Configurar TLS para Failover do Essbase
Configurar o failover do Essbase para funcionar com o modo seguro envolve garantir que a configuração do armazenamento de chaves corresponda aos dois domínios do Essbase.
Você pode usar o Utilitário de Configuração TLS para atualizar os certificados de segurança de todos os nós do Essbase e servidores gerenciados do WebLogic. A partir da Versão 21.4, esse utilitário está disponível para que você não precise duplicar manualmente as configurações de armazenamento confiável e de identidade em todos os clientes e servidores.
Para usar o utilitário, siga as instruções no Utilitário de Configuração TLS; caso contrário, para configurar manualmente, consulte Configuração Manual do TLS.
Utilitário de Configuração TLS
As etapas a seguir são aplicáveis somente se você estiver usando os certificados autoassinados padrão. Para que o failover funcione, você deve atualizar os certificados TLS para todos os nós do Essbase e servidores gerenciados do WebLogic.
As etapas da linha de comando são apenas para fins de exemplo. Os detalhes do seu ambiente variarão.
Pré-requisitos
-
O Essbase foi configurado para o Modo de Conexão Segura durante a fase de Configuração de Portas do WebLogic Server da implantação.
-
Os servidores do Essbase são interrompidos (consulte Interromper, Iniciar e Verificar Servidores).
-
Na máquina em que o nó principal do Essbase e o Fusion Middleware estão instalados, navegue até
<ORACLE_HOME>/essbase/bin.cd /scratch/username/oracle_home/essbase/bin -
Abra o
tls_tools.propertiesem um editor de texto. O conteúdo, por padrão, são os seguintes parâmetros com valores vazios:certFile= certCA= SAN= -
Forneça valores para o parâmetro SAN para indicar como o Essbase deve atualizar os certificados. Deixe os outros parâmetros em branco. Se você deixar o arquivo
tls_tools.propertiesdesconfigurado, quando executar otlsTools.jar, o utilitário atualizará todos os certificados existentes no ambiente do Essbase. No entanto, se você precisar ativar o Essbase para failover, precisará de mais do que a configuração padrão, porque você precisa incluir todos os nós necessários para o ambiente de failover.O parâmetro SAN (Subject Alternative Name) permite especificar todos os endereços IP e nomes de domínio que precisam ser protegidos pela atualização do certificado. Se você estiver configurando o Essbase para failover, forneça informações a esse parâmetro sobre todos os seguintes locais de servidor:
-
Cada host do Essbase no ambiente de failover
-
O balanceador de carga (por exemplo, se o Oracle HTTP Server for usado para o balanceador de carga, inclua esse endereço IP)
-
O servidor do EPM Shared Services, se você estiver usando o modo de segurança do EPM
Exemplo:
SAN=IP:10.x.x.11,IP:10.x.x.13,IP:10.x.x.17,DNS:myhost,DNS:myhost.example.com certCA= certFile= -
-
Salve o arquivo
tls_tools.properties. -
Navegue até o local do Utilitário de Configuração TLS,
<ORACLE_HOME>/essbase/lib.cd /scratch/username/oracle_home/essbase/lib -
Defina as seguintes variáveis na sua sessão de terminal atual ou script shell (em que você chamará
tlsTools.jar):- JAVA_HOME e PATH
- ORACLE_HOME
- DOMAIN_HOME
Exemplo do Linux:
export JAVA_HOME=/scratch/jdk1.8.0_311 export PATH=$JAVA_HOME/bin:$PATH export ORACLE_HOME=/scratch/username/oracle_home export DOMAIN_HOME=/scratch/username/oracle_home/user_projects/domains/essbase_domainExemplo do Windows:
set JAVA_HOME=C:\Program Files(x86)\Java\jdk1.8\ set PATH=%JAVA_HOME%\bin;%PATH% set ORACLE_HOME=C:\oracle_home set DOMAIN_HOME=C:\oracle_home\user_projects\domains\essbase_domain -
Execute o Utilitário de Configuração TLS, fornecendo como argumento o caminho para o arquivo de propriedades TLS.
No Linux:
java -jar $ORACLE_HOME/essbase/lib/tlsTools.jar $ORACLE_HOME/essbase/bin/tls_tools.propertiesNo Windows:
java -jar %ORACLE_HOME%\essbase\lib\tlsTools.jar %ORACLE_HOME%\essbase\bin\tls_tools.propertiesO utilitário solicita a senha da chave privada.
O utilitário substitui os certificados nos armazenamentos de identidade e confiança, dependendo de como você configurou o arquivo de propriedades.
Configuração TLS Manual
As etapas a seguir são aplicáveis somente se você estiver usando os certificados autoassinados padrão. Se você atualizou certificados usando o Utilitário de Configuração TLS (tlsTools.jar), poderá ignorar essas etapas.
Para a configuração SSL/TLS do Host 1 e do Host 2, consulte Sobre a Proteção da Comunicação e da Rede.
-
Se o servidor gerenciado do WebLogic estiver configurado para SSL/TLS, será necessário copiar os seguintes arquivos do Host 1 para os mesmos diretórios no Host 2:
DOMAIN_HOME/config/fmwconfig/essconfig/essbase/walletssl/keystore.jksDOMAIN_HOME/config/fmwconfig/ovd/default/keystores/adapters.jks -
Inicie o AdminServer do WebLogic no Host 1.
No Linux:
DOMAIN_HOME/esstools/bin/start.sh -i AdminServerNo Windows:
DOMAIN_HOME\esstools\bin\start.cmd -i AdminServer -
Faça log-in no console de administração do WebLogic no Host 1. Na árvore Estrutura de Domínio à esquerda, navegue até nome do domínio -> Ambiente -> Servidores -> essbase_server1 -> guia Configuração -> guia Armazenamentos de Chaves.
-
Registre os valores de configuração para Armazenamento de Chaves de Identidade Personalizado e Armazenamento de Chaves de Confiança Personalizado.
-
Na guia Configuração->SSL, registre o valor do alias Chave Privada para essbase_server1.
-
Bloqueie e edite a configuração.
-
Defina os mesmos valores para essbase_server2 nas guias Armazenamentos de Chaves e SSL correspondentes, após alterar os armazenamentos de chaves para 'Identidade Personalizada e Confiança Personalizada'.
- Navegue até Ambiente -> Servidores -> essbase_server2 -> guia Configuração -> guia Armazenamentos de Chaves.
- Clique no botão Alterar ao lado de Identidade da Demonstração e Confiança da Demonstração.
- No menu drop-down Armazenamentos de Chaves, selecione Identidade Personalizada e Confiança Personalizada e clique em Salvar.
- Para Armazenamento de Chaves de Identidade Personalizado, cole o caminho de configuração em
keystore.jksque você gravou na configuração essbase_server1. - Para Armazenamento de Chaves Confiáveis Personalizado, cole o caminho de configuração em
adapters.jksque você gravou na configuração essbase_server1. - Clique em Salvar.
- Clique na guia SSL.
- Para Alias de Chave Privada, cole o alias registrado e clique em Salvar.
-
Salve e ative as alterações.
-
Certifique-se de que os dois certificados do servidor gerenciado sejam importados para o armazenamento confiável do balanceador de carga.