Edge Encryption Wird Aktualisiert
Sowohl Instanz-Upgrades als auch Proxy-Server-Upgrades erfordern besondere Berücksichtigung in einem Edge EncryptionUmgebung.
Instanz-Upgrades
Instanz-Upgrades in einer Edge Encryption-Umgebung erfordern Vorsicht, um sicherzustellen, dass Edge-Steuerungen nach dem Instanz-Upgrade ordnungsgemäß funktionieren.
- Edge-Verschlüsselungskonfigurationen
- Edge-Verschlüsselungsregeln
- Edge Encryption-Tokenisierungsmuster
- Geplante Aufgaben der Edge-Verschlüsselung
- Konfigurationen des Edge-Verschlüsselungsschlüssels
- Geplante Upgrades von Edge Encryption
- IP-Konfigurationen der Denylist für Edge Encryption
Alle geplanten Aufgaben, die während des Instanz-Upgrades ausgeführt werden, werden nicht abgeschlossen. Um den unterbrochenen Auftrag abzuschließen, führen Sie den Auftrag erneut aus, sobald die Instanz aktualisiert wurde. Wenn Sie den Auftrag neu planen, geht die Verarbeitung, die vor dem Instanzupgrade stattgefunden hat, nicht verloren, und der Auftrag verarbeitet nur die Daten, die noch nicht verarbeitet wurden.
Proxy-Server-Upgrades
Drittparteibibliotheken
- Fügen Sie die folgende Eigenschaft manuell zu edgeencryption.properties: hinzu
edgeencryption.ekm.provider.classname = com.snc.edgecryption.Encryption.CloudEdgeNaeKeyProvider
- Fügen Sie hinzu edgeencryption.thirdparty.vendor.library.pathStandorteigenschaft der Lieferantenbibliothek und legen Sie sie auf fest /Path/to/JAR .
Zum Beispiel:
Edgecryption.thirdParty.Vendor.Library.path = /App/servicenow/libs
- Kopieren Sie die SafeNet-JARs in diesen Pfad.
Nachdem Sie die Drittanbieterbibliotheken außerhalb von installiert haben Edge EncryptionInstallation, gehen sie während Upgrades nicht mehr verloren.
Geplante Upgrades
- Der Proxy-Server überprüft mit der Instanz, ob eine neue Version für ein Upgrade verfügbar ist. Neue Versionen werden im Allgemeinen verfügbar, wenn die Instanz aktualisiert wird.
- Der Administrator erhält bei der Anmeldung eine Benachrichtigung, wenn eine neue Version des Proxy-Servers verfügbar ist.
- Der Administrator kann Planen Sie ein Upgrade des Edge Encryption-Proxy-Servers Für jeden Proxy-Server.Hinweis:Nur Anwender mit der Rolle „Security_admin“ können einen Upgradezeitplan über den Proxy-Server erstellen.
- Sobald das Upgrade geplant ist, wird der Proxy-Server automatisch zum geplanten Zeitpunkt aktualisiert. Während des Upgrades ist der Proxy-Server nur für kurze Zeit offline.Hinweis:Da der Proxy-Server während des Upgrades neu startet, ist er für kurze Zeit offline. Die Zeit wird von Ihrer Umgebung und der Dauer bestimmt, die zum Anhalten und Neustarten des Proxy-Service benötigt wird.
- Während des geplanten Upgrades wird ein neues Proxy-Verzeichnis erstellt, und Ihre Konfigurationsdateien werden in das neue Verzeichnis kopiert. Neue Eigenschaften werden in Ihre vorhandene Eigenschaftendatei geschrieben. Die folgenden Dateien oder Verzeichnisse in Ihrem alten Proxy-Verzeichnis werden in das neue Proxy-Verzeichnis kopiert.
- /Konf Verzeichnis
- /Keys Verzeichnis
- /Schlüsselspeicher Verzeichnis
- java/JRE/lib/Security/cacerts Datei
Daher werden Ihre Schlüssel, Schlüsselspeicher, Einstellungen und Zertifikate beibehalten.Hinweis:Nur die oben genannten Dateien werden in das neue Proxy-Verzeichnis kopiert. Alle anderen anwenderdefinierten Dateien im Proxy-Serververzeichnis werden während eines geplanten Upgrades nicht beibehalten. Die Upgradeprotokolldatei befindet sich im ursprünglichen Proxy-Verzeichnis im folgenden Ordner: <original-proxy-directory>/tmp/Upgrade-Wrapper/bin .
Voraussetzungen für geplante Upgrades
- Die JAVA_HOME Umgebungsvariable verweist auf eine Java-Installation auf dem Computer, die sich außerhalb der Verzeichnisstruktur des Edge Encryption-Proxys befindet.
- Die JAVA_HOME Umgebungsvariable verweist auf eine Java-Installation mit Version 1,8_u144 oder höher.
- Die -Djava.io.tmpdirParameter in der Datei Wrapper.conf des Edge Encryption-Proxys verweist auf ein Verzeichnis, das sich AUSSERHALB der Verzeichnisstruktur des Edge Encryption-Proxys befindet, und der Proxy verfügt über Lese-/Schreib-/Ausführungsberechtigungen für das Verzeichnis. Optional können Sie den Parameter vollständig kommentieren, damit Java seinen standardmäßigen TMP-Speicherort verwendet.
Manuelle Upgrades
Anstatt einen Upgradezeitplan zu erstellen, können Sie jeden Proxy-Server manuell über die Befehlszeile aktualisieren. Siehe Führen Sie ein manuelles Upgrade eines Edge Encryption-Proxy-Servers unter Linux durchOder Führen Sie ein manuelles Upgrade eines Edge Encryption-Proxy-Servers unter Windows durch.
Proxy-Build-Status
Sie können einfach erkennen, ob ein Proxy-Server veraltet ist, indem Sie zu navigieren an. Der Status Ihres Proxy-Builds wird in angegeben Proxy-Build Spalte nach den folgenden Farben:
- Grün
- Ihr Proxy-Server ist aktuell.
- Gelb
- Ihr Proxy-Server ist veraltet, und ein Upgrade ist erforderlich.
- Orange
- Upgrade fehlgeschlagen. Ihr Proxy-Server wird auf die alte Version zurückgesetzt, um sicherzustellen, dass keine Ausfallzeiten auftreten.
Beheben Sie ein Problem bei einem fehlgeschlagenen geplanten Proxy-Upgrade
Wenn ein geplantes Proxy-Upgrade fehlschlägt, kehrt der Proxy-Server auf die Version zurück, von der Sie ein Upgrade durchführen. Alle ursprünglichen Daten, Schlüssel und Konfigurationsdateien werden beibehalten. Dieser Vorgang kann einige Minuten dauern. Kontakt Kundenservice und SupportUm ein erfolgreiches Upgrade sicherzustellen.
Wenn ein geplantes Proxy-Upgrade wiederholt fehlschlägt, können Sie Ihren Proxy-Server manuell aktualisieren. Siehe Führen Sie ein manuelles Upgrade eines Edge Encryption-Proxy-Servers unter Linux durch und Führen Sie ein manuelles Upgrade eines Edge Encryption-Proxy-Servers unter Windows durch.
Java-Mindestanforderungen
Wenn Sie die 256-Bit-Verschlüsselung von AES mit Java 8 Update 141 (8u141) oder niedriger verwenden, müssen Sie die JCE-Gerichtsbarkeitsrichtliniendateien (Java Cryptography Extension) installieren, indem Sie sie in das Java-Startverzeichnis des Systems kopieren Edge EncryptionProxy-Serverhost. Fügen Sie diese Dateien zu hinzu <Java-home-directory>/JRE/lib/Security Ordner, bevor ein geplantes oder manuelles Upgrade durchgeführt wird. Informationen zum Installieren der AES-256-Bit-Verschlüsselungsrichtliniendateien finden Sie unter Konfigurieren Sie den 256-Bit-AES-Verschlüsselungsschlüssel.
Gemischte Proxy-Versionsumgebungen
Obwohl eine Umgebung, in der alte Versionen des Proxy-Servers mit aktuellen Versionen des Proxy-Servers ausgeführt werden, nicht empfohlen wird, wird sie unterstützt, wenn sich alle Proxy-Server innerhalb derselben Versionsfamilie wie Ihre Instanz befinden. Beispiel: Wenn Sie eine Instanz auf haben YokohamaRelease unterstützt Ihre Umgebung Proxy-Server von jedem YokohamaPatch oder Hotfix. Die folgenden Einschränkungen gelten jedoch.
- Wenn ein Proxy-Server Funktionen unterstützt, die ein anderer Proxy nicht unterstützt, wird ein inkonsistentes Verhalten angezeigt, je nachdem, welcher Proxy-Server verwendet wird.
- Wenn ein Proxy-Server veraltet ist, enthält er möglicherweise keine aktuellen Sicherheitserweiterungen.
Wenn ein Proxy-Server aus einem vorherigen Release mit einem neueren Release der Instanz registriert ist, erhalten Sie regelmäßige Benachrichtigungen, dass der Proxy-Server veraltet ist. Um eine optimale und sichere Umgebung zu gewährleisten, ServiceNowEmpfiehlt, Ihren Proxy-Server immer auf die neueste Version der von Ihrer Instanz unterstützten Software zu aktualisieren.