Wyświetlasz dokumentację Apigee Edge.
Przejdź do
dokumentacji Apigee X. info
Testowanie Edge Cloud na prośbę klienta
Apigee zezwala klientom na skanowanie i testowanie własnych punktów końcowych w Apigee Edge Cloud, a nawet do tego zachęca. Prosimy o powiadomienie o skanowaniu tylko po to, abyśmy wiedzieli o nim na wypadek, gdyby spowodowało ono problemy z Twoimi usługami. Aby powiadomić Apigee o planowanych testach, otwórz zgłoszenie do zespołu pomocy co najmniej 1 dzień roboczy przed rozpoczęciem testów i podaj te informacje:
- datę testów (datę rozpoczęcia i przewidywaną datę zakończenia, w tym strefę czasową);
- imię i nazwisko osoby lub nazwę firmy przeprowadzającej testy;
- dane kontaktowe osoby przeprowadzającej testy;
- źródłowe adresy IP testów;
- docelowe adresy IP i nazwy testowanych systemów (nazwy punktów końcowych interfejsu API).
Testowanie nie jest zabronione w umowach z klientami. Nie będziemy wysyłać e-maili z zatwierdzeniem ani podpisywać listów autoryzacyjnych, ponieważ nie ma zakazu testowania przez klienta własnych punktów końcowych i konfiguracji w Edge Cloud.
Jeśli podczas testów klienci znajdą luki w zabezpieczeniach, które ich zdaniem są spowodowane samą platformą Apigee Edge, prosimy o przesłanie tych informacji do Apigee za pomocą procesu zgłaszania luk w zabezpieczeniach w Edge.
Skanowanie Edge Public Cloud przez Google
Apigee co tydzień skanuje chmurę publiczną Apigee Edge. Te skany są jednak przeprowadzane na potrzeby wewnętrzne i nie są udostępniane klientom. Skanowanie Google obejmuje publicznie dostępne punkty końcowe i infrastrukturę wewnętrzną. Te skany mają na celu wykrycie brakujących poprawek, luk w zabezpieczeniach, nieprawidłowo skonfigurowanych hostów, nieprawidłowych konfiguracji TLS itp. Są one częścią zobowiązania Google do "zabezpieczenia platformy."
Jeśli wykryjemy coś, co jest bezpośrednio związane z klientem i jest oczywiście nieprawidłowo skonfigurowane, powiadomimy go o tym. Ponieważ jednak klienci używają zarówno konfiguracji w postaci tekstu nieszyfrowanego, jak i protokołu TLS , a niektórzy klienci używają Edge do danych publicznych, a inni do danych PCI , danych dotyczących opieki zdrowotnej lub innych informacji umożliwiających identyfikację, nie jesteśmy w stanie określić, co jest zawsze odpowiednie dla wszystkich naszych klientów.
Klienci nie mogą używać tych skanów Google jako dowodu na to, że dołożyli należytej staranności w testowaniu swoich punktów końcowych i weryfikowaniu bezpiecznych konfiguracji, takich jak te wymagane przez PCI i inne standardy branżowe lub regulacyjne.
Zachęcamy klientów do przeprowadzania własnych testów punktów końcowych w Edge pod kątem bezpieczeństwa lub zgodności. Instrukcje znajdziesz w sekcji Testowanie Edge Cloud na prośbę klienta w tym dokumencie.
Testowanie Edge for Private Cloud lub Edge Hybrid przez klienta
Ponieważ klienci Edge for Private Cloud i Edge Hybrid mają oprogramowanie Apigee w swoich sieciach, mogą je testować. Nie ma ograniczeń dotyczących testowania systemów ani usług zarządzanych bezpośrednio przez klienta.
W związku z tym Apigee nie udostępnia klientom Edge for Private Cloud raportów z testów. Raporty z Apigee Public Cloud nie mają zastosowania do wdrożeń Private Cloud. Apigee wykonuje skanowanie kodu Private Cloud pod kątem złośliwego oprogramowania, zanim zostanie on udostępniony klientom.
W przypadku klientów Hybrid usługi przetwarzania interfejsu API znajdują się w sieci klienta, a interfejs zarządzania – w Apigee Cloud. Szczegółowe informacje o ograniczeniach dotyczących testowania interfejsu zarządzania znajdziesz w sekcji Customer-requested testing of Edge Cloud w tym dokumencie.
Testowanie przez klienta portali dla programistów sponsorowanych przez Apigee i hostowanych w Pantheon lub Acquia
Ta sekcja dotyczy tylko portali sponsorowanych przez Apigee i hostowanych w Drupalu 7. Sponsorowane przez Apigee hostowanie portali Drupal zakończy się na początku 2020 r. Więcej informacji znajdziesz w artykule Najczęstsze pytania dotyczące portalu dla programistów Drupal 7 – koniec hostingu.
Klienci mogą przeprowadzać testy penetracyjne na swoich portalach hostowanych przez Pantheon lub Acquia. Najpierw należy powiadomić Apigee i Pantheon (lub Acquia). Klienci mogą to zrobić, otwierając zgłoszenie do zespołu pomocy Apigee.
Klienci muszą podać zespołowi pomocy te informacje o planowanych testach:
- datę testów (datę rozpoczęcia i przewidywaną datę zakończenia, w tym strefę czasową);
- imię i nazwisko osoby lub nazwę firmy przeprowadzającej testy;
- dane kontaktowe osoby przeprowadzającej testy;
- źródłowe adresy IP testów;
- nazwy witryn i adresy URL Pantheon, które są testowane.