設定 Essbase 容錯移轉的 TLS
將 Essbase 容錯移轉設定為使用安全模式時,必須確保兩個 Essbase 網域上的金鑰存放區組態相符。
您可以使用「TLS 組態公用程式」來更新所有 Essbase 節點和 WebLogic 受管理伺服器的安全憑證。從 21.4 版開始,此公用程式可供使用,因此您不需要手動複製所有用戶端與伺服器上的識別與信任存放區組態。
若要使用公用程式,請依照 TLS Configuration Utility 中的指示進行;否則請手動設定,請參閱 Manual TLS Configuration 。
TLS 組態公用程式
下列步驟只有當您使用預設自行簽署的憑證時才適用。若要進行容錯移轉,您必須更新所有 Essbase 節點與 WebLogic 受管理伺服器的 TLS 憑證。
命令行步驟僅供範例使用。您的環境詳細資訊會有所不同。
先決條件
-
Essbase 已在部署的 WebLogic 伺服器連接埠組態階段中設定「安全連線模式」。
-
Essbase 伺服器已停止 (請參閱停止、啟動及檢查伺服器 )。
-
在安裝主要 Essbase 節點與 Fusion Middleware 的機器上,瀏覽至
<ORACLE_HOME>/essbase/bin。cd /scratch/username/oracle_home/essbase/bin -
在文字編輯器中開啟
tls_tools.properties。依預設,內容為下列具有空白值的參數:certFile= certCA= SAN= -
提供 SAN 參數的值,以指示 Essbase 如何更新憑證。將其他參數保留空白。如果您未設定
tls_tools.properties檔案,則當您執行tlsTools.jar時,公用程式會更新 Essbase 環境中的所有現有憑證。不過,如果您需要啟用 Essbase 進行容錯移轉,您需要的組態會超過預設組態,因為您必須包括容錯移轉環境所需的所有節點。SAN (主體替代名稱) 參數可讓您指定必須由憑證更新保護的所有 IP 位址和網域名稱。如果您要設定 Essbase 進行容錯移轉,請提供下列所有伺服器位置的資訊給此參數:
-
容錯移轉環境中的每個 Essbase 主機
-
負載平衡器 (例如,如果負載平衡器使用 Oracle HTTP Server ,則包括該 IP 位址)
-
EPM Shared Services 伺服器 (如果您使用 EPM 安全性模式)
範例:
SAN=IP:10.x.x.11,IP:10.x.x.13,IP:10.x.x.17,DNS:myhost,DNS:myhost.example.com certCA= certFile= -
-
儲存
tls_tools.properties檔案。 -
瀏覽至 TLS Configuration Utility 的位置,
<ORACLE_HOME>/essbase/lib。cd /scratch/username/oracle_home/essbase/lib -
在您目前的終端機階段作業或 Shell 命令檔中設定下列變數 (您可以在其中呼叫
tlsTools.jar):- JAVA_HOME 和 PATH
- ORACLE_HOME
- DOMAIN_HOME
Linux 範例:
export JAVA_HOME=/scratch/jdk1.8.0_311 export PATH=$JAVA_HOME/bin:$PATH export ORACLE_HOME=/scratch/username/oracle_home export DOMAIN_HOME=/scratch/username/oracle_home/user_projects/domains/essbase_domainWindows 範例:
set JAVA_HOME=C:\Program Files(x86)\Java\jdk1.8\ set PATH=%JAVA_HOME%\bin;%PATH% set ORACLE_HOME=C:\oracle_home set DOMAIN_HOME=C:\oracle_home\user_projects\domains\essbase_domain -
執行「TLS 組態公用程式」,提供作為 TLS 特性檔路徑的引數。
在 Linux 上:
java -jar $ORACLE_HOME/essbase/lib/tlsTools.jar $ORACLE_HOME/essbase/bin/tls_tools.properties在 Windows 上:
java -jar %ORACLE_HOME%\essbase\lib\tlsTools.jar %ORACLE_HOME%\essbase\bin\tls_tools.properties此公用程式會提示您輸入私密金鑰密碼。
此公用程式會根據您設定特性檔的方式,取代識別和信任存放區中的憑證。
手動 TLS 組態
下列步驟只有當您使用預設自行簽署的憑證時才適用。如果您使用「TLS 組態公用程式 (tlsTools.jar)」更新憑證,則可以略過這些步驟。
若為「主機 1」和「主機 2 SSL/TLS」組態,請參閱關於保護您的通訊和網路。
-
如果已為 SSL/TLS 設定 WebLogic 受管理伺服器,則您需要將下列檔案從「主機 1」複製到「主機 2」上的相同目錄:
DOMAIN_HOME/config/fmwconfig/essconfig/essbase/walletssl/keystore.jksDOMAIN_HOME/config/fmwconfig/ovd/default/keystores/adapters.jks -
啟動「主機 1」上的 WebLogic AdminServer。
在 Linux 上:
DOMAIN_HOME/esstools/bin/start.sh -i AdminServer在 Windows 上:
DOMAIN_HOME\esstools\bin\start.cmd -i AdminServer -
登入「主機 1」上的 WebLogic 管理主控台。在左側的「網域結構」樹狀結構中,瀏覽至 [ 網域名稱 ] -> [ 環境 ] -> [ 伺服器 ] -> [ essbase_server1 ] -> [ 配置 ] 標籤 -> [ 金鑰存放區 ] 標籤。
-
記錄自訂識別金鑰存放區和自訂信任金鑰存放區的組態值。
-
從組態 -> SSL 頁籤中,記錄 essbase_server1 的私密金鑰別名值。
-
鎖定和編輯組態。
-
將金鑰存放區變更為「自訂識別和自訂信任」之後,請為對應的 Keystores 和 SSL 頁籤中的 essbase_server2 設定相同的值。
- 瀏覽至 [ 環境 ] -> [ 伺服器 ] -> [ essbase_server2 ] -> [ 配置 ] 標籤 -> [ 金鑰存放區 ] 標籤。
- 按一下示範識別與示範信任旁邊的變更按鈕。
- 在金鑰存放區下拉式功能表中,選取自訂識別與自訂信任,然後按一下儲存。
- 對於自訂識別金鑰儲存庫,請將組態路徑貼至您從 essbase_server1 組態記錄的
keystore.jks。 - 對於自訂信任金鑰儲存庫,請將組態路徑貼至您從 essbase_server1 組態記錄的
adapters.jks。 - 按一下儲存。
- 按一下 SSL 頁籤。
- 若為私密金鑰別名,請貼上您記錄的別名,然後按一下儲存。
-
儲存並啟動變更。
-
請確定這兩個受管理伺服器憑證都匯入負載平衡器的信任存放區中。