Token hashing untuk keamanan tambahan

Anda melihat dokumentasi Apigee Edge.
Buka dokumentasi Apigee X.
info

Untuk melindungi token akses dan refresh OAuth jika terjadi pelanggaran keamanan database, Anda dapat mengaktifkan hashing token otomatis di organisasi Edge. Saat fitur ini diaktifkan, Edge akan otomatis membuat versi hash dari token akses dan refresh OAuth yang baru dibuat menggunakan algoritma yang Anda tentukan. (Informasi tentang hashing massal token yang ada akan dibahas di bagian berikutnya.) Token yang tidak di-hash digunakan dalam panggilan API, dan Edge memvalidasinya terhadap versi hash dalam database.

Jika Anda adalah pelanggan cloud Edge

Jika Anda adalah pelanggan cloud Edge, hubungi Dukungan Apigee untuk mengaktifkan hashing di organisasi Anda dan secara opsional untuk melakukan hash massal pada token yang ada.

Jika Anda adalah pelanggan Edge untuk Private Cloud

Administrator Edge untuk Private Cloud dapat mengaktifkan hashing token dengan menetapkan properti tingkat organisasi ini menggunakan panggilan management API yang ditampilkan di bawah:

features.isOAuthTokenHashingEnabled = true

features.OAuthTokenHashingAlgorithm = SHA1 | SHA256 | SHA384 | SHA512 | PLAIN

Jika Anda memiliki token hash yang ada dan ingin mempertahankannya hingga masa berlakunya berakhir, tetapkan properti berikut di organisasi Anda, dengan algoritma hashing yang cocok dengan algoritma yang ada (misalnya, SHA1, default Edge sebelumnya). Jika token tidak di-hash, gunakan PLAIN.

features.isOAuthTokenFallbackHashingEnabled = true

features.OAuthTokenFallbackHashingAlgorithm = SHA1 | SHA256 | SHA384 | SHA512 | PLAIN

Berikut adalah contoh panggilan API untuk mengaktifkan hashing token. Pastikan untuk menyertakan semua properti organisasi yang ada dalam payload. Jika tidak, semua properti organisasi yang ada akan ditimpa hanya dengan properti yang Anda tetapkan dengan panggilan ini.

curl -u email:password -X PUT -H "Content-type:application/xml" https://host:port/v1/o/{myorg} -d \
"<Organization type="trial" name="MyOrganization">
    <Properties>
        <Property name="features.isOAuthTokenHashingEnabled">true</Property>
        <Property name="features.OAuthTokenHashingAlgorithm">SHA256</Property>
        <Property name="features.isOAuthTokenFallbackHashingEnabled">true</Property>
        <Property name="features.OAuthTokenFallbackHashingAlgorithm">SHA1</Property>
        <Property...(an existing property)
        <Property...(an existing property)
        <Property...(an existing property)
    </Properties>
</Organization>"