אתם צופים במסמכי התיעוד של Apigee Edge.
כדאי לעיין במסמכי התיעוד של Apigee X. מידע
בדיקה של Edge Cloud לפי בקשת לקוח
Apigee מאפשרת ללקוחות שלנו לסרוק או לבדוק את נקודות הקצה שלהם ב-Apigee Edge Cloud, ואפילו מעודדת אותם לעשות זאת. אנחנו מבקשים לקבל הודעה על הסריקה רק כדי שנדע על הסריקה במקרה שהיא תגרום לבעיה בשירותים שלכם. כדי להודיע ל-Apigee על הבדיקות המתוכננות, צריך לפתוח כרטיס תמיכה לפחות יום עסקים אחד לפני תחילת הבדיקות ולספק את הפרטים הבאים:
- תאריך הבדיקות (תאריך התחלה ותאריך סיום משוער כולל אזור זמן)
- שם האדם או החברה שמבצעים את הבדיקה
- פרטים ליצירת קשר עם האדם שמבצע את הבדיקה
- כתובות ה-IP של המקור של הבדיקה
- כתובות ה-IP של היעד או של המערכות שנבדקות (שמות של נקודות קצה ל-API)
הבדיקות לא נאסרות באופן ספציפי בהסכמי לקוחות. לא יישלחו אימיילים לאישור ולא ייחתמו מכתבי הרשאה, כי אין איסור על הלקוח לבדוק את נקודות הקצה וההגדרות שלו ב-Edge Cloud.
אם לקוחות מוצאים במהלך הבדיקות נקודות חולשה שלדעתם נובעות מפלטפורמת Apigee Edge עצמה, אנחנו מבקשים מהם לשלוח את המידע הזה ל-Apigee באמצעות התהליך Reporting vulnerabilities in Edge (דיווח על נקודות חולשה ב-Edge).
סריקה של Google ב-Edge Public Cloud
מערכת Apigee סורקת את הענן הציבורי של Apigee Edge מדי שבוע. עם זאת, הסריקות האלה מיועדות לשימוש פנימי ולא משותפות עם הלקוחות. הסריקות של Google בודקות נקודות קצה שחשופות לציבור ואת התשתית הפנימית. בסריקות האלה מחפשים תיקוני אבטחה חסרים, נקודות חולשה, מארחים שההגדרה שלהם שגויה, הגדרות TLS לא טובות וכו'. הם חלק מהמחויבות של Google ל "אבטחת הפלטפורמה".
אם נזהה משהו שקשור ישירות ללקוח וברור שההגדרה שלו שגויה, נודיע על כך ללקוח. אבל מכיוון שהלקוחות משתמשים בהגדרות של טקסט גלוי ו-TLS, וחלק מהלקוחות משתמשים ב-Edge לנתונים ציבוריים וחלק משתמשים ב-Edge לנתוני PCI, נתוני בריאות או סוגים אחרים של PII, אנחנו לא יכולים לקבוע מה מתאים תמיד לכל הלקוחות שלנו.
לקוחות לא יכולים להשתמש בסריקות האלה של Google כדי לעמוד בדרישות של בדיקת נאותות משלהם, לבדוק את נקודות הקצה שלהם ולאמת הגדרות אבטחה כמו אלה שנדרשות על ידי PCI ותקנים אחרים בתעשייה או תקנים רגולטוריים.
מומלץ ללקוחות לבצע בדיקות משלהם של נקודות קצה ב-Edge לצורך אבטחה או ציות. הוראות מופיעות בקטע בדיקות של Edge Cloud לפי בקשת לקוח במסמך הזה.
בדיקות של לקוחות ב-Edge for Private Cloud או ב-Edge Hybrid
לקוחות Edge for Private Cloud ו-Edge Hybrid יכולים לבדוק את התוכנה של Apigee כי היא נמצאת ברשתות שלהם. אין הגבלות על בדיקות של מערכות או שירותים שמנוהלים ישירות על ידי הלקוח.
כתוצאה מכך, Apigee לא מספק דוחות בדיקה ללקוחות Edge for Private Cloud. הדוחות מ-Apigee Public Cloud לא רלוונטיים לפריסות של Private Cloud. Apigee כן מבצעת סריקה של קוד Private Cloud לאיתור תוכנות זדוניות לפני שהיא מפרסמת אותו ללקוחות.
ללקוחות היברידיים, שירותי עיבוד ה-API נמצאים ברשת של הלקוח, ואילו ממשק הניהול נמצא ב-Apigee Cloud. בקטע בדיקות של Edge Cloud לפי בקשת לקוח במסמך הזה מפורטות המגבלות על בדיקות של ממשק הניהול.
בדיקות של לקוחות בפורטלי מפתחים בחסות Apigee, שמארחים ב-Pantheon או ב-Acquia
הקטע הזה רלוונטי רק לפורטלים בחסות Apigee שמתארחים ב-Drupal 7. האירוח של פורטלי Drupal בחסות Apigee יסתיים בתחילת 2020. מידע נוסף זמין במאמר Drupal 7 Developer Portal FAQ - End of Hosting.
לקוחות יכולים לבצע בדיקות חדירה בפורטלים שלהם שמארחים Pantheon או Acquia. קודם צריך להודיע ל-Apigee ול-Pantheon (או ל-Acquia), והלקוחות יכולים לעשות זאת על ידי פתיחת כרטיס תמיכה ב-Apigee.
הלקוחות צריכים לספק לצוות התמיכה את הפרטים הבאים לגבי הבדיקה המתוכננת:
- תאריך הבדיקות (תאריך התחלה ותאריך סיום משוער כולל אזור זמן)
- שם האדם או החברה שמבצעים את הבדיקה
- פרטים ליצירת קשר עם האדם שמבצע את הבדיקה
- כתובות ה-IP של המקור של הבדיקה
- שמות וכתובות URL של אתרים ב-Pantheon שנבדקים