লাস্ট-মাইল নিরাপত্তা

আপনি Apigee Edge ডকুমেন্টেশন দেখছেন।
Apigee X ডকুমেন্টেশন দেখুন।
তথ্য

API পরিষেবা দ্বারা প্রক্সি করা ব্যাকএন্ড পরিষেবাগুলিকে লাস্ট-মাইল নিরাপত্তা রক্ষা করে। লাস্ট-মাইল সিকিউরিটির মূল লক্ষ্য হল তথাকথিত "এন্ড-রান" অ্যাটাক প্রতিরোধ করা, যেখানে কোনও অ্যাপ ডেভেলপার ব্যাকএন্ড পরিষেবার URL খুঁজে পান এবং ব্যাকএন্ড URL-এ সরাসরি হিট করার জন্য যেকোনও API প্রক্সি বাইপাস করেন।

লাস্ট-মাইল নিরাপত্তা সেট-আপ করার জন্য নিম্নলিখিত প্রাথমিক বিকল্পগুলি রয়েছে:

  • ক্লায়েন্ট TLS/SSL
  • আউটবাউন্ড যাচাইকরণ
  • Node.js tls মডিউল

ক্লায়েন্ট TLS/SSL

লাস্ট-মাইল সুরক্ষিত করার প্রাথমিক মেকানিজম হল ক্লায়েন্ট TLS/SSL, যা 'পারস্পরিক যাচাইকরণ' নামেও পরিচিত।

Edge থেকে ব্যাকএন্ডে (ক্লাউড ও প্রাইভেট ক্লাউড) TLS কনফিগার করা সম্পর্কে জানুন।

আউটবাউন্ড যাচাইকরণ

ব্যাকএন্ড পরিষেবায় ক্রেডেনশিয়াল জমা দেওয়ার জন্য API প্রক্সি প্রয়োজন করে শেষ মাইল নিরাপত্তাও প্রয়োগ করা যেতে পারে।

যেমন, আপনি হয়ত চাইবেন যে API প্রক্সি আপনার ব্যাকএন্ড পরিষেবায় একটি API কী দেখাক। এছাড়াও, আপনার API প্রক্সি OAuth ক্লায়েন্ট ক্রেডেনশিয়াল অ্যাক্সেস টোকেন পেতে ও দেখাতে পারে।

API key

API কী, API প্রক্সি থেকে ব্যাকএন্ড পরিষেবায় পাঠানো আউটবাউন্ড অনুরোধে প্রয়োগ করা যেতে পারে। এটি ধরে নেয় যে ব্যাকএন্ড পরিষেবা হল একটি API যা API কী ইস্যু ও যাচাই করতে পারে।

আউটবাউন্ড অনুরোধে API কী দেখানোর জন্য আপনি API প্রক্সি সেট-আপ করলে, আপনাকে অবশ্যই API কী এমন জায়গায় স্টোর করতে হবে যেখান থেকে রানটাইমে API প্রক্সি এটি রিট্রিভ করতে পারে। API কী সেভ করার জন্য একটি লোকেশন উপলভ্য যা হল কী/ভ্যালু ম্যাপ। কী ভ্যালু ম্যাপ অপারেশন নীতি দেখুন।

আউটবাউন্ড অনুরোধে HTTP হেডার, কোয়েরি প্যারামিটার বা পেলোড এলিমেন্ট হিসেবে API কী যোগ করতে, আপনি AssignMessage নীতি সংক্রান্ত ধরন ব্যবহার করতে পারবেন। মেসেজ অ্যাসাইন করা সংক্রান্ত নীতি দেখুন।

OAuth ক্লায়েন্ট ক্রেডেনশিয়াল

API কী-তে প্রত্যাহারযোগ্যতার একটি স্তর যোগ করতে OAuth ক্লায়েন্ট ক্রেডেনশিয়াল ব্যবহার করা যেতে পারে। আপনার ব্যাকএন্ড পরিষেবা OAuth ক্লায়েন্ট ক্রেডেনশিয়াল সমর্থন করলে, আপনি প্রতিটি অনুরোধের জন্য ক্লায়েন্ট ক্রেডেনশিয়াল অ্যাক্সেস টোকেন উপস্থাপন করতে একটি API প্রক্সি কনফিগার করতে পারবেন।

আপনার টোকেন এন্ডপয়েন্ট থেকে অ্যাক্সেস টোকেন পাওয়ার জন্য API প্রক্সি অবশ্যই কলআউট পারফর্ম করতে কনফিগার করা থাকতে হবে। এছাড়াও, API প্রক্সি অ্যাক্সেস টোকেন ক্যাশে করে, যাতে প্রতিটি কলের জন্য নতুন অ্যাক্সেস টোকেন পেতে না হয়।

আউটবাউন্ড ক্লায়েন্ট ক্রেডেনশিয়াল প্রয়োগ করার জন্য বিভিন্ন পদ্ধতি ব্যবহার করা যেতে পারে।

অ্যাক্সেস টোকেন পাওয়ার জন্য আপনার টোকেন এন্ডপয়েন্ট কল করতে, আপনি এই নমুনা পরিবর্তন করতে পারবেন। এই নমুনা JavaScript ব্যবহার করে, HTTP অথরাইজেশন হেডার হিসেবে টোকেনটি আউটবাউন্ড অনুরোধের সাথে অ্যাটাচ করে। এছাড়াও, এই উদ্দেশ্যে আপনি মেসেজ নীতি অ্যাসাইন করুন ব্যবহার করতে পারেন।

SAML

API প্রক্সি থেকে ব্যাকএন্ড পরিষেবায় পাঠানো আউটবাউন্ড XML অনুরোধ মেসেজে SAML অ্যাসার্শন অ্যাটাচ করতে GenerateSAMLAssertion নীতি ব্যবহার করা যেতে পারে। এটি ব্যাকএন্ড পরিষেবাকে API প্রক্সি থেকে পাওয়া অনুরোধের উপর প্রমাণীকরণ ও অনুমোদন পারফর্ম করতে দেয়।

SAML অ্যাসার্শন নীতি দেখুন।

Node.js

আপনার API প্রক্সি টার্গেট কোনও Node.js অ্যাপ্লিকেশন হলে, আপনি ব্যাকএন্ড পরিষেবার সাথে সুরক্ষিত কানেকশন তৈরি করতে Node.js tls মডিউল ব্যবহার করতে পারবেন। আপনি tls মডিউল ব্যবহার করে যেভাবে আউটগোয়িং অনুরোধ করেন, ঠিক সেইভাবেই Node.js-এ সাধারণত করেন। মোটকথা, আপনাকে রিসোর্স/নোড ডিরেক্টরিতে ক্লায়েন্ট-সাইড কী ও সার্টিফিকেট (.pem ফাইল) যোগ করতে হবে এবং আপনার স্ক্রিপ্টের মধ্যে সেগুলি লোড করতে হবে। tls মডিউল ও এর পদ্ধতি ব্যবহার করা সম্পর্কে তথ্য পেতে, Node.js tls মডিউল ডকুমেন্টেশন দেখুন। আরও তথ্যের জন্য, Node.js মডিউলের জন্য Edge সহায়তা বোঝা দেখুন।