使用 CA 证书替换自签名证书

您可以使用证书颁发机构 (Certificate Authority,CA) 公司发送的证书来替换自签名证书。运行更新工具后,之前添加的所有外部证书将保留在信任库文件中。

先决条件和注意事项

  1. 使用 TLS 连接配置 Essbase。请参阅为 Essbase 设置 Weblogic TLS 连接
  2. 停止 WebLogic。
  3. 设置环境变量。
    • JAVA_HOME
    • ORACLE_HOME - Fusion Middleware 和 Essbase 文件夹的路径
    • DOMAIN_HOME
    请参阅 Essbase 平台中的环境位置
  4. 验证证书颁发机构 (Certificate Authority,CA) 文件的内容:
    1. 从证书颁发机构接收的所有基于 CA 的证书文件均采用 PEM 格式 (RFC 7468 )。
    2. 一个文件必须包含私钥;建议将其存储为 RSA 私钥 (RFC 3447 ),该私钥支持两个安全步骤。
    3. 所有文件中的所有证书都必须形成完整的证书链,从根证书到用户证书。

更新工具使用和属性文件参数

更新证书之前,更新工具会备份所有必需的文件。更新工具会提示您输入私钥密码,并使用基于 CA 的证书替换身份和信任库。

运行工具的命令是:

对于 Linux:

java -jar ${ORACLE_HOME}/essbase/lib/tlsTools.jar <properties file>

对于 Windows:

java -jar %ORACLE_HOME%\essbase\lib\tlsTools.jar <properties file>

其中

属性文件为 tls_tools.properties,位于以下路径:

  • 对于 Linux:${ORACLE_HOME}/essbase/bin/tls_tools.properties

  • 对于 Windows:%ORACLE_HOME%\essbase\bin\tls_tools.properties

并包括以下用于添加基于 CA 的证书的参数:

certCA=

在 Linux 中,certCA 属性中的文件以冒号 (:) 或分号 (;) 在 Windows 中分隔。

如果 certCA 参数具有值,将添加基于 CA 的证书;将忽略所有其他参数 )

使用更新工具运行 Java 命令以更新证书

  1. certCA 参数添加到 tls_tools.properties 文件,如上所述。
  2. 如上所示运行 Java 命令。