Substituir Certificados Autoassinados por Certificados CA

Você pode substituir certificados autoassinados por certificados enviados pela empresa da Autoridade de Certificação (CA). Depois de executar a ferramenta de atualização, todos os certificados externos que foram adicionados antes permanecem no arquivo de armazenamento confiável.

Pré-requisitos e Observações

  1. Configure o Essbase com conexão TLS. Consulte Configurar a Conexão Weblogic TLS para Essbase.
  2. Interromper WebLogic.
  3. Definir variáveis de ambiente:
    • JAVA_HOME
    • ORACLE_HOME - Caminho para a pasta Fusion Middleware e Essbase
    • DOMAIN_HOME
    Consulte Locais de Ambiente na Plataforma Essbase.
  4. Validar conteúdo de arquivos de Autoridade de Certificação (CA):
    1. Todos os arquivos de certificado baseados em CA, recebidos da Autoridade de Certificação, estão no formato PEM (RFC 7468).
    2. Um arquivo deve conter a chave privada; é recomendável armazená-la como chave privada RSA (RFC 3447), que suporta duas etapas de segurança.
    3. Todos os certificados em todos os arquivos devem formar uma cadeia completa de certificados, desde certificados raiz até certificados de usuário.

Atualizar parâmetros do arquivo de propriedades e uso da ferramenta

Antes de atualizar certificados, a ferramenta de atualização faz backup de todos os arquivos necessários. A ferramenta de atualização solicita a senha da chave privada e substitui o armazenamento de identidade e confiança por certificados baseados em CA.

O comando para executar a ferramenta é:

Para Linux:

java -jar ${ORACLE_HOME}/essbase/lib/tlsTools.jar <properties file>

Para Windows:

java -jar %ORACLE_HOME%\essbase\lib\tlsTools.jar <properties file>

em que

o arquivo de propriedades é tls_tools.properties e está localizado no seguinte caminho:

  • para Linux: ${ORACLE_HOME}/essbase/bin/tls_tools.properties

  • para Windows: %ORACLE_HOME%\essbase\bin\tls_tools.properties

e inclui o seguinte parâmetro para adicionar certificados baseados em CA:

certCA=

Os arquivos na propriedade certCA são separados por dois-pontos (:) no Linux ou um ponto-e-vírgula (;) no Windows.

Se o parâmetro certCA tiver um valor, os certificados baseados em CA serão adicionados; Todos os outros parâmetros serão ignorados)

Execute o comando Java com a ferramenta de atualização para atualizar certificados

  1. Adicione o parâmetro certCA ao arquivo tls_tools.properties, conforme descrito acima.
  2. Execute o comando Java conforme mostrado acima.