Son kilometre güvenliği

Apigee Edge belgelerini görüntülüyorsunuz.
Apigee X belgelerine gidin.
bilgi

Son kilometre güvenliği, API Hizmetleri tarafından proxy'lenen arka uç hizmetlerini korur. Son mil güvenliğinin temel amacı, bir uygulama geliştiricinin arka uç hizmetinin URL'sini keşfettiği ve arka uç URL'sine doğrudan ulaşmak için API proxy'lerini atladığı "yan geçiş" saldırılarını önlemektir.

Son kilometre güvenliğini ayarlamak için kullanılan başlıca seçenekler şunlardır:

  • İstemci TLS/SSL
  • Giden kimlik doğrulama
  • Node.js tls modülü

İstemci TLS/SSL

Son kilometreyi güvenli hale getirmenin birincil mekanizması, "karşılıklı kimlik doğrulama" olarak da bilinen istemci TLS/SSL'dir.

TLS'yi uçtan arka uca (bulut ve özel bulut) yapılandırma başlıklı makaleyi inceleyin.

Giden kimlik doğrulama

Son kilometre güvenliği, API proxy'sinin arka uç hizmetine kimlik bilgisi sunması zorunlu kılınarak da uygulanabilir.

Örneğin, bir API proxy'sinin arka uç hizmetinize bir API anahtarı sunmasını isteyebilirsiniz. Ayrıca, bir API proxy'sinin OAuth istemci kimlik bilgileri erişim jetonu almasını ve sunmasını da sağlayabilirsiniz.

API anahtarı

API anahtarları, API proxy'lerinden arka uç hizmetlerine yapılan giden isteklere uygulanabilir. Bu örnekte, arka uç hizmetinin API anahtarları yayınlayabilen ve doğrulayabilen bir API olduğu varsayılmaktadır.

Giden isteklerde API anahtarı sunmak için bir API proxy'si oluşturursanız API anahtarını, çalışma zamanında API proxy'si tarafından alınabileceği bir yerde saklamanız gerekir. API anahtarlarını depolamak için kullanılabilecek bir konum, anahtar/değer eşlemesidir. Anahtar Değer Eşlemesi İşlemleri Politikası'nı inceleyin.

API anahtarını giden isteğe HTTP üst bilgisi, sorgu parametresi veya yük öğesi olarak eklemek için AssignMessage politika türünü kullanabilirsiniz. Assign Message politikasına bakın.

OAuth istemci kimlik bilgileri

OAuth istemci kimlik bilgileri, API anahtarlarına iptal edilebilirlik katmanı eklemek için kullanılabilir. Arka uç hizmetleriniz OAuth istemci kimlik bilgilerini destekliyorsa her istek için bir istemci kimlik bilgileri erişim jetonu sunacak şekilde bir API proxy'si yapılandırabilirsiniz.

API proxy'si, jeton uç noktanızdan erişim jetonunu almak için bir çağrı yapacak şekilde yapılandırılmalıdır. API proxy'si, erişim jetonunu önbelleğe almak ve her çağrı için yeni bir erişim jetonu almasını önlemek için de gereklidir.

Giden istemci kimlik bilgilerini uygulamak için çeşitli yaklaşımlar kullanılabilir.

Erişim jetonu almak için jeton uç noktanızı çağırmak üzere bu örneği değiştirebilirsiniz. Bu örnekte, jetonu giden isteğe HTTP yetkilendirme başlığı olarak eklemek için JavaScript kullanılır. Bu amaçla Assign Message policy'yi de kullanabilirsiniz.

SAML

GenerateSAMLAssertion politika türü, API proxy'sinden bir arka uç hizmetine giden XML istek mesajına SAML onayını eklemek için kullanılabilir. Bu, arka uç hizmetinin API proxy'lerinden alınan isteklerde kimlik doğrulama ve yetkilendirme gerçekleştirmesini sağlar.

SAML Assertion policies (SAML Onay Politikaları) başlıklı makaleyi inceleyin.

Node.js

API proxy hedefiniz bir Node.js uygulamasıysa arka uç hizmetleriyle güvenli bağlantılar oluşturmak için Node.js tls modülünü kullanabilirsiniz. tls modülüyle giden istekleri, Node.js'de normalde yaptığınız gibi yaparsınız. Temel olarak, istemci tarafı anahtarlarını ve sertifikalarını (.pem dosyaları) resources/node dizinine eklemeniz ve bunları komut dosyanızda yüklemeniz gerekir. tls modülünü ve yöntemlerini kullanma hakkında bilgi edinmek için Node.js tls modülü belgelerine bakın. Daha fazla bilgi için Node.js modülleri için Edge desteğini anlama başlıklı makaleye bakın.