Vous consultez la documentation Apigee Edge.
Accédez à la
documentation**Apigee X**. info
Pour protéger l'accès OAuth et les jetons d'actualisation en cas de violation de la sécurité de la base de données, vous pouvez activer le hachage automatique des jetons dans votre organisation Edge. Lorsque la fonctionnalité est activée, Edge crée automatiquement une version hachée des jetons d'accès et d'actualisation OAuth nouvellement générés à l'aide de l'algorithme que vous spécifiez. Vous trouverez ci-dessous des informations concernant le hachage groupé des jetons existants. Les jetons non hachés sont utilisés dans les appels d'API, et Edge les valide par rapport aux versions hachées dans la base de données.
Si vous êtes un client Edge Cloud
Si vous êtes un client Edge Cloud, contactez l'assistance Apigee pour activer le hachage dans votre organisation et éventuellement hacher les jetons existants de manière groupée.
Si vous êtes un client Edge pour le cloud privé
Les administrateurs Edge pour le cloud privé peuvent activer le hachage des jetons en définissant ces propriétés au niveau de l'organisation à l'aide de l'appel d'API de gestion indiqué ci-dessous :
features.isOAuthTokenHashingEnabled = true features.OAuthTokenHashingAlgorithm = SHA1 | SHA256 | SHA384 | SHA512 | PLAIN
Si vous avez des jetons hachés existants et souhaitez les conserver jusqu'à leur expiration, définissez les propriétés suivantes dans votre organisation, où l'algorithme de hachage correspond à l'algorithme existant (par exemple, SHA1, l'ancienne valeur par défaut d'Edge). Si les jetons n'ont pas été hachés, utilisez PLAIN.
features.isOAuthTokenFallbackHashingEnabled = true features.OAuthTokenFallbackHashingAlgorithm = SHA1 | SHA256 | SHA384 | SHA512 | PLAIN
Voici un exemple d'appel d'API pour activer le hachage des jetons. Veillez à inclure toutes les propriétés d'organisation existantes dans la charge utile. Sinon, toutes les propriétés d'organisation existantes seront remplacées par les seules propriétés que vous définissez avec cet appel.
curl -u email:password -X PUT -H "Content-type:application/xml" https://host:port/v1/o/{myorg} -d \ "<Organization type="trial" name="MyOrganization"> <Properties> <Property name="features.isOAuthTokenHashingEnabled">true</Property> <Property name="features.OAuthTokenHashingAlgorithm">SHA256</Property> <Property name="features.isOAuthTokenFallbackHashingEnabled">true</Property> <Property name="features.OAuthTokenFallbackHashingAlgorithm">SHA1</Property> <Property...(an existing property) <Property...(an existing property) <Property...(an existing property) </Properties> </Organization>"