提高安全性的雜湊憑證

您目前查看的是 Apigee Edge 說明文件。
前往 Apigee X 說明文件
info

為保護 OAuth 存取權和更新權杖,避免資料庫發生安全漏洞,您可以在 Edge 機構中啟用自動權杖雜湊功能。啟用這項功能後,Edge 會使用您指定的演算法,自動建立新產生的 OAuth 存取權和重新整理權杖的雜湊版本。(如要瞭解如何大量雜湊現有權杖,請參閱下文。)API 呼叫會使用未經過雜湊處理的權杖,Edge 則會根據資料庫中的雜湊版本驗證這些權杖。

如果您是 Edge Cloud 客戶

如果您是 Edge Cloud 客戶,請與 Apigee 支援團隊聯絡,在貴機構啟用雜湊功能,並視需要大量雜湊現有權杖。

如果您是 Edge for Private Cloud 客戶

Edge for Private Cloud 管理員可以透過設定下列機構層級屬性,啟用權杖雜湊功能:

features.isOAuthTokenHashingEnabled = true

features.OAuthTokenHashingAlgorithm = SHA1 | SHA256 | SHA384 | SHA512 | PLAIN

如果您有現有的雜湊權杖,並想保留這些權杖直到過期為止,請在貴機構中設定下列屬性,其中雜湊演算法與現有演算法相符 (例如 SHA1,這是先前的 Edge 預設值)。如果權杖未經過雜湊處理,請使用 PLAIN。

features.isOAuthTokenFallbackHashingEnabled = true

features.OAuthTokenFallbackHashingAlgorithm = SHA1 | SHA256 | SHA384 | SHA512 | PLAIN

以下是啟用權杖雜湊的 API 呼叫範例。請務必在酬載中加入所有現有的機構屬性。否則,系統會只保留您透過這次呼叫設定的屬性,並覆寫所有現有的機構屬性。

curl -u email:password -X PUT -H "Content-type:application/xml" https://host:port/v1/o/{myorg} -d \
"<Organization type="trial" name="MyOrganization">
    <Properties>
        <Property name="features.isOAuthTokenHashingEnabled">true</Property>
        <Property name="features.OAuthTokenHashingAlgorithm">SHA256</Property>
        <Property name="features.isOAuthTokenFallbackHashingEnabled">true</Property>
        <Property name="features.OAuthTokenFallbackHashingAlgorithm">SHA1</Property>
        <Property...(an existing property)
        <Property...(an existing property)
        <Property...(an existing property)
    </Properties>
</Organization>"