Sostituire i certificati autofirmati con certificati CA

È possibile sostituire i certificati autofirmati con certificati inviati dall'azienda CA (Certificate Authority). Dopo aver eseguito lo strumento di aggiornamento, tutti i certificati esterni aggiunti in precedenza rimangono nel file truststore.

Prerequisiti e note

  1. Configurare Essbase con connessione TLS. Vedere Impostazione della connessione TLS Weblogic per Essbase.
  2. Arrestare WebLogic.
  3. Impostare le variabili di ambiente:
    • JAVA_HOME
    • ORACLE_HOME: percorso a Fusion Middleware e cartella Essbase
    • DOMAIN_HOME
    Vedere Posizioni degli ambienti nella piattaforma Essbase.
  4. Convalida del contenuto dei file CA (Certificate Authority):
    1. Tutti i file di certificato basati su CA, ricevuti dall'autorità di certificazione, sono in formato PEM (RFC 7468).
    2. Un file deve contenere la chiave privata, si consiglia di memorizzarla come chiave privata RSA (RFC 3447), che supporta due passaggi di sicurezza.
    3. Tutti i certificati in tutti i file devono formare una catena di certificati completa, dalla radice ai certificati utente.

Aggiorna l'uso dello strumento e i parametri del file delle proprietà

Prima di aggiornare i certificati, lo strumento di aggiornamento esegue il backup di tutti i file necessari. Lo strumento di aggiornamento richiede la password della chiave privata e sostituisce l'identità e il truststore con certificati basati su CA.

Per eseguire lo strumento si utilizza il comando seguente:

Per Linux:

java -jar ${ORACLE_HOME}/essbase/lib/tlsTools.jar <properties file>

Per Windows:

java -jar %ORACLE_HOME%\essbase\lib\tlsTools.jar <properties file>

dove

il file delle proprietà è tls_tools.properties e si trova nel percorso seguente:

  • per Linux: ${ORACLE_HOME}/essbase/bin/tls_tools.properties

  • per Windows: %ORACLE_HOME%\essbase\bin\tls_tools.properties

e include il seguente parametro per l'aggiunta di certificati basati su CA:

certCA=

I file nella proprietà certCA sono separati da due punti (:) in Linux o da un punto e virgola (;) in Windows.

Se il parametro certCA contiene un valore, vengono aggiunti i certificati basati su CA; tutti gli altri parametri vengono ignorati)

Eseguire il comando Java con lo strumento di aggiornamento per aggiornare i certificati

  1. Aggiungere il parametro certCA al file tls_tools.properties, come descritto in precedenza.
  2. Eseguire il comando Java come mostrato sopra.