設定 Essbase 容錯移轉的 TLS

Essbase 容錯移轉設定為使用安全模式時,必須確保兩個 Essbase 網域上的金鑰存放區組態相符。

您可以使用「TLS 組態公用程式」來更新所有 Essbase 節點和 WebLogic 受管理伺服器的安全憑證。從 21.4 版開始,此公用程式可供使用,因此您不需要手動複製所有用戶端與伺服器上的識別與信任存放區組態。

若要使用公用程式,請依照 TLS Configuration Utility 中的指示進行;否則請手動設定,請參閱 Manual TLS Configuration

TLS 組態公用程式

下列步驟只有當您使用預設自行簽署的憑證時才適用。若要進行容錯移轉,您必須更新所有 Essbase 節點與 WebLogic 受管理伺服器的 TLS 憑證。

命令行步驟僅供範例使用。您的環境詳細資訊會有所不同。

先決條件

  • Essbase 已在部署的 WebLogic 伺服器連接埠組態階段中設定「安全連線模式」。

  • Essbase 伺服器已停止 (請參閱停止、啟動及檢查伺服器 )。

  1. 在安裝主要 Essbase 節點與 Fusion Middleware 的機器上,瀏覽至 <ORACLE_HOME>/essbase/bin

    cd /scratch/username/oracle_home/essbase/bin
  2. 在文字編輯器中開啟 tls_tools.properties。依預設,內容為下列具有空白值的參數:

    certFile=
    certCA=
    SAN=
  3. 提供 SAN 參數的值,以指示 Essbase 如何更新憑證。將其他參數保留空白。如果您未設定 tls_tools.properties 檔案,則當您執行 tlsTools.jar 時,公用程式會更新 Essbase 環境中的所有現有憑證。不過,如果您需要啟用 Essbase 進行容錯移轉,您需要的組態會超過預設組態,因為您必須包括容錯移轉環境所需的所有節點。

    SAN (主體替代名稱) 參數可讓您指定必須由憑證更新保護的所有 IP 位址和網域名稱。如果您要設定 Essbase 進行容錯移轉,請提供下列所有伺服器位置的資訊給此參數:

    • 容錯移轉環境中的每個 Essbase 主機

    • 負載平衡器 (例如,如果負載平衡器使用 Oracle HTTP Server ,則包括該 IP 位址)

    • EPM Shared Services 伺服器 (如果您使用 EPM 安全性模式)

    範例:

    SAN=IP:10.x.x.11,IP:10.x.x.13,IP:10.x.x.17,DNS:myhost,DNS:myhost.example.com
    certCA=
    certFile=
  4. 儲存 tls_tools.properties 檔案。

  5. 瀏覽至 TLS Configuration Utility 的位置,<ORACLE_HOME>/essbase/lib

    cd /scratch/username/oracle_home/essbase/lib
  6. 在您目前的終端機階段作業或 Shell 命令檔中設定下列變數 (您可以在其中呼叫 tlsTools.jar):

    • JAVA_HOME 和 PATH
    • ORACLE_HOME
    • DOMAIN_HOME

    Linux 範例:

    export JAVA_HOME=/scratch/jdk1.8.0_311
    export PATH=$JAVA_HOME/bin:$PATH
    export ORACLE_HOME=/scratch/username/oracle_home
    export DOMAIN_HOME=/scratch/username/oracle_home/user_projects/domains/essbase_domain

    Windows 範例:

    set JAVA_HOME=C:\Program Files(x86)\Java\jdk1.8\
    set PATH=%JAVA_HOME%\bin;%PATH%
    set ORACLE_HOME=C:\oracle_home
    set DOMAIN_HOME=C:\oracle_home\user_projects\domains\essbase_domain
  7. 執行「TLS 組態公用程式」,提供作為 TLS 特性檔路徑的引數。

    在 Linux 上:

    java -jar $ORACLE_HOME/essbase/lib/tlsTools.jar $ORACLE_HOME/essbase/bin/tls_tools.properties

    在 Windows 上:

    java -jar %ORACLE_HOME%\essbase\lib\tlsTools.jar %ORACLE_HOME%\essbase\bin\tls_tools.properties

    此公用程式會提示您輸入私密金鑰密碼。

    此公用程式會根據您設定特性檔的方式,取代識別和信任存放區中的憑證。

手動 TLS 組態

下列步驟只有當您使用預設自行簽署的憑證時才適用。如果您使用「TLS 組態公用程式 (tlsTools.jar)」更新憑證,則可以略過這些步驟。

若為「主機 1」和「主機 2 SSL/TLS」組態,請參閱關於保護您的通訊和網路

  1. 如果已為 SSL/TLS 設定 WebLogic 受管理伺服器,則您需要將下列檔案從「主機 1」複製到「主機 2」上的相同目錄:

    DOMAIN_HOME/config/fmwconfig/essconfig/essbase/walletssl/keystore.jks
    DOMAIN_HOME/config/fmwconfig/ovd/default/keystores/adapters.jks
  2. 啟動「主機 1」上的 WebLogic AdminServer。

    在 Linux 上:

    DOMAIN_HOME/esstools/bin/start.sh -i AdminServer

    在 Windows 上:

    DOMAIN_HOME\esstools\bin\start.cmd -i AdminServer
  3. 登入「主機 1」上的 WebLogic 管理主控台。在左側的「網域結構」樹狀結構中,瀏覽至 [ 網域名稱 ] -> [ 環境 ] -> [ 伺服器 ] -> [ essbase_server1 ] -> [ 配置 ] 標籤 -> [ 金鑰存放區 ] 標籤。

  4. 記錄自訂識別金鑰存放區自訂信任金鑰存放區的組態值。

  5. 組態 -> SSL 頁籤中,記錄 essbase_server1私密金鑰別名值。

  6. 鎖定和編輯組態。

  7. 將金鑰存放區變更為「自訂識別和自訂信任」之後,請為對應的 KeystoresSSL 頁籤中的 essbase_server2 設定相同的值。

    1. 瀏覽至 [ 環境 ] -> [ 伺服器 ] -> [ essbase_server2 ] -> [ 配置 ] 標籤 -> [ 金鑰存放區 ] 標籤。
    2. 按一下示範識別與示範信任旁邊的變更按鈕。
    3. 金鑰存放區下拉式功能表中,選取自訂識別與自訂信任,然後按一下儲存
    4. 對於自訂識別金鑰儲存庫,請將組態路徑貼至您從 essbase_server1 組態記錄的 keystore.jks
    5. 對於自訂信任金鑰儲存庫,請將組態路徑貼至您從 essbase_server1 組態記錄的 adapters.jks
    6. 按一下儲存
    7. 按一下 SSL 頁籤。
    8. 若為私密金鑰別名,請貼上您記錄的別名,然後按一下儲存
  8. 儲存並啟動變更。

  9. 請確定這兩個受管理伺服器憑證都匯入負載平衡器的信任存放區中。