Configurar TLS para Failover do Essbase

Configurar o failover do Essbase para funcionar com o modo seguro envolve garantir que a configuração do armazenamento de chaves corresponda aos dois domínios do Essbase.

Você pode usar o Utilitário de Configuração TLS para atualizar os certificados de segurança de todos os nós do Essbase e servidores gerenciados do WebLogic. A partir da Versão 21.4, esse utilitário está disponível para que você não precise duplicar manualmente as configurações de armazenamento confiável e de identidade em todos os clientes e servidores.

Para usar o utilitário, siga as instruções no Utilitário de Configuração TLS; caso contrário, para configurar manualmente, consulte Configuração Manual do TLS.

Utilitário de Configuração TLS

As etapas a seguir são aplicáveis somente se você estiver usando os certificados autoassinados padrão. Para que o failover funcione, você deve atualizar os certificados TLS para todos os nós do Essbase e servidores gerenciados do WebLogic.

As etapas da linha de comando são apenas para fins de exemplo. Os detalhes do seu ambiente variarão.

Pré-requisitos

  • O Essbase foi configurado para o Modo de Conexão Segura durante a fase de Configuração de Portas do WebLogic Server da implantação.

  • Os servidores do Essbase são interrompidos (consulte Interromper, Iniciar e Verificar Servidores).

  1. Na máquina em que o nó principal do Essbase e o Fusion Middleware estão instalados, navegue até <ORACLE_HOME>/essbase/bin.

    cd /scratch/username/oracle_home/essbase/bin
  2. Abra o tls_tools.properties em um editor de texto. O conteúdo, por padrão, são os seguintes parâmetros com valores vazios:

    certFile=
    certCA=
    SAN=
  3. Forneça valores para o parâmetro SAN para indicar como o Essbase deve atualizar os certificados. Deixe os outros parâmetros em branco. Se você deixar o arquivo tls_tools.properties desconfigurado, quando executar o tlsTools.jar, o utilitário atualizará todos os certificados existentes no ambiente do Essbase. No entanto, se você precisar ativar o Essbase para failover, precisará de mais do que a configuração padrão, porque você precisa incluir todos os nós necessários para o ambiente de failover.

    O parâmetro SAN (Subject Alternative Name) permite especificar todos os endereços IP e nomes de domínio que precisam ser protegidos pela atualização do certificado. Se você estiver configurando o Essbase para failover, forneça informações a esse parâmetro sobre todos os seguintes locais de servidor:

    • Cada host do Essbase no ambiente de failover

    • O balanceador de carga (por exemplo, se o Oracle HTTP Server for usado para o balanceador de carga, inclua esse endereço IP)

    • O servidor do EPM Shared Services, se você estiver usando o modo de segurança do EPM

    Exemplo:

    SAN=IP:10.x.x.11,IP:10.x.x.13,IP:10.x.x.17,DNS:myhost,DNS:myhost.example.com
    certCA=
    certFile=
  4. Salve o arquivo tls_tools.properties.

  5. Navegue até o local do Utilitário de Configuração TLS, <ORACLE_HOME>/essbase/lib.

    cd /scratch/username/oracle_home/essbase/lib
  6. Defina as seguintes variáveis na sua sessão de terminal atual ou script shell (em que você chamará tlsTools.jar):

    • JAVA_HOME e PATH
    • ORACLE_HOME
    • DOMAIN_HOME

    Exemplo do Linux:

    export JAVA_HOME=/scratch/jdk1.8.0_311
    export PATH=$JAVA_HOME/bin:$PATH
    export ORACLE_HOME=/scratch/username/oracle_home
    export DOMAIN_HOME=/scratch/username/oracle_home/user_projects/domains/essbase_domain

    Exemplo do Windows:

    set JAVA_HOME=C:\Program Files(x86)\Java\jdk1.8\
    set PATH=%JAVA_HOME%\bin;%PATH%
    set ORACLE_HOME=C:\oracle_home
    set DOMAIN_HOME=C:\oracle_home\user_projects\domains\essbase_domain
  7. Execute o Utilitário de Configuração TLS, fornecendo como argumento o caminho para o arquivo de propriedades TLS.

    No Linux:

    java -jar $ORACLE_HOME/essbase/lib/tlsTools.jar $ORACLE_HOME/essbase/bin/tls_tools.properties

    No Windows:

    java -jar %ORACLE_HOME%\essbase\lib\tlsTools.jar %ORACLE_HOME%\essbase\bin\tls_tools.properties

    O utilitário solicita a senha da chave privada.

    O utilitário substitui os certificados nos armazenamentos de identidade e confiança, dependendo de como você configurou o arquivo de propriedades.

Configuração TLS Manual

As etapas a seguir são aplicáveis somente se você estiver usando os certificados autoassinados padrão. Se você atualizou certificados usando o Utilitário de Configuração TLS (tlsTools.jar), poderá ignorar essas etapas.

Para a configuração SSL/TLS do Host 1 e do Host 2, consulte Sobre a Proteção da Comunicação e da Rede.

  1. Se o servidor gerenciado do WebLogic estiver configurado para SSL/TLS, será necessário copiar os seguintes arquivos do Host 1 para os mesmos diretórios no Host 2:

    DOMAIN_HOME/config/fmwconfig/essconfig/essbase/walletssl/keystore.jks
    DOMAIN_HOME/config/fmwconfig/ovd/default/keystores/adapters.jks
  2. Inicie o AdminServer do WebLogic no Host 1.

    No Linux:

    DOMAIN_HOME/esstools/bin/start.sh -i AdminServer

    No Windows:

    DOMAIN_HOME\esstools\bin\start.cmd -i AdminServer
  3. Faça log-in no console de administração do WebLogic no Host 1. Na árvore Estrutura de Domínio à esquerda, navegue até nome do domínio -> Ambiente -> Servidores -> essbase_server1 -> guia Configuração -> guia Armazenamentos de Chaves.

  4. Registre os valores de configuração para Armazenamento de Chaves de Identidade Personalizado e Armazenamento de Chaves de Confiança Personalizado.

  5. Na guia Configuração->SSL, registre o valor do alias Chave Privada para essbase_server1.

  6. Bloqueie e edite a configuração.

  7. Defina os mesmos valores para essbase_server2 nas guias Armazenamentos de Chaves e SSL correspondentes, após alterar os armazenamentos de chaves para 'Identidade Personalizada e Confiança Personalizada'.

    1. Navegue até Ambiente -> Servidores -> essbase_server2 -> guia Configuração -> guia Armazenamentos de Chaves.
    2. Clique no botão Alterar ao lado de Identidade da Demonstração e Confiança da Demonstração.
    3. No menu drop-down Armazenamentos de Chaves, selecione Identidade Personalizada e Confiança Personalizada e clique em Salvar.
    4. Para Armazenamento de Chaves de Identidade Personalizado, cole o caminho de configuração em keystore.jks que você gravou na configuração essbase_server1.
    5. Para Armazenamento de Chaves Confiáveis Personalizado, cole o caminho de configuração em adapters.jks que você gravou na configuração essbase_server1.
    6. Clique em Salvar.
    7. Clique na guia SSL.
    8. Para Alias de Chave Privada, cole o alias registrado e clique em Salvar.
  8. Salve e ative as alterações.

  9. Certifique-se de que os dois certificados do servidor gerenciado sejam importados para o armazenamento confiável do balanceador de carga.