Sostituire i certificati autofirmati con certificati CA
È possibile sostituire i certificati autofirmati con certificati inviati dall'azienda CA (Certificate Authority). Dopo aver eseguito lo strumento di aggiornamento, tutti i certificati esterni aggiunti in precedenza rimangono nel file truststore.
Prerequisiti e note
- Configurare Essbase con connessione TLS. Vedere Impostazione della connessione TLS Weblogic per Essbase.
- Arrestare WebLogic.
- Impostare le variabili di ambiente:
- JAVA_HOME
- ORACLE_HOME: percorso a Fusion Middleware e cartella Essbase
- DOMAIN_HOME
- Convalida del contenuto dei file CA (Certificate Authority):
- Tutti i file di certificato basati su CA, ricevuti dall'autorità di certificazione, sono in formato PEM (RFC 7468).
- Un file deve contenere la chiave privata, si consiglia di memorizzarla come chiave privata RSA (RFC 3447), che supporta due passaggi di sicurezza.
- Tutti i certificati in tutti i file devono formare una catena di certificati completa, dalla radice ai certificati utente.
Aggiorna l'uso dello strumento e i parametri del file delle proprietà
Prima di aggiornare i certificati, lo strumento di aggiornamento esegue il backup di tutti i file necessari. Lo strumento di aggiornamento richiede la password della chiave privata e sostituisce l'identità e il truststore con certificati basati su CA.
Per eseguire lo strumento si utilizza il comando seguente:
Per Linux:
java -jar ${ORACLE_HOME}/essbase/lib/tlsTools.jar <properties file>Per Windows:
java -jar %ORACLE_HOME%\essbase\lib\tlsTools.jar <properties file>dove
il file delle proprietà è tls_tools.properties e si trova nel percorso seguente:
-
per Linux:
${ORACLE_HOME}/essbase/bin/tls_tools.properties -
per Windows:
%ORACLE_HOME%\essbase\bin\tls_tools.properties
e include il seguente parametro per l'aggiunta di certificati basati su CA:
certCA=I file nella proprietà certCA sono separati da due punti (:) in Linux o da un punto e virgola (;) in Windows.
Se il parametro certCA contiene un valore, vengono aggiunti i certificati basati su CA; tutti gli altri parametri vengono ignorati)
Eseguire il comando Java con lo strumento di aggiornamento per aggiornare i certificati
- Aggiungere il parametro
certCAal filetls_tools.properties, come descritto in precedenza. - Eseguire il comando Java come mostrato sopra.