هش کردن توکن ها برای امنیت بیشتر

شما در حال مشاهده مستندات Apigee Edge هستید.
به مستندات Apigee X مراجعه کنید .
اطلاعات

برای محافظت از توکن‌های دسترسی و به‌روزرسانی OAuth در صورت نقض امنیت پایگاه داده، می‌توانید هش خودکار توکن را در سازمان Edge خود فعال کنید. وقتی این ویژگی فعال می‌شود، Edge به طور خودکار یک نسخه هش شده از توکن‌های دسترسی و به‌روزرسانی OAuth تازه تولید شده را با استفاده از الگوریتمی که شما مشخص می‌کنید، ایجاد می‌کند. (اطلاعات مربوط به هش کردن انبوه توکن‌های موجود در ادامه آمده است.) توکن‌های هش نشده در فراخوانی‌های API استفاده می‌شوند و Edge آنها را در برابر نسخه‌های هش شده در پایگاه داده اعتبارسنجی می‌کند.

اگر شما مشتری فضای ابری Edge هستید

اگر مشتری فضای ابری Edge هستید، برای فعال کردن هشینگ در سازمان خود و به صورت اختیاری برای هشینگ انبوه توکن‌های موجود، با پشتیبانی Apigee تماس بگیرید.

اگر شما یک مشتری Edge برای Private Cloud هستید

مدیران Edge برای Private Cloud می‌توانند با تنظیم این ویژگی‌های سطح سازمانی با استفاده از فراخوانی API مدیریت که در زیر نشان داده شده است، هشینگ توکن را فعال کنند:

features.isOAuthTokenHashingEnabled = true

features.OAuthTokenHashingAlgorithm = SHA1 | SHA256 | SHA384 | SHA512 | PLAIN

اگر توکن‌های هش‌شده‌ی موجود دارید و می‌خواهید آن‌ها را تا زمان انقضا حفظ کنید، ویژگی‌های زیر را در سازمان خود تنظیم کنید، که در آن الگوریتم هش با الگوریتم موجود مطابقت دارد (برای مثال، SHA1، پیش‌فرض سابق Edge). اگر توکن‌ها هش نشده بودند، از PLAIN استفاده کنید.

features.isOAuthTokenFallbackHashingEnabled = true

features.OAuthTokenFallbackHashingAlgorithm = SHA1 | SHA256 | SHA384 | SHA512 | PLAIN

در اینجا یک نمونه فراخوانی API برای فعال‌سازی هش توکن آورده شده است. مطمئن شوید که تمام ویژگی‌های سازمانی موجود را در payload لحاظ کرده‌اید. در غیر این صورت، تمام ویژگی‌های سازمانی موجود فقط توسط ویژگی‌هایی که با این فراخوانی تنظیم می‌کنید، بازنویسی می‌شوند.

curl -u email:password -X PUT -H "Content-type:application/xml" https://host:port/v1/o/{myorg} -d \
"<Organization type="trial" name="MyOrganization">
    <Properties>
        <Property name="features.isOAuthTokenHashingEnabled">true</Property>
        <Property name="features.OAuthTokenHashingAlgorithm">SHA256</Property>
        <Property name="features.isOAuthTokenFallbackHashingEnabled">true</Property>
        <Property name="features.OAuthTokenFallbackHashingAlgorithm">SHA1</Property>
        <Property...(an existing property)
        <Property...(an existing property)
        <Property...(an existing property)
    </Properties>
</Organization>"