Configurer la connexion TLS Weblogic pour Essbase
Par défaut, WebLogic est configuré en mode non chiffré. Pour ajouter une connexion TLS WebLogic au domaine non sécurisé existant, procédez comme suit :
Configuration de la connexion TLS pour Essbase 21.2 ou 21.3+
Remarques :
Prérequis et notes pour la mise à jour des certificats JAgent et WebLogic.
- Définissez les variables d'environnement du répertoire de base Oracle - pointez sur l'installation Essbase. Les variables d'environnement JAVA_HOME et ORACLE_HOME doivent être définies pour exécuter la configuration.
- Le paramètre du fichier de commande est l'emplacement du fichier réponse (ce fichier est généré en mode GUI et est utilisé en mode silencieux) ou l'emplacement DOMAIN_HOME.
- Arrêter Essbase
Pour Linux :
${DOMAIN_HOME}/esstools/bin/stop.shPour Windows :
%DOMAIN_HOME%\esstools\bin\stop.cmd - Pour mettre à jour tous les certificats TLS (configurés dans Essbase 21.2 ou 21.3+) et le portefeuille, exécutez la commande suivante :
Remarques :
RESPONSE_FILE et DOMAIN_HOME ne peuvent pas être utilisés ensemble dans les paramètres de script. N'utilisez qu'un seul d'entre eux.Pour 21.2 ou 21.3+ sous Linux :
java -cp $ORACLE_HOME/essbase/lib/essbaseconfig.jar com.oracle.wizard.operation.helper.ssl.SslConfigHelper [RESPONSE_FILE=<response file> | DOMAIN_HOME=<${DOMAIN_HOME}>]Remarques :
Pour les versions 21.3 et ultérieures sous Linux, vous pouvez également utiliser la commande suivante (elle ne nécessite pas d'export JAVA_HOME et ORACLE_HOME) :
${ORACLE_HOME}/essbase/bin/ssl_config.sh [RESPONSE_FILE=<response file> | DOMAIN_HOME=<${DOMAIN_HOME}>]Pour 21.3+ sous Windows :
java -cp %ORACLE_HOME%\essbase\lib\essbaseconfig.jar com.oracle.wizard.operation.helper.ssl.SslConfigHelper [RESPONSE_FILE=<response file> | DOMAIN_HOME=<%DOMAIN_HOME%>]Remarques :
Vous pouvez également utiliser la commande suivante :
%ORACLE_HOME%\essbase\bin\ssl_config.cmd [RESPONSE_FILE=<response file> | DOMAIN_HOME=<%DOMAIN_HOME%>] - Comme les mots de passe du portefeuille et des fichiers de clés d'accès ne sont pas modifiés, exécutez simplement WebLogic pour démarrer Essbase. Démarrez Essbase. Reportez-vous à Stop, Start, and Check Servers.
Pour Linux :
${DOMAIN_HOME}/esstools/bin/start.shPour Windows :
%DOMAIN_HOME%\esstools\bin\start.cmd
Configuration du mode SSL activé pour Essbase 21.2 ou 21.3+
Si Essbase a été configuré en version 21.1 en mode crypté, après l'application de patches à Essbase 21.2 ou 21.3+, vous devez configurer le mode SSL activé, en procédant comme suit.
- Appeler wlst.
Pour Linux :
${ORACLE_HOME}/oracle_common/common//bin/wlst.sh ${ORACLE_HOME}/essbase/modules/oracle.essbase.sysman/scripts/ssl_settings.py ${DOMAIN_HOME} ${DOMAIN_HOME}/security/keystore.jks ${DOMAIN_HOME}/config/fmwconfig/ovd/default/keystores/adapters.jks ${DOMAIN_HOME}/config/fmwconfig/essconfig/essbase/walletssl/certwallet.pem <FQDN> <ssl Admin Port> <<EOF Password1 Password1 EOF- Pour la version 21.2, au lieu du nom de domaine qualifié complet
<FQDN>, utilisez :https://<FQDN>:<Essbase Server SSL Port>/essbase/agent - Pour la version 21.3+, il doit s'agir d'un hôte FQDN pur.
Pour Windows :
%ORACLE_HOME%\oracle_common\common\bin\wlst.cmd %ORACLE_HOME%\essbase\modules\oracle.essbase.sysman\scripts\ssl_settings.py %ORACLE_HOME%\security\keystore.jks %ORACLE_HOME%\config\fmwconfig\ovd\default\keystores\adapters.jks %ORACLE_HOME%\config\fmwconfig\essconfig\essbase\walletssl\certwallet.pem <FQDN> <ssl Admin Port>La commande ci-dessus vous invite à saisir un mot de passe.
- Pour la version 21.2, au lieu du nom de domaine qualifié complet
- Modifiez les éléments suivants :
Pour Linux : modifiez
${DOMAIN_HOME}/bin/setStartupEnv.sh. Recherchez la sous-chaîne -Djavax.net.ssl.trustStore et modifiez cette ligne jusqu'à la fin de la ligne (développez${DOMAIN_HOME}).-Djavax.net.ssl.trustStore=${DOMAIN_HOME}/config/fmwconfig/essconfig/essbase/walletssl/cacerts -Dweblogic.security.SSL.ignoreHostnameVerification=truePour Windows : modifiez
%ORACLE_HOME%\bin\setStartupEnv.cmd. Recherchez la sous-chaîne -Djavax.net.ssl.trustStore et modifiez cette ligne jusqu'à la fin de la ligne (développez%DOMAIN_HOME%).-Djavax.net.ssl.trustStore=%ORACLE_HOME%\config\fmwconfig\essconfig\essbase\walletssl\cacerts -Dweblogic.security.SSL.ignoreHostnameVerification=true - Modifiez les éléments suivants :
Pour Linux : modifiez
${DOMAIN_HOME}/bin/setWlstEnv.shcomme suit : (développez ${DOMAIN_HOME})export WLST_PROPERTIES="-Dweblogic.ssl.JSSEEnabled=true -Dweblogic.security.SSL.enableJSSE=true -Dweblogic.security.SSL.ignoreHostnameVerification=true -Dweblogic.security.CustomTrustKeyStoreType=JKS -Dweblogic.security.TrustKeyStore=CustomTrust -Dweblogic.security.CustomTrustKeyStoreFileName=${DOMAIN_HOME}/config/fmwconfig/ovd/default/keystores/adapters.jks -Djavax.net.ssl.trustAnchors=${DOMAIN_HOME}/config/fmwconfig/ovd/default/keystores/adapters.jks" export API_CAINFO=${DOMAIN_HOME}/config/fmwconfig/essconfig/essbase/walletssl/certwallet.pemPour Windows : modifiez également
%ORACLE_HOME%\bin\setWlstEnv.cmdexport WLST_PROPERTIES="-Dweblogic.ssl.JSSEEnabled=true -Dweblogic.security.SSL.enableJSSE=true -Dweblogic.security.SSL.ignoreHostnameVerification=true -Dweblogic.security.CustomTrustKeyStoreType=JKS -Dweblogic.security.TrustKeyStore=CustomTrust -Dweblogic.security.CustomTrustKeyStoreFileName=%DOMAIN_HOME%\config\fmwconfig\ovd\default\keystores\adapters.jks -Djavax.net.ssl.trustAnchors=%DOMAIN_HOME%\config\fmwconfig\ovd\default\keystores\adapters.jks" export API_CAINFO=%DOMAIN_HOME%\config\fmwconfig\essconfig\essbase\walletssl\certwallet.pem - Ajoutez des lignes de code comme suit :
Pour Linux : ajoutez les lignes de code suivantes à
${DOMAIN_HOME}/nodemanager/nodemanager.properties(développez ${DOMAIN_HOME}).KeyStores=CustomIdentityAndCustomTrust CustomIdentityKeystoreType=jks CustomIdentityKeyStoreFileName=${DOMAIN_HOME}/security/keystore.jks CustomIdentityKeyStorePassPhrase=Password1 CustomIdentityPrivateKeyPassPhrase=Password1 CustomIdentityAlias=ssl CustomTrustKeystoreType=jks CustomTrustKeyStoreFileName=${DOMAIN_HOME}/config/fmwconfig/ovd/default/keystores/adapters.jks CustomTrustKeyStorePassPhrase=Password1Pour Windows : ajoutez les lignes de code suivantes à
%DOMAIN_HOME%\nodemanager\nodemanager.properties(développez %DOMAIN_HOME%).KeyStores=CustomIdentityAndCustomTrust CustomIdentityKeystoreType=jks CustomIdentityKeyStoreFileName=%DOMAIN_HOME%\security\keystore.jks CustomIdentityKeyStorePassPhrase=Password1 CustomIdentityPrivateKeyPassPhrase=Password1 CustomIdentityAlias=ssl CustomTrustKeystoreType=jks CustomTrustKeyStoreFileName=%DOMAIN_HOME%\config\fmwconfig\ovd\default\keystores\adapters.jks CustomTrustKeyStorePassPhrase=Password1 - Mettez à jour comme suit :
Pour Linux : mettez à jour
${DOMAIN_HOME}/config/fmwconfig/essconfig/essbase/essbase.cfgavec les valeurs ci-dessous :Pour Windows : mettez à jour
%DOMAIN_HOME%\config\fmwconfig\essconfig\essbase\essbase.cfgavec les valeurs ci-dessous :AgentSecurePort 6423 EnableSecureMode true EnableClearMode false ClientPreferredMode SECURE - Mettez à jour les informations d'identification et les fichiers de clés OPSS.
Pour Linux : remplacez ${DOMAIN_HOME} dans le script .wlst par le chemin réel.
source ${DOMAIN_HOME}/bin/setWlstEnv.sh ${ORACLE_HOME}/oracle_common/common/bin/wlst.sh <<EOF wlAddress='t3s://<fqdn>:<AdminServer SSL port>' wlUser='<user name>' wlPassword='<password>' keystorePath='${DOMAIN_HOME}/config/fmwconfig/essconfig/essbase/walletssl/keystore.jks' connect(wlUser, wlPassword, wlAddress) svc = getOpssService(name='KeyStoreService') svc.importKeyStore(appStripe='essbase', name='internalidentity', password='Password1', aliases='orakey', keypasswords='Password1', type='JKS', permission=true, filepath=keystorePath) svc.importKeyStore(appStripe='essbase', name='internaltrust', password='Password1', aliases='orakey', keypasswords='Password1', type='JKS', permission=true, filepath=keystorePath) updateCred(map='oracle.essbase', key='ssl.passphrase', user='ssl.passphrase', password='Password1') exit()EOFPour Windows : remplacez %DOMAIN_HOME% dans le script .wlst par le chemin réel.
call %DOMAIN_HOME%\bin\setWlstEnv.cmd call %DOMAIN_HOME%\oracle_common\common\bin\wlst.cmdLa commande ci-dessus vous permet de passer en mode WLST. Exécutez ensuite les opérations suivantes :
wls:\offline>wlAddress='t3s:\\<fqdn>:<AdminServer SSL port>' wls:\offline>wlUser='<user name>'wls:\offline>wlPassword='<password>' wls:\offline>keystorePath='%DOMAIN_HOME%\\config\\fmwconfig\\essconfig\\essbase\\walletssl\\keystore.jks' wls:\offline>connect(wlUser, wlPassword, wlAddress)wls:\offline>svc = getOpssService(name='KeyStoreService') wls:\offline>svc.importKeyStore(appStripe='essbase', name='internalidentity', password='Password1', aliases='orakey', keypasswords='Password1', type='JKS', permission=true, filepath=keystorePath) wls:\offline>svc.importKeyStore(appStripe='essbase', name='internaltrust', password='Password1', aliases='orakey', keypasswords='Password1', type='JKS', permission=true, filepath=keystorePath) wls:\offline>updateCred(map='oracle.essbase', key='ssl.passphrase', user='ssl.passphrase', password='Password1') wls:\offline>exit()