为 Essbase 故障转移配置 TLS
将 Essbase 故障转移配置为使用安全模式涉及确保密钥库配置在两个 Essbase 域上都匹配。
可以使用 TLS 配置实用程序更新所有 Essbase 节点和 WebLogic 受管服务器的安全证书。从发行版 21.4 开始,此实用程序可用,因此您无需手动复制所有客户机和服务器上的身份和信任存储配置。
要使用该实用程序,请按照 TLS Configuration Utility 中的说明进行操作;否则,要手动配置,请参见 Manual TLS Configuration 。
TLS 配置实用程序
以下步骤仅适用于使用默认自签名证书的情况。要使故障转移工作,必须更新所有 Essbase 节点和 WebLogic 受管服务器的 TLS 证书。
命令行步骤仅用于示例目的。您的环境详细信息会有所不同。
先决条件
-
在部署的 WebLogic 服务器端口配置阶段,为安全连接模式配置了 Essbase 。
-
Essbase 服务器已停止(请参阅停止、启动和检查服务器)。
-
在安装了主 Essbase 节点和 Fusion Middleware 的计算机上,导航到
<ORACLE_HOME>/essbase/bin。cd /scratch/username/oracle_home/essbase/bin -
在文本编辑器中打开
tls_tools.properties。默认情况下,内容是具有空值的以下参数:certFile= certCA= SAN= -
向 SAN 参数提供值以指示 Essbase 应如何更新证书。将其他参数留空。如果使
tls_tools.properties文件保持未配置状态,则在运行tlsTools.jar时,该实用程序将更新 Essbase 环境中的所有现有证书。但是,如果需要启用 Essbase 进行故障转移,则需要的不仅仅是默认配置,因为您需要包括故障转移环境所需的所有节点。SAN(Subject Alternative Name,主题替代名称)参数允许您指定证书更新需要保护的所有 IP 地址和域名。如果要配置 Essbase 进行故障转移,请向此参数提供有关以下所有服务器位置的信息:
-
故障转移环境中的每个 Essbase 主机
-
负载平衡器(例如,如果将 Oracle HTTP Server 用于负载平衡器,请包括该 IP 地址)
-
EPM Shared Services 服务器(如果使用 EPM 安全模式)
示例:
SAN=IP:10.x.x.11,IP:10.x.x.13,IP:10.x.x.17,DNS:myhost,DNS:myhost.example.com certCA= certFile= -
-
保存
tls_tools.properties文件。 -
导航到 TLS 配置实用程序的位置
<ORACLE_HOME>/essbase/lib。cd /scratch/username/oracle_home/essbase/lib -
在当前终端会话或 shell 脚本中设置以下变量(将在其中调用
tlsTools.jar):- JAVA_HOME 和 PATH
- ORACLE_HOME
- DOMAIN_HOME
Linux 示例:
export JAVA_HOME=/scratch/jdk1.8.0_311 export PATH=$JAVA_HOME/bin:$PATH export ORACLE_HOME=/scratch/username/oracle_home export DOMAIN_HOME=/scratch/username/oracle_home/user_projects/domains/essbase_domainWindows 示例:
set JAVA_HOME=C:\Program Files(x86)\Java\jdk1.8\ set PATH=%JAVA_HOME%\bin;%PATH% set ORACLE_HOME=C:\oracle_home set DOMAIN_HOME=C:\oracle_home\user_projects\domains\essbase_domain -
运行 TLS 配置实用程序,以参数形式提供 TLS 属性文件的路径。
在 Linux 上:
java -jar $ORACLE_HOME/essbase/lib/tlsTools.jar $ORACLE_HOME/essbase/bin/tls_tools.properties在 Windows 上:
java -jar %ORACLE_HOME%\essbase\lib\tlsTools.jar %ORACLE_HOME%\essbase\bin\tls_tools.properties该实用程序会提示您输入私钥密码。
该实用程序将替换身份和信任存储中的证书,具体取决于您配置属性文件的方式。
手动 TLS 配置
以下步骤仅适用于使用默认自签名证书的情况。如果使用 TLS 配置实用程序 (tlsTools.jar) 更新证书,则可以跳过这些步骤。
有关主机 1 和主机 2 SSL/TLS 配置,请参见 About Securing Your Communication and Network 。
-
如果为 WebLogic 受管服务器配置了 SSL/TLS,则需要将以下文件从主机 1 复制到主机 2 上的相同目录:
DOMAIN_HOME/config/fmwconfig/essconfig/essbase/walletssl/keystore.jksDOMAIN_HOME/config/fmwconfig/ovd/default/keystores/adapters.jks -
在主机 1 上启动 WebLogic AdminServer。
在 Linux 上:
DOMAIN_HOME/esstools/bin/start.sh -i AdminServer在 Windows 上:
DOMAIN_HOME\esstools\bin\start.cmd -i AdminServer -
登录到主机 1 上的 WebLogic 管理控制台。在左侧的 "Domain Structure"(域结构)树中,导航到 domain name -> Environment(环境) -> Servers(服务器) -> essbase_server1 -> Configuration(配置)选项卡 -> Keystores(密钥库)选项卡。
-
记录 Custom Identity Keystore 和 Custom Trust Keystore 的配置值。
-
从 Configuration(配置) -> SSL 选项卡中,记录 essbase_server1 的 Private Key(私钥)别名的值。
-
锁定并编辑配置。
-
在将密钥库更改为“定制身份和定制信任”后,为对应的 Keystores 和 SSL 选项卡中的 essbase_server2 设置相同的值。
- 导航到 Environment(环境) -> Servers(服务器) -> essbase_server2 -> Configuration(配置)选项卡 -> Keystores(密钥库)选项卡。
- 单击演示身份和演示信任旁边的更改按钮。
- 在 Keystores(密钥库)下拉菜单中,选择 Custom Identity and Custom Trust(定制身份和定制信任),然后单击 Save(保存)。
- 对于定制身份密钥库,请将配置路径粘贴到从 essbase_server1 配置中记录的
keystore.jks。 - 对于 Custom Trust Keystore ,请将配置路径粘贴到从 essbase_server1 配置记录的
adapters.jks。 - 单击保存。
- 单击 SSL 选项卡。
- 对于私钥别名,粘贴您记录的别名,然后单击保存。
-
保存并激活更改。
-
确保两个托管服务器证书都导入到负载平衡器的信任存储中。