为 Essbase 故障转移配置 TLS

Essbase 故障转移配置为使用安全模式涉及确保密钥库配置在两个 Essbase 域上都匹配。

可以使用 TLS 配置实用程序更新所有 Essbase 节点和 WebLogic 受管服务器的安全证书。从发行版 21.4 开始,此实用程序可用,因此您无需手动复制所有客户机和服务器上的身份和信任存储配置。

要使用该实用程序,请按照 TLS Configuration Utility 中的说明进行操作;否则,要手动配置,请参见 Manual TLS Configuration

TLS 配置实用程序

以下步骤仅适用于使用默认自签名证书的情况。要使故障转移工作,必须更新所有 Essbase 节点和 WebLogic 受管服务器的 TLS 证书。

命令行步骤仅用于示例目的。您的环境详细信息会有所不同。

先决条件

  • 在部署的 WebLogic 服务器端口配置阶段,为安全连接模式配置了 Essbase

  • Essbase 服务器已停止(请参阅停止、启动和检查服务器)。

  1. 在安装了主 Essbase 节点和 Fusion Middleware 的计算机上,导航到 <ORACLE_HOME>/essbase/bin

    cd /scratch/username/oracle_home/essbase/bin
  2. 在文本编辑器中打开 tls_tools.properties。默认情况下,内容是具有空值的以下参数:

    certFile=
    certCA=
    SAN=
  3. 向 SAN 参数提供值以指示 Essbase 应如何更新证书。将其他参数留空。如果使 tls_tools.properties 文件保持未配置状态,则在运行 tlsTools.jar 时,该实用程序将更新 Essbase 环境中的所有现有证书。但是,如果需要启用 Essbase 进行故障转移,则需要的不仅仅是默认配置,因为您需要包括故障转移环境所需的所有节点。

    SAN(Subject Alternative Name,主题替代名称)参数允许您指定证书更新需要保护的所有 IP 地址和域名。如果要配置 Essbase 进行故障转移,请向此参数提供有关以下所有服务器位置的信息:

    • 故障转移环境中的每个 Essbase 主机

    • 负载平衡器(例如,如果将 Oracle HTTP Server 用于负载平衡器,请包括该 IP 地址)

    • EPM Shared Services 服务器(如果使用 EPM 安全模式)

    示例:

    SAN=IP:10.x.x.11,IP:10.x.x.13,IP:10.x.x.17,DNS:myhost,DNS:myhost.example.com
    certCA=
    certFile=
  4. 保存 tls_tools.properties 文件。

  5. 导航到 TLS 配置实用程序的位置 <ORACLE_HOME>/essbase/lib

    cd /scratch/username/oracle_home/essbase/lib
  6. 在当前终端会话或 shell 脚本中设置以下变量(将在其中调用 tlsTools.jar):

    • JAVA_HOME 和 PATH
    • ORACLE_HOME
    • DOMAIN_HOME

    Linux 示例:

    export JAVA_HOME=/scratch/jdk1.8.0_311
    export PATH=$JAVA_HOME/bin:$PATH
    export ORACLE_HOME=/scratch/username/oracle_home
    export DOMAIN_HOME=/scratch/username/oracle_home/user_projects/domains/essbase_domain

    Windows 示例:

    set JAVA_HOME=C:\Program Files(x86)\Java\jdk1.8\
    set PATH=%JAVA_HOME%\bin;%PATH%
    set ORACLE_HOME=C:\oracle_home
    set DOMAIN_HOME=C:\oracle_home\user_projects\domains\essbase_domain
  7. 运行 TLS 配置实用程序,以参数形式提供 TLS 属性文件的路径。

    在 Linux 上:

    java -jar $ORACLE_HOME/essbase/lib/tlsTools.jar $ORACLE_HOME/essbase/bin/tls_tools.properties

    在 Windows 上:

    java -jar %ORACLE_HOME%\essbase\lib\tlsTools.jar %ORACLE_HOME%\essbase\bin\tls_tools.properties

    该实用程序会提示您输入私钥密码。

    该实用程序将替换身份和信任存储中的证书,具体取决于您配置属性文件的方式。

手动 TLS 配置

以下步骤仅适用于使用默认自签名证书的情况。如果使用 TLS 配置实用程序 (tlsTools.jar) 更新证书,则可以跳过这些步骤。

有关主机 1 和主机 2 SSL/TLS 配置,请参见 About Securing Your Communication and Network

  1. 如果为 WebLogic 受管服务器配置了 SSL/TLS,则需要将以下文件从主机 1 复制到主机 2 上的相同目录:

    DOMAIN_HOME/config/fmwconfig/essconfig/essbase/walletssl/keystore.jks
    DOMAIN_HOME/config/fmwconfig/ovd/default/keystores/adapters.jks
  2. 在主机 1 上启动 WebLogic AdminServer。

    在 Linux 上:

    DOMAIN_HOME/esstools/bin/start.sh -i AdminServer

    在 Windows 上:

    DOMAIN_HOME\esstools\bin\start.cmd -i AdminServer
  3. 登录到主机 1 上的 WebLogic 管理控制台。在左侧的 "Domain Structure"(域结构)树中,导航到 domain name -> Environment(环境) -> Servers(服务器) -> essbase_server1 -> Configuration(配置)选项卡 -> Keystores(密钥库)选项卡。

  4. 记录 Custom Identity KeystoreCustom Trust Keystore 的配置值。

  5. Configuration(配置) -> SSL 选项卡中,记录 essbase_server1Private Key(私钥)别名的值。

  6. 锁定并编辑配置。

  7. 在将密钥库更改为“定制身份和定制信任”后,为对应的 KeystoresSSL 选项卡中的 essbase_server2 设置相同的值。

    1. 导航到 Environment(环境) -> Servers(服务器) -> essbase_server2 -> Configuration(配置)选项卡 -> Keystores(密钥库)选项卡。
    2. 单击演示身份和演示信任旁边的更改按钮。
    3. Keystores(密钥库)下拉菜单中,选择 Custom Identity and Custom Trust(定制身份和定制信任),然后单击 Save(保存)
    4. 对于定制身份密钥库,请将配置路径粘贴到从 essbase_server1 配置中记录的 keystore.jks
    5. 对于 Custom Trust Keystore ,请将配置路径粘贴到从 essbase_server1 配置记录的 adapters.jks
    6. 单击保存
    7. 单击 SSL 选项卡。
    8. 对于私钥别名,粘贴您记录的别名,然后单击保存
  8. 保存并激活更改。

  9. 确保两个托管服务器证书都导入到负载平衡器的信任存储中。