Configurer TLS pour le basculement Essbase
La configuration du basculement Essbase pour qu'il fonctionne en mode sécurisé implique de s'assurer que la configuration du fichier de clés correspond aux deux domaines Essbase.
Vous pouvez utiliser l'utilitaire de configuration TLS pour mettre à jour les certificats de sécurité pour tous les noeuds Essbase et les serveurs gérés WebLogic. A partir de la version 21.4, cet utilitaire est disponible afin que vous n'ayez pas besoin de dupliquer manuellement les configurations d'identité et de truststore sur tous les clients et serveurs.
Pour utiliser l'utilitaire, suivez les instructions de la section TLS Configuration Utility ; sinon, pour effectuer une configuration manuelle, reportez-vous à la section Manual TLS Configuration.
Utilitaire de configuration TLS
Les étapes suivantes s'appliquent uniquement si vous utilisez les certificats autosignés par défaut. Pour que le basculement fonctionne, vous devez mettre à jour les certificats TLS pour tous les noeuds Essbase et les serveurs gérés WebLogic.
Les étapes de la ligne de commande sont fournies à titre d'exemple uniquement. Les détails de votre environnement varient.
Prérequis
-
Essbase a été configuré pour le mode de connexion sécurisée lors de la phase de configuration des ports du serveur WebLogic du déploiement.
-
Les serveurs Essbase sont arrêtés (reportez-vous à Arrêt, démarrage et vérification des serveurs).
-
Sur l'ordinateur sur lequel le noeud Essbase principal et Fusion Middleware sont installés, accédez à
<ORACLE_HOME>/essbase/bin.cd /scratch/username/oracle_home/essbase/bin -
Ouvrez
tls_tools.propertiesdans un éditeur de texte. Le contenu, par défaut, correspond aux paramètres suivants avec des valeurs vides :certFile= certCA= SAN= -
Fournissez des valeurs au paramètre SAN pour indiquer comment Essbase doit mettre à jour les certificats. Laissez les autres paramètres vides. Si vous laissez le fichier
tls_tools.propertiesnon configuré, l'utilitaire met à jour tous les certificats existants dans l'environnement Essbase lorsque vous exécuteztlsTools.jar. Toutefois, si vous devez activer Essbase pour le basculement, vous avez besoin de plus que la configuration par défaut, car vous devez inclure tous les noeuds nécessaires à l'environnement de basculement.Le paramètre SAN (Subject Alternative Name) vous permet de spécifier toutes les adresses IP et tous les noms de domaine qui doivent être sécurisés par la mise à jour du certificat. Si vous configurez Essbase pour le basculement, fournissez à ce paramètre des informations sur tous les emplacements de serveur suivants :
-
Chaque hôte Essbase dans l'environnement de basculement
-
L'équilibreur de charge (par exemple, si Oracle HTTP Server est utilisé pour l'équilibreur de charge, incluez cette adresse IP)
-
Le serveur EPM Shared Services, si vous utilisez le mode de sécurité EPM
Par exemple :
SAN=IP:10.x.x.11,IP:10.x.x.13,IP:10.x.x.17,DNS:myhost,DNS:myhost.example.com certCA= certFile= -
-
Enregistrez le fichier
tls_tools.properties. -
Accédez à l'emplacement de l'utilitaire de configuration TLS,
<ORACLE_HOME>/essbase/lib.cd /scratch/username/oracle_home/essbase/lib -
Définissez les variables suivantes dans la session de terminal ou le script shell en cours (où vous allez appeler
tlsTools.jar) :- JAVA_HOME et PATH
- ORACLE_HOME
- DOMAIN_HOME
Exemple Linux:
export JAVA_HOME=/scratch/jdk1.8.0_311 export PATH=$JAVA_HOME/bin:$PATH export ORACLE_HOME=/scratch/username/oracle_home export DOMAIN_HOME=/scratch/username/oracle_home/user_projects/domains/essbase_domainExemple Windows:
set JAVA_HOME=C:\Program Files(x86)\Java\jdk1.8\ set PATH=%JAVA_HOME%\bin;%PATH% set ORACLE_HOME=C:\oracle_home set DOMAIN_HOME=C:\oracle_home\user_projects\domains\essbase_domain -
Exécutez l'utilitaire de configuration TLS, en fournissant comme argument le chemin d'accès au fichier de propriétés TLS.
Sous Linux :
java -jar $ORACLE_HOME/essbase/lib/tlsTools.jar $ORACLE_HOME/essbase/bin/tls_tools.propertiesSur Windows, procédez comme suit :
java -jar %ORACLE_HOME%\essbase\lib\tlsTools.jar %ORACLE_HOME%\essbase\bin\tls_tools.propertiesL'utilitaire vous invite à saisir votre mot de passe de clé privée.
L'utilitaire remplace les certificats dans les banques d'identités et de sécurisation, selon la façon dont vous avez configuré le fichier de propriétés.
Configuration manuelle de TLS
Les étapes suivantes s'appliquent uniquement si vous utilisez les certificats autosignés par défaut. Si vous avez mis à jour des certificats à l'aide de l'utilitaire de configuration TLS (tlsTools.jar), vous pouvez ignorer ces étapes.
Pour la configuration SSL/TLS des hôtes 1 et 2, reportez-vous à A propos de la sécurisation de votre communication et de votre réseau.
-
Si le serveur géré WebLogic est configuré pour SSL/TLS, vous devez copier les fichiers suivants de l'hôte 1 vers les mêmes répertoires sur l'hôte 2 :
DOMAIN_HOME/config/fmwconfig/essconfig/essbase/walletssl/keystore.jksDOMAIN_HOME/config/fmwconfig/ovd/default/keystores/adapters.jks -
Démarrez le serveur AdminServer WebLogic sur l'hôte 1.
Sous Linux :
DOMAIN_HOME/esstools/bin/start.sh -i AdminServerSur Windows, procédez comme suit :
DOMAIN_HOME\esstools\bin\start.cmd -i AdminServer -
Connectez-vous à la console d'administration WebLogic sur l'hôte 1. Dans l'arborescence de structure de domaine à gauche, accédez à domain name -> Environment ->Servers -> essbase_server1 ->Configuration onglet ->Keystores.
-
Enregistrez les valeurs de configuration pour Fichier de clés d'identité personnalisé et Fichier de clés sécurisé personnalisé.
-
Dans l'onglet Configuration->SSL, enregistrez la valeur de l'alias de clé privée pour essbase_server1.
-
Verrouillez et modifiez la configuration.
-
Définissez les mêmes valeurs pour essbase_server2 dans les onglets Keystores et SSL correspondants, après avoir modifié les fichiers de clés en "Identité personnalisée et approbation personnalisée".
- Accédez à Environnement ->Serveurs -> essbase_server2 -> onglet Configuration -> onglet Keystores.
- Cliquez sur le bouton Modifier en regard de Identité de la démonstration et fiabilité de la démonstration.
- Dans le menu déroulant Fichiers de clés, sélectionnez Identité personnalisée et approbation personnalisée, puis cliquez sur Enregistrer.
- Pour Fichier de clés d'identité personnalisé, collez le chemin de configuration dans
keystore.jksque vous avez enregistré à partir de la configuration essbase_server1. - Pour Custom Trust Keystore, collez le chemin de configuration dans
adapters.jksque vous avez enregistré à partir de la configuration essbase_server1. - Cliquez sur Enregistrer.
- Cliquez sur l'onglet SSL.
- Pour Alias de clé privée, collez l'alias que vous avez enregistré et cliquez sur Enregistrer.
-
Enregistrez et activez les modifications.
-
Assurez-vous que les deux certificats de serveur géré sont importés dans le truststore de l'équilibreur de charge.