Impostazione della connessione TLS Weblogic per Essbase
Per impostazione predefinita, WebLogic è configurato in modalità non cifrata. Di seguito sono riportati i passi per aggiungere una connessione TLS WebLogic al dominio non protetto esistente.
Impostare la connessione TLS per Essbase 21.2 o 21.3+
Nota
Prerequisiti e note per aggiornare i certificati JAgent e WebLogic.
- Impostare le variabili di ambiente della Oracle home: puntare all'installazione di Essbase. Per eseguire la configurazione è necessario definire le variabili di ambiente JAVA_HOME e ORACLE_HOME.
- Il parametro del file di comando è la posizione del file di risposta (questo file viene generato in modalità GUI e viene utilizzato in modalità silenziosa) o la posizione DOMAIN_HOME.
- Arresta Essbase
Per Linux:
${DOMAIN_HOME}/esstools/bin/stop.shPer Windows:
%DOMAIN_HOME%\esstools\bin\stop.cmd - Per aggiornare tutti i certificati TLS (configurati in Essbase 21.2 o 21.3+) e il wallet, eseguire le operazioni riportate di seguito.
Nota
Impossibile utilizzare insieme RESPONSE_FILE e DOMAIN_HOME nei parametri di script. Utilizzare solo uno di questi.Per 21.2 o 21.3+ su Linux:
java -cp $ORACLE_HOME/essbase/lib/essbaseconfig.jar com.oracle.wizard.operation.helper.ssl.SslConfigHelper [RESPONSE_FILE=<response file> | DOMAIN_HOME=<${DOMAIN_HOME}>]Nota
Per la versione 21.3+ su Linux, è inoltre possibile utilizzare il comando seguente (non è necessario esportare JAVA_HOME e ORACLE_HOME):
${ORACLE_HOME}/essbase/bin/ssl_config.sh [RESPONSE_FILE=<response file> | DOMAIN_HOME=<${DOMAIN_HOME}>]Per 21.3+ su Windows:
java -cp %ORACLE_HOME%\essbase\lib\essbaseconfig.jar com.oracle.wizard.operation.helper.ssl.SslConfigHelper [RESPONSE_FILE=<response file> | DOMAIN_HOME=<%DOMAIN_HOME%>]Nota
È inoltre possibile utilizzare il comando seguente:
%ORACLE_HOME%\essbase\bin\ssl_config.cmd [RESPONSE_FILE=<response file> | DOMAIN_HOME=<%DOMAIN_HOME%>] - Poiché le password del wallet e dei keystore non vengono modificate, è sufficiente eseguire WebLogic per avviare Essbase. Avviare Essbase. Vedere Interrompi, avvia e controlla server.
Per Linux:
${DOMAIN_HOME}/esstools/bin/start.shPer Windows:
%DOMAIN_HOME%\esstools\bin\start.cmd
Impostare la modalità abilitata SSL per Essbase 21.2 o 21.3+
Se Essbase è stato configurato nella versione 21.1 in modalità cifrata, dopo l'applicazione delle patch a Essbase 21.2 o 21.3+, è necessario impostare la modalità abilitata per ssl utilizzando i passi riportati di seguito.
- Chiamata WLST.
Per Linux:
${ORACLE_HOME}/oracle_common/common//bin/wlst.sh ${ORACLE_HOME}/essbase/modules/oracle.essbase.sysman/scripts/ssl_settings.py ${DOMAIN_HOME} ${DOMAIN_HOME}/security/keystore.jks ${DOMAIN_HOME}/config/fmwconfig/ovd/default/keystores/adapters.jks ${DOMAIN_HOME}/config/fmwconfig/essconfig/essbase/walletssl/certwallet.pem <FQDN> <ssl Admin Port> <<EOF Password1 Password1 EOF- Per la versione 21.2, invece del nome di dominio completamente qualificato
<FQDN>, utilizzare:https://<FQDN>:<Essbase Server SSL Port>/essbase/agent - Per 21.3+, dovrebbe essere puro host FQDN.
Per Windows:
%ORACLE_HOME%\oracle_common\common\bin\wlst.cmd %ORACLE_HOME%\essbase\modules\oracle.essbase.sysman\scripts\ssl_settings.py %ORACLE_HOME%\security\keystore.jks %ORACLE_HOME%\config\fmwconfig\ovd\default\keystores\adapters.jks %ORACLE_HOME%\config\fmwconfig\essconfig\essbase\walletssl\certwallet.pem <FQDN> <ssl Admin Port>Il comando sopra ti chiederà di inserire la password.
- Per la versione 21.2, invece del nome di dominio completamente qualificato
- Modificare gli elementi seguenti:
Per Linux: modificare
${DOMAIN_HOME}/bin/setStartupEnv.sh. Trovare la sottostringa -Djavax.net.ssl.trustStore e modificare questa riga fino alla fine della riga (espandere${DOMAIN_HOME})-Djavax.net.ssl.trustStore=${DOMAIN_HOME}/config/fmwconfig/essconfig/essbase/walletssl/cacerts -Dweblogic.security.SSL.ignoreHostnameVerification=truePer Windows: modificare
%ORACLE_HOME%\bin\setStartupEnv.cmd. Trovare la sottostringa -Djavax.net.ssl.trustStore e modificare questa riga fino alla fine della riga (espandere%DOMAIN_HOME%)-Djavax.net.ssl.trustStore=%ORACLE_HOME%\config\fmwconfig\essconfig\essbase\walletssl\cacerts -Dweblogic.security.SSL.ignoreHostnameVerification=true - Modificare gli elementi seguenti:
Per Linux: modificare
${DOMAIN_HOME}/bin/setWlstEnv.shcome segue: (espandere ${DOMAIN_HOME})export WLST_PROPERTIES="-Dweblogic.ssl.JSSEEnabled=true -Dweblogic.security.SSL.enableJSSE=true -Dweblogic.security.SSL.ignoreHostnameVerification=true -Dweblogic.security.CustomTrustKeyStoreType=JKS -Dweblogic.security.TrustKeyStore=CustomTrust -Dweblogic.security.CustomTrustKeyStoreFileName=${DOMAIN_HOME}/config/fmwconfig/ovd/default/keystores/adapters.jks -Djavax.net.ssl.trustAnchors=${DOMAIN_HOME}/config/fmwconfig/ovd/default/keystores/adapters.jks" export API_CAINFO=${DOMAIN_HOME}/config/fmwconfig/essconfig/essbase/walletssl/certwallet.pemPer Windows: modificare in modo simile
%ORACLE_HOME%\bin\setWlstEnv.cmdexport WLST_PROPERTIES="-Dweblogic.ssl.JSSEEnabled=true -Dweblogic.security.SSL.enableJSSE=true -Dweblogic.security.SSL.ignoreHostnameVerification=true -Dweblogic.security.CustomTrustKeyStoreType=JKS -Dweblogic.security.TrustKeyStore=CustomTrust -Dweblogic.security.CustomTrustKeyStoreFileName=%DOMAIN_HOME%\config\fmwconfig\ovd\default\keystores\adapters.jks -Djavax.net.ssl.trustAnchors=%DOMAIN_HOME%\config\fmwconfig\ovd\default\keystores\adapters.jks" export API_CAINFO=%DOMAIN_HOME%\config\fmwconfig\essconfig\essbase\walletssl\certwallet.pem - Aggiungere righe di codice come indicato di seguito.
Per Linux: aggiungere le righe di codice seguenti a
${DOMAIN_HOME}/nodemanager/nodemanager.properties(espandere ${DOMAIN_HOME}).KeyStores=CustomIdentityAndCustomTrust CustomIdentityKeystoreType=jks CustomIdentityKeyStoreFileName=${DOMAIN_HOME}/security/keystore.jks CustomIdentityKeyStorePassPhrase=Password1 CustomIdentityPrivateKeyPassPhrase=Password1 CustomIdentityAlias=ssl CustomTrustKeystoreType=jks CustomTrustKeyStoreFileName=${DOMAIN_HOME}/config/fmwconfig/ovd/default/keystores/adapters.jks CustomTrustKeyStorePassPhrase=Password1Per Windows: aggiungere le seguenti righe di codice a
%DOMAIN_HOME%\nodemanager\nodemanager.properties(espandere %DOMAIN_HOME%).KeyStores=CustomIdentityAndCustomTrust CustomIdentityKeystoreType=jks CustomIdentityKeyStoreFileName=%DOMAIN_HOME%\security\keystore.jks CustomIdentityKeyStorePassPhrase=Password1 CustomIdentityPrivateKeyPassPhrase=Password1 CustomIdentityAlias=ssl CustomTrustKeystoreType=jks CustomTrustKeyStoreFileName=%DOMAIN_HOME%\config\fmwconfig\ovd\default\keystores\adapters.jks CustomTrustKeyStorePassPhrase=Password1 - Aggiornare come indicato di seguito.
Per Linux: aggiornare
${DOMAIN_HOME}/config/fmwconfig/essconfig/essbase/essbase.cfgcon i valori riportati di seguito:Per Windows: aggiornare
%DOMAIN_HOME%\config\fmwconfig\essconfig\essbase\essbase.cfgcon i valori riportati di seguito.AgentSecurePort 6423 EnableSecureMode true EnableClearMode false ClientPreferredMode SECURE - Aggiornare le credenziali e i keystore OPSS.
Per Linux: sostituire ${DOMAIN_HOME} nello script .wlst con il percorso effettivo.
source ${DOMAIN_HOME}/bin/setWlstEnv.sh ${ORACLE_HOME}/oracle_common/common/bin/wlst.sh <<EOF wlAddress='t3s://<fqdn>:<AdminServer SSL port>' wlUser='<user name>' wlPassword='<password>' keystorePath='${DOMAIN_HOME}/config/fmwconfig/essconfig/essbase/walletssl/keystore.jks' connect(wlUser, wlPassword, wlAddress) svc = getOpssService(name='KeyStoreService') svc.importKeyStore(appStripe='essbase', name='internalidentity', password='Password1', aliases='orakey', keypasswords='Password1', type='JKS', permission=true, filepath=keystorePath) svc.importKeyStore(appStripe='essbase', name='internaltrust', password='Password1', aliases='orakey', keypasswords='Password1', type='JKS', permission=true, filepath=keystorePath) updateCred(map='oracle.essbase', key='ssl.passphrase', user='ssl.passphrase', password='Password1') exit()EOFPer Windows: sostituire %DOMAIN_HOME% nello script .wlst al percorso effettivo.
call %DOMAIN_HOME%\bin\setWlstEnv.cmd call %DOMAIN_HOME%\oracle_common\common\bin\wlst.cmdIl comando sopra vi entrerà in modalità WLST. Quindi eseguire quanto segue:
wls:\offline>wlAddress='t3s:\\<fqdn>:<AdminServer SSL port>' wls:\offline>wlUser='<user name>'wls:\offline>wlPassword='<password>' wls:\offline>keystorePath='%DOMAIN_HOME%\\config\\fmwconfig\\essconfig\\essbase\\walletssl\\keystore.jks' wls:\offline>connect(wlUser, wlPassword, wlAddress)wls:\offline>svc = getOpssService(name='KeyStoreService') wls:\offline>svc.importKeyStore(appStripe='essbase', name='internalidentity', password='Password1', aliases='orakey', keypasswords='Password1', type='JKS', permission=true, filepath=keystorePath) wls:\offline>svc.importKeyStore(appStripe='essbase', name='internaltrust', password='Password1', aliases='orakey', keypasswords='Password1', type='JKS', permission=true, filepath=keystorePath) wls:\offline>updateCred(map='oracle.essbase', key='ssl.passphrase', user='ssl.passphrase', password='Password1') wls:\offline>exit()