.3+ einrichten
Wenn Essbase in Version 21.1 im verschlüsselten Modus konfiguriert wurde, müssen Sie nach dem Patchen in Essbase 21.2 oder 21.3+ den Modus "SSL aktiviert" mit den folgenden Schritten einrichten.
- WLST anrufen
Linux:
${ORACLE_HOME}/oracle_common/common//bin/wlst.sh ${ORACLE_HOME}/essbase/modules/oracle.essbase.sysman/scripts/ssl_settings.py ${DOMAIN_HOME} ${DOMAIN_HOME}/security/keystore.jks ${DOMAIN_HOME}/config/fmwconfig/ovd/default/keystores/adapters.jks ${DOMAIN_HOME}/config/fmwconfig/essconfig/essbase/walletssl/certwallet.pem <FQDN> <ssl Admin Port> <<EOF Password1 Password1 EOF- Verwenden Sie für 21.2 anstelle des vollqualifizierten Domainnamens
<FQDN>Folgendes:https://<FQDN>:<Essbase Server SSL Port>/essbase/agent - Für 21.3+ muss es sich um einen reinen FQDN-Host handeln.
Windows:
%ORACLE_HOME%\oracle_common\common\bin\wlst.cmd %ORACLE_HOME%\essbase\modules\oracle.essbase.sysman\scripts\ssl_settings.py %ORACLE_HOME%\security\keystore.jks %ORACLE_HOME%\config\fmwconfig\ovd\default\keystores\adapters.jks %ORACLE_HOME%\config\fmwconfig\essconfig\essbase\walletssl\certwallet.pem <FQDN> <ssl Admin Port>Mit dem obigen Befehl werden Sie zur Eingabe des Kennworts aufgefordert.
- Verwenden Sie für 21.2 anstelle des vollqualifizierten Domainnamens
- Ändern Sie Folgendes:
Für Linux: Bearbeiten Sie
${DOMAIN_HOME}/bin/setStartupEnv.sh. Suchen Sie die Teilzeichenfolge -Djavax.net.ssl.trustStore, und ändern Sie diese Zeile bis zum Zeilenende (erweitern Sie${DOMAIN_HOME}).-Djavax.net.ssl.trustStore=${DOMAIN_HOME}/config/fmwconfig/essconfig/essbase/walletssl/cacerts -Dweblogic.security.SSL.ignoreHostnameVerification=trueFür Windows: Bearbeiten Sie
%ORACLE_HOME%\bin\setStartupEnv.cmd. Suchen Sie die Teilzeichenfolge -Djavax.net.ssl.trustStore, und ändern Sie diese Zeile bis zum Zeilenende (erweitern Sie%DOMAIN_HOME%).-Djavax.net.ssl.trustStore=%ORACLE_HOME%\config\fmwconfig\essconfig\essbase\walletssl\cacerts -Dweblogic.security.SSL.ignoreHostnameVerification=true - Ändern Sie Folgendes:
Für Linux: Bearbeiten Sie
${DOMAIN_HOME}/bin/setWlstEnv.shwie folgt: (Erweiterung ${DOMAIN_HOME})export WLST_PROPERTIES="-Dweblogic.ssl.JSSEEnabled=true -Dweblogic.security.SSL.enableJSSE=true -Dweblogic.security.SSL.ignoreHostnameVerification=true -Dweblogic.security.CustomTrustKeyStoreType=JKS -Dweblogic.security.TrustKeyStore=CustomTrust -Dweblogic.security.CustomTrustKeyStoreFileName=${DOMAIN_HOME}/config/fmwconfig/ovd/default/keystores/adapters.jks -Djavax.net.ssl.trustAnchors=${DOMAIN_HOME}/config/fmwconfig/ovd/default/keystores/adapters.jks" export API_CAINFO=${DOMAIN_HOME}/config/fmwconfig/essconfig/essbase/walletssl/certwallet.pemFür Windows: ähnlich bearbeiten
%ORACLE_HOME%\bin\setWlstEnv.cmdexport WLST_PROPERTIES="-Dweblogic.ssl.JSSEEnabled=true -Dweblogic.security.SSL.enableJSSE=true -Dweblogic.security.SSL.ignoreHostnameVerification=true -Dweblogic.security.CustomTrustKeyStoreType=JKS -Dweblogic.security.TrustKeyStore=CustomTrust -Dweblogic.security.CustomTrustKeyStoreFileName=%DOMAIN_HOME%\config\fmwconfig\ovd\default\keystores\adapters.jks -Djavax.net.ssl.trustAnchors=%DOMAIN_HOME%\config\fmwconfig\ovd\default\keystores\adapters.jks" export API_CAINFO=%DOMAIN_HOME%\config\fmwconfig\essconfig\essbase\walletssl\certwallet.pem - Fügen Sie wie folgt Codezeilen hinzu:
Für Linux: Fügen Sie die folgenden Zeilen Code zu
${DOMAIN_HOME}/nodemanager/nodemanager.propertieshinzu (erweitern Sie ${DOMAIN_HOME}).KeyStores=CustomIdentityAndCustomTrust CustomIdentityKeystoreType=jks CustomIdentityKeyStoreFileName=${DOMAIN_HOME}/security/keystore.jks CustomIdentityKeyStorePassPhrase=Password1 CustomIdentityPrivateKeyPassPhrase=Password1 CustomIdentityAlias=ssl CustomTrustKeystoreType=jks CustomTrustKeyStoreFileName=${DOMAIN_HOME}/config/fmwconfig/ovd/default/keystores/adapters.jks CustomTrustKeyStorePassPhrase=Password1Für Windows: Fügen Sie die folgenden Codezeilen zu
%DOMAIN_HOME%\nodemanager\nodemanager.propertieshinzu (erweitern Sie %DOMAIN_HOME%).KeyStores=CustomIdentityAndCustomTrust CustomIdentityKeystoreType=jks CustomIdentityKeyStoreFileName=%DOMAIN_HOME%\security\keystore.jks CustomIdentityKeyStorePassPhrase=Password1 CustomIdentityPrivateKeyPassPhrase=Password1 CustomIdentityAlias=ssl CustomTrustKeystoreType=jks CustomTrustKeyStoreFileName=%DOMAIN_HOME%\config\fmwconfig\ovd\default\keystores\adapters.jks CustomTrustKeyStorePassPhrase=Password1 - Aktualisieren Sie wie folgt:
Für Linux: Aktualisieren Sie
${DOMAIN_HOME}/config/fmwconfig/essconfig/essbase/essbase.cfgmit den folgenden Werten:Für Windows: Aktualisieren Sie
%DOMAIN_HOME%\config\fmwconfig\essconfig\essbase\essbase.cfgmit den folgenden Werten:AgentSecurePort 6423 EnableSecureMode true EnableClearMode false ClientPreferredMode SECURE - Zugangsdaten und OPSS-Keystores aktualisieren
Für Linux: Ersetzen Sie ${DOMAIN_HOME} im .wlst-Skript in den tatsächlichen Pfad.
source ${DOMAIN_HOME}/bin/setWlstEnv.sh ${ORACLE_HOME}/oracle_common/common/bin/wlst.sh <<EOF wlAddress='t3s://<fqdn>:<AdminServer SSL port>' wlUser='<user name>' wlPassword='<password>' keystorePath='${DOMAIN_HOME}/config/fmwconfig/essconfig/essbase/walletssl/keystore.jks' connect(wlUser, wlPassword, wlAddress) svc = getOpssService(name='KeyStoreService') svc.importKeyStore(appStripe='essbase', name='internalidentity', password='Password1', aliases='orakey', keypasswords='Password1', type='JKS', permission=true, filepath=keystorePath) svc.importKeyStore(appStripe='essbase', name='internaltrust', password='Password1', aliases='orakey', keypasswords='Password1', type='JKS', permission=true, filepath=keystorePath) updateCred(map='oracle.essbase', key='ssl.passphrase', user='ssl.passphrase', password='Password1') exit()EOFFür Windows: Ersetzen Sie %DOMAIN_HOME% im .wlst-Skript in den tatsächlichen Pfad.
call %DOMAIN_HOME%\bin\setWlstEnv.cmd call %DOMAIN_HOME%\oracle_common\common\bin\wlst.cmdMit dem obigen Befehl gelangen Sie in den WLST-Modus. Führen Sie dann Folgendes aus:
wls:\offline>wlAddress='t3s:\\<fqdn>:<AdminServer SSL port>' wls:\offline>wlUser='<user name>'wls:\offline>wlPassword='<password>' wls:\offline>keystorePath='%DOMAIN_HOME%\\config\\fmwconfig\\essconfig\\essbase\\walletssl\\keystore.jks' wls:\offline>connect(wlUser, wlPassword, wlAddress)wls:\offline>svc = getOpssService(name='KeyStoreService') wls:\offline>svc.importKeyStore(appStripe='essbase', name='internalidentity', password='Password1', aliases='orakey', keypasswords='Password1', type='JKS', permission=true, filepath=keystorePath) wls:\offline>svc.importKeyStore(appStripe='essbase', name='internaltrust', password='Password1', aliases='orakey', keypasswords='Password1', type='JKS', permission=true, filepath=keystorePath) wls:\offline>updateCred(map='oracle.essbase', key='ssl.passphrase', user='ssl.passphrase', password='Password1') wls:\offline>exit()