Configuración de TLS para failover de Essbase

La configuración del failover de Essbase para que funcione con el modo seguro implica garantizar que la configuración del almacén de claves coincida en ambos dominios de Essbase.

Puede utilizar la utilidad de configuración de TLS para actualizar los certificados de seguridad de todos los nodos de Essbase y servidores gestionados de WebLogic. A partir de la versión 21.4, esta utilidad está disponible para que no tenga que duplicar manualmente las configuraciones del almacén de confianza e identidad en todos los clientes y servidores.

Para usar la utilidad, siga las instrucciones de TLS Configuration Utility; de lo contrario, para configurarla manualmente, consulte Manual TLS Configuration.

Utilidad de Configuración de TLS

Los siguientes pasos sólo se aplican si se utilizan los certificados autofirmados predeterminados. Para que el failover funcione, debe actualizar los certificados TLS para todos los nodos de Essbase y los servidores gestionados de WebLogic.

Los pasos de la línea de comandos son solo para fines de ejemplo. Los detalles de su entorno variarán.

Requisitos

  • Essbase se ha configurado para el modo de conexión segura durante la fase de configuración de puertos del servidor de WebLogic del despliegue.

  • Los servidores de Essbase se paran (consulte Parar, Iniciar y Comprobar Servidores).

  1. En el equipo en el que están instalados el nodo principal de Essbase y Fusion Middleware, vaya a <ORACLE_HOME>/essbase/bin.

    cd /scratch/username/oracle_home/essbase/bin
  2. Abra tls_tools.properties en un editor de texto. El contenido, por defecto, son los siguientes parámetros con valores vacíos:

    certFile=
    certCA=
    SAN=
  3. Proporcione valores al parámetro SAN para indicar cómo Essbase debe actualizar los certificados. Deje los demás parámetros en blanco. Si deja el archivo tls_tools.properties sin configurar, al ejecutar tlsTools.jar, la utilidad actualiza todos los certificados existentes en el entorno de Essbase. Sin embargo, si necesita activar Essbase para el failover, necesita más que la configuración predeterminada, ya que debe incluir todos los nodos necesarios para el entorno de failover.

    El parámetro SAN (Subject Alternative Name) permite especificar todas las direcciones IP y los nombres de dominio que la actualización del certificado debe proteger. Si está configurando Essbase para failover, proporcione información a este parámetro sobre todas las siguientes ubicaciones de servidor:

    • Cada host de Essbase en el entorno de failover

    • El equilibrador de carga (por ejemplo, si se utiliza Oracle HTTP Server para el equilibrador de carga, incluya esa dirección IP)

    • El servidor de EPM Shared Services, si utiliza el modo de seguridad de EPM

    Por ejemplo:

    SAN=IP:10.x.x.11,IP:10.x.x.13,IP:10.x.x.17,DNS:myhost,DNS:myhost.example.com
    certCA=
    certFile=
  4. Guarde el archivo tls_tools.properties.

  5. Navegue hasta la ubicación de la utilidad de configuración de TLS, <ORACLE_HOME>/essbase/lib.

    cd /scratch/username/oracle_home/essbase/lib
  6. Defina las siguientes variables en la sesión de terminal o el script de shell actual (donde llamará a tlsTools.jar):

    • JAVA_HOME y PATH
    • ORACLE_HOME
    • DOMAIN_HOME

    Ejemplo en Linux:

    export JAVA_HOME=/scratch/jdk1.8.0_311
    export PATH=$JAVA_HOME/bin:$PATH
    export ORACLE_HOME=/scratch/username/oracle_home
    export DOMAIN_HOME=/scratch/username/oracle_home/user_projects/domains/essbase_domain

    Ejemplo en Windows:

    set JAVA_HOME=C:\Program Files(x86)\Java\jdk1.8\
    set PATH=%JAVA_HOME%\bin;%PATH%
    set ORACLE_HOME=C:\oracle_home
    set DOMAIN_HOME=C:\oracle_home\user_projects\domains\essbase_domain
  7. Ejecute la utilidad de configuración de TLS, proporcionando como argumento la ruta al archivo de propiedades de TLS.

    En Linux:

    java -jar $ORACLE_HOME/essbase/lib/tlsTools.jar $ORACLE_HOME/essbase/bin/tls_tools.properties

    En Windows:

    java -jar %ORACLE_HOME%\essbase\lib\tlsTools.jar %ORACLE_HOME%\essbase\bin\tls_tools.properties

    La utilidad le solicita la contraseña de su clave privada.

    La utilidad reemplaza los certificados en los almacenes de identidad y confianza, según cómo haya configurado el archivo de propiedades.

Configuración manual de TLS

Los siguientes pasos sólo se aplican si se utilizan los certificados autofirmados predeterminados. Si ha actualizado los certificados mediante la utilidad de configuración de TLS (tlsTools.jar), puede omitir estos pasos.

Para la configuración SSL/TLS del host 1 y el host 2, consulte About Securing Your Communication and Network.

  1. Si el servidor gestionado de WebLogic está configurado para SSL/TLS, debe copiar los siguientes archivos del host 1 a los mismos directorios en el host 2:

    DOMAIN_HOME/config/fmwconfig/essconfig/essbase/walletssl/keystore.jks
    DOMAIN_HOME/config/fmwconfig/ovd/default/keystores/adapters.jks
  2. Inicie el AdminServer de WebLogic en el host 1.

    En Linux:

    DOMAIN_HOME/esstools/bin/start.sh -i AdminServer

    En Windows:

    DOMAIN_HOME\esstools\bin\start.cmd -i AdminServer
  3. Inicie sesión en la consola de administración de WebLogic en el host 1. En el árbol Domain Structure (Estructura de dominios) de la izquierda, vaya a domain name (Nombre de dominio) -> Environment (Entorno) -> Servers (Servidores) -> essbase_server1 -> Configuration (Configuración) -> Keystores (Almacenes de claves).

  4. Registre los valores de configuración para Almacén de claves de identidad personalizado y Almacén de claves de confianza personalizado.

  5. En el separador Configuration->SSL (Configuración), registre el valor del alias Private Key (Clave privada) para essbase_server1.

  6. Bloquee y edite la configuración.

  7. Defina los mismos valores para essbase_server2 en los separadores Almacenes de claves y SSL correspondientes, después de cambiar los almacenes de claves a 'Identidad personalizada y confianza personalizada'.

    1. Vaya al separador Environment (Entorno) ->Servers (Servidores) -> essbase_server2 ->Configuration (Configuración) ->Keystores (Almacenes de claves).
    2. Haga clic en el botón Cambiar situado junto a Identidad de demostración y confianza de demostración.
    3. En el menú desplegable Almacenes de claves, seleccione Identidad personalizada y confianza personalizada y haga clic en Guardar.
    4. Para Almacén de claves de identidad personalizado, pegue la ruta de configuración en keystore.jks que registró desde la configuración essbase_server1.
    5. Para Almacén de claves de confianza personalizado, pegue la ruta de configuración en adapters.jks que registró desde la configuración essbase_server1.
    6. Haga clic en Guardar.
    7. Haga clic en el separador SSL.
    8. Para Alias de clave privada, pegue el alias que ha registrado y haga clic en Guardar.
  8. Guarde y active los cambios.

  9. Asegúrese de que ambos certificados de servidor gestionado se importen en el almacén de confianza del equilibrador de carga.