Часто задаваемые вопросы по настройке виртуальных хостов

Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee
X.info

Теперь клиенты Edge Cloud могут создавать, изменять и удалять виртуальные хосты. Ранее эти действия приходилось выполнять сотрудникам службы поддержки Apigee Edge .

Кто может настраивать виртуальный хост в Edge Cloud?

Только клиенты Cloud с платным аккаунтом могут создавать, изменять и удалять виртуальные хосты. Пользователь, создающий виртуальный хост, должен иметь роль администратора организации или пользовательскую роль с правами на изменение виртуальных хостов. Пользователи с другими ролями не имеют права создавать виртуальные хосты.

Для создания пользовательской роли требуются права доступа GET, PUT и DELETE к /environments/*/virtualhosts или любому из его родительских ресурсов. См. раздел «Создание ролей с помощью API» для получения дополнительной информации.

Что делать, если у меня уже есть виртуальный хост, созданный Apigee?

У существующих клиентов Edge Cloud уже есть виртуальные хосты, созданные Apigee. Теперь вы можете изменять эти виртуальные хосты.

Однако, прежде чем вносить какие-либо изменения, ознакомьтесь с требованиями к изменению виртуального хоста в разделе «Настройка виртуальных хостов для облака» . Например, если ваш существующий виртуальный хост настроен на использование порта, отличного от 443, вы не можете изменить номер порта или параметр TLS. Это означает, что вы не можете изменить параметр TLS с «включено» на «выключено» или с «выключено» на «включено».

Какой порт можно использовать на виртуальном хосте в облаке?

В облачной среде на виртуальном хосте можно использовать только порт 443. Порт 80 и любые другие порты использовать нельзя.

Почему я не могу использовать порт 80 на виртуальном хосте в облаке?

Мы рекомендуем клиентам Apigee отказаться от использования виртуальных хостов на порту 80 для трафика API в режиме реального времени, поскольку порт 80 небезопасен. Во-вторых, поскольку мы не можем проверить право собственности на домены, виртуальные хосты на порту 80 не могут быть предоставлены в облачную среду в самостоятельном режиме. Изменения в виртуальных хостах на порту 80 считаются нестандартными, и поэтому служба поддержки Apigee Edge оставляет за собой право отказать в таких изменениях.

Требуется ли протокол TLS для всех новых виртуальных хостов в облаке?

Для создания виртуального хоста необходимо включить TLS на этом виртуальном хосте. Это означает, что перед созданием виртуального хоста необходимо сначала создать хранилище ключей с сертификатом и ключом TLS.

Для аутентификации необходим сертификат, подписанный доверенной организацией, такой как Symantec или VeriSign. Нельзя использовать самоподписанные сертификаты или конечные сертификаты, подписанные самоподписанным центром сертификации.

Дополнительные сведения см. в разделе «Настройка виртуальных хостов для облака» .

Можно ли закрепить сертификат бесплатной пробной версии Apigee?

В целях безопасности срок действия бесплатных пробных сертификатов Apigee истекает каждые три месяца. По истечении этих трех месяцев Apigee заменяет истекающий сертификат новым. Поэтому Apigee не рекомендует и не поддерживает привязку бесплатного пробного сертификата.

Можно ли обновить TLS-сертификат, используемый виртуальным хостом?

Если у вас есть виртуальный хост с истекающим сроком действия TLS-сертификата, вы можете обновить его, чтобы он использовал другое хранилище ключей, содержащее действительный сертификат.

Что такое ссылка?

Ссылка — это переменная, содержащая имя хранилища ключей. Чтобы изменить хранилище ключей, используемое виртуальным хостом, необходимо обновить переменную ссылки, а не сам виртуальный хост.

Более старые виртуальные хосты в Apigee Edge могут быть не настроены на использование ссылок. В этом случае вам необходимо обратиться в службу поддержки Apigee Edge для обновления виртуального хоста с целью использования ссылки. Не обновляйте виртуальный хост самостоятельно, чтобы изменить его конфигурацию для использования ссылки.

Как определить, использует ли мой виртуальный хост ссылку?

Чтобы получить информацию о конкретном виртуальном хосте, используйте API Get Virtual Host :

curl -X GET -H "accept:application/xml" \
  https://api.enterprise.apigee.com/v1/o/{org_name}/e/{env_name}/virtualhosts/{vhost_name} \
  -u orgAdminEmail:pWord

где vhost_name — это имя виртуального хоста. Например, вы можете указать vhost_name как "secure", чтобы увидеть конфигурацию виртуального хоста с защитой по умолчанию:

<VirtualHost name="secure">
    <HostAliases>
        <HostAlias>orgname-prod.apigee.net</HostAlias>
    </HostAliases>
    <Interfaces/>
    <Port>443</Port>
    <Properties/>
    <SSLInfo>
        <ClientAuthEnabled>false</ClientAuthEnabled>
        <Enabled>true</Enabled>
        <KeyAlias>freetrial</KeyAlias>
        <KeyStore>ref://freetrial</KeyStore>
        <IgnoreValidationErrors>false</IgnoreValidationErrors>
    </SSLInfo>
</VirtualHost>

Обратите внимание, что в этом примере значение элемента <KeyStore> в ответе начинается с префикса ref:// . Этот префикс указывает на то, что хранилище ключей использует ссылку.

Если значение элемента <KeyStore> является строковым литералом, то ссылка не используется. Например:

<KeyStore>mykeystore</KeyStore>

Не обновляйте виртуальный хост самостоятельно, чтобы изменить его на использование ссылки. Вам необходимо обратиться в службу поддержки Apigee Edge , чтобы обновить виртуальный хост для использования ссылки. После того, как Apigee обновит виртуальный хост для использования ссылки, вы сможете изменить хранилище ключей, обновив переменную ссылки.

Дополнительные сведения см. в разделе «Настройка виртуальных хостов для облака» .

Как создать виртуальный хост?

Для создания виртуального хоста выполните следующие действия:

  1. Создайте запись DNS и запись CNAME для вашего общедоступного домена, указывающую на [org]-[environment].apigee.net . Дополнительную информацию см. в разделе «О псевдонимах хостов и именах DNS» в разделе «О виртуальных хостах ».
  2. Создайте и настройте хранилище ключей, используя процедуру, описанную в разделе «Создание хранилищ ключей и хранилища доверенных сертификатов с помощью пользовательского интерфейса Edge» .
  3. Загрузите свой сертификат и ключ в хранилище ключей.
  4. Создайте ссылку на хранилище ключей, как описано в разделе «Настройка виртуальных хостов для облака» .
  5. Создайте виртуальный хост, используя API создания виртуального хоста , как описано в разделе «Настройка виртуальных хостов для облака» . Убедитесь, что вы указали правильную ссылку на хранилище ключей.
  6. Если у вас уже есть прокси-серверы API, добавьте виртуальный хост к элементу <HTTPConnection> в ProxyEndpoint. Виртуальный хост автоматически добавляется ко всем новым прокси-серверам API. См. раздел «Настройка прокси-сервера API для использования виртуального хоста» .

Могу ли я попросить Apigee заблокировать TCP-порты 80, 443 или 15999 в Apigee Edge Cloud?

Поскольку наши клиенты настраивают виртуальные хосты на TCP-порту 443, а иногда и на TCP-порту 80 (хотя использование порта 80 не рекомендуется), мы не можем блокировать эти порты, так как это приведет к сбою всего трафика API в процессе выполнения.

TCP-порт 15999 используется внутри облачной среды для определения работоспособности маршрутизаторов, поэтому его также не следует блокировать, поскольку это может привести к непредвиденным последствиям во время выполнения API.