- Überblick
- Anforderungen
- Installation
- Nach der Installation
- Migration und Upgrade
- Aktualisieren der Automation Suite auf EKS/AKS
- Migrationsoptionen
- Schritt 1: Verschieben der Identitätsorganisationsdaten von einer eigenständigen in die Automation Suite
- Schritt 2: Wiederherstellen der eigenständigen Produktdatenbank
- Schritt 3: Sichern der Plattformdatenbank in der Automation Suite
- Schritt 4: Zusammenführen von Organisationen in der Automation Suite
- Schritt 5: Aktualisieren der migrierten Produktverbindungszeichenfolgen
- Schritt 6: Migrieren von eigenständigen Insights
- Schritt 7: Löschen des Standardmandanten
- B) Migration von einzelnen Mandanten
- Überwachung und Warnungen
- Clusterverwaltung
- Produktspezifische Konfiguration
- Fehlersuche und ‑behebung
For details on how to manage certificates post-installation, see Managing certificates.
Die Automation Suite erfordert zum Zeitpunkt der Installation zwei Zertifikate.
- TLS certificate – required for TLS communication between the client and the cluster;
- Identitätstoken-Signaturzertifikat – erforderlich, um das Authentifizierungstoken zu signieren.
Der Installationsvorgang generiert selbstsignierte Zertifikate in Ihrem Namen; wir empfehlen jedoch, diese mit Zertifikaten zu aktualisieren, die von einer vertrauenswürdigen Zertifizierungsstelle signiert wurden, sobald die Installation abgeschlossen ist.
Bei der Installation werden selbstsignierte Zertifikate in Ihrem Namen generiert. Wir empfehlen, sie durch Zertifikate zu ersetzen, die von einer vertrauenswürdigen Zertifizierungsstelle signiert wurden.
Neben den genannten Zertifikaten müssen Sie möglicherweise zusätzliche vertrauenswürdige Zertifikate von Zertifizierungsstellen bereitstellen, wenn der Cluster externer Software vertrauen soll. Beispiele: SQL Server-Zertifizierungsstelle, SMTP-Server-Zertifizierungsstelle, externes S3-kompatibles Objektspeicher-Zertifizierungsstellenzertifikat usw.
Zum Zeitpunkt der Installation müssen Sie Zertifizierungsstellenzertifikate für jede externe Software bereitstellen, die eine sichere TLS-Kommunikation erfordert. Wenn Sie jedoch die TLS-Kommunikation nicht aktiviert haben, können Sie sie nach der Installation konfigurieren.
For instructions, see Managing certificates.
Anforderungen an TLS-Zertifikate
Das TLS-Zertifikat muss die folgenden Anforderungen erfüllen:
-
Das Dateiformat muss
.pemsein, d. h. ein base64-codiertes DER-Zertifikat -
Private Schlüssel sollten mindestens 2048 Zeichen lang sein;
-
Erweiterte Schlüsselnutzung: TLS-Webserver-Authentifizierung; erforderlich für den Zugriff auf die Automation Suite auf iOS-Geräten;
-
Der Zertifikatschlüssel muss entschlüsselt werden. Wenn der Schlüssel verschlüsselt ist, führen Sie den folgenden Befehl aus, um ihn zu entschlüsseln:
# replace /path/to/encrypted/cert/key to absolute file path of key # replace /path/to/decrypt/cert/key to store decrypt key # Once prompted, please entry the passphrase or password to decrypt the key openssl rsa -in /path/to/encrypted/cert/key -out /path/to/decrypt/cert/key# replace /path/to/encrypted/cert/key to absolute file path of key # replace /path/to/decrypt/cert/key to store decrypt key # Once prompted, please entry the passphrase or password to decrypt the key openssl rsa -in /path/to/encrypted/cert/key -out /path/to/decrypt/cert/key -
Sollte einen alternativen Antragstellernamen für alle DNS-Einträge haben, die für die Installation der Automation Suite erforderlich sind. Wenn der FQDN für den Cluster
automationsuite.mycompany.comlautet, sollte der SAN des Zertifikats das folgende DNS haben:-
automationsuite.mycompany.com -
*.automationsuite.mycompany.comHinweis:Wenn der Platzhalter
*zu allgemein ist, sorgen Sie alternativ für SAN-Einträge für das folgende DNS:automationsuite.mycompany.comalm.automationsuite.mycompany.commonitoring.automationsuite.mycompany.cominsights.automationsuite.mycompany.com
-
TLS-Zertifikatdatei
Die Automation Suite erfordert zum Zeitpunkt der Installation drei Dateien:
- TLS certificate file — the server’s public certificate file. This file must contain only the leaf server certificate.
- TLS key file — private key file for the server certificate.
- Certificate Authority Bundle — this is the Public Certificate of CA which is used to sign or issue the TLS certificate. This file must contain both root and all intermediate certificates if present.
Um das CA- und TLS-Zertifikat zu überprüfen, führen Sie den folgenden Befehl auf der Linux-Maschine aus:
# Please replace /path/to/ca-certificate-bundle and /path/to/server-certificate with actual file path.
openssl verify -CAfile /path/to/ca-certificate-bundle /path/to/server-certificate
# Please replace /path/to/ca-certificate-bundle and /path/to/server-certificate with actual file path.
openssl verify -CAfile /path/to/ca-certificate-bundle /path/to/server-certificate
Identitätstoken-Signaturzertifikat
Die Automation Suite hat die folgenden Anforderungen in Bezug auf Tokensignaturzertifikate zum Zeitpunkt der Installation:
- Das Dateiformat muss
pkcs12sein, um das Authentifizierungstoken zu signieren; - Ein Kennwort zum Signieren des Zertifikats ist erforderlich.
Wenn kein Identitätstoken-Signaturzertifikat angegeben wird, verwendet die Automation Suite die Serverzertifikate, um das zum Zeitpunkt der Installation zu generieren.