Apigee Edge belgelerini görüntülüyorsunuz.
Apigee X belgelerine gidin. bilgi
API proxy'si, herkese açık bir uç noktanın arka uç hizmetinizle eşlemesi olarak işlev görür. Sanal ana makine, herkese açık API proxy'sinin bir uygulamaya nasıl sunulacağını tanımlar. Örneğin, sanal ana makine, API proxy'sine TLS kullanılarak erişilip erişilemeyeceğini belirler. Bir API proxy'si yapılandırırken kullandığı sanal ana makineleri yapılandırmak için ProxyEndpoint tanımını düzenleyin.
TargetEndpoint, ProxyEndpoint'in giden eşdeğeridir. TargetEndpoint işlevleri, Edge'den arka uç hizmetine HTTP istemcisi olarak çalışır. API proxy'si oluştururken bunu sıfır veya daha fazla TargetEndpoint kullanacak şekilde yapılandırabilirsiniz.
Daha fazla bilgi:
- TLS/SSL hakkında
- Edge ile TLS kullanma
- Sanal ana makineler hakkında
- Anahtar depoları ve güven depoları
- API proxy'si yapılandırma referansı
TargetEndpoint veya TargetServer yapılandırma
TargetEndpoint'i yapılandırmak için TargetEndpoint'i tanımlayan XML nesnesini düzenleyin. API proxy'nizdeki TargetEndpoint'i tanımlayan XML dosyasını düzenleyerek veya Edge yönetim kullanıcı arayüzünde düzenleyerek TargetEndpoint'i düzenleyebilirsiniz.
TargetEndpoint'i düzenlemek için Edge yönetim kullanıcı arayüzünü kullanmak üzere:
- https://enterprise.apigee.com adresinden Edge yönetim kullanıcı arayüzüne giriş yapın.
- Güncellenecek API proxy'sinin adını seçin.
- Geliştir sekmesini seçin.
- Hedef Uç Noktalar bölümünde varsayılan'ı seçin.
- Kod alanında, TargetEndpoint tanımı aşağıdaki gibi görünür:
<TargetEndpoint name="default"> <Description/> <FaultRules/> <Flows/> <PreFlow name="PreFlow"> <Request/> <Response/> </PreFlow> <PostFlow name="PostFlow"> <Request/> <Response/> </PostFlow> <HTTPTargetConnection> <Properties/> <SSLInfo> <Enabled>true</Enabled> <TrustStore>ref://myTrustStoreRef</TrustStore> </SSLInfo> <URL>https://mocktarget.apigee.net</URL> </HTTPTargetConnection> </TargetEndpoint> - Arka uçla TLS yapılandırması hakkında bölümünde açıklandığı şekilde bir güven deposu yapılandırın.
- Gerekli değişiklikleri yapın ve proxy'yi kaydedin. API proxy'si dağıtılmışsa kaydedilmesi, yeni ayarla yeniden dağıtılmasına neden olur.
TargetEndpoint tanımının bir name özelliği içerdiğini unutmayın. Bir API proxy'sinin ProxyEndpoint tanımını, TargetEndpoint'i kullanacak şekilde yapılandırmak için name özelliğinin değerini kullanırsınız.
Daha fazla bilgi için API proxy'si yapılandırma referansı bölümüne bakın.
TargetEndpoints, açık hedef URL yerine bir TargetServer'a referans verecek şekilde yapılandırılabilir. TargetServer yapılandırması, somut uç nokta URL'lerini TargetEndpoint yapılandırmalarından ayırır. TargetServer'lar, birden fazla arka uç sunucusu örneğinde yük dengeleme ve yük devretmeyi desteklemek için kullanılır.
Aşağıda bir örnek TargetServer tanımı gösterilmektedir:
<TargetServer name="target1"> <Host>mocktarget.apigee.net</Host> <Port>80</Port> <IsEnabled>true</IsEnabled> </TargetServer>
TargetServer, bir TargetEndpoint tanımındaki <HTTPTargetConnection> öğesinde ada göre referans verilir.
Aşağıda gösterildiği gibi, bir veya daha fazla adlandırılmış TargetServer yapılandırabilirsiniz.
<TargetEndpoint name="default">
...
<HTTPTargetConnection>
<LoadBalancer>
<Server name="target1" />
<Server name="target2" />
</LoadBalancer>
<Path>/test</Path>
</HTTPTargetConnection>
...
</TargetEndpoint>Daha fazla bilgi için Arka uç sunucularında yük dengeleme bölümüne bakın.
Arka uçla TLS yapılandırması hakkında
Arka uca TLS erişimini yapılandırmadan önce iki önemli noktayı anlamanız gerekir:
- Edge, arka uç sertifikasını varsayılan olarak doğrulamaz. Uç'u sertifikayı doğrulayacak şekilde yapılandırmak için bir güven deposu oluşturmanız gerekir.
- Edge tarafından kullanılan anahtar deposunu veya güven deposunu belirtmek için bir referans kullanın.
Her iki husus da aşağıda açıklanmıştır.
Sertifika doğrulamasını etkinleştirmek için güvenilirlik deposu tanımlama
Edge, bir TargetEndpoint veya TargetServer üzerinden TLS isteğinde bulunurken arka uç sunucusundan alınan TLS sertifikasını varsayılan olarak doğrulamaz . Bu, Edge'in aşağıdakileri doğrulamadığı anlamına gelir:
- Sertifika, güvenilir bir CA tarafından imzalanmış olmalıdır.
- Sertifikanın süresi dolmamış olmalıdır.
- Sertifikada ortak ad bulunuyor. Ortak ad varsa Edge, ortak adın URL'de belirtilen ana makine adıyla eşleştiğini doğrulamıyor.
Edge'i arka uç sertifikasını doğrulayacak şekilde yapılandırmak için:
- Edge'de güven deposu oluşturun.
- Sunucunun sertifikasını veya sertifika zincirini güvenli depoya yükleyin. Sunucu sertifikası üçüncü bir tarafça imzalandıysa kök CA sertifikası da dahil olmak üzere sertifika zincirinin tamamını güvenli sertifika deposuna yüklemeniz gerekir. Örtülü olarak güvenilen CA'lar yoktur.
- Güvenli depoyu TargetEndpoint veya TargetServer tanımına ekleyin.
Daha fazla bilgi için Anahtar depoları ve güven depoları bölümüne bakın.
Örneğin:
<TargetEndpoint name="default">
…
<HTTPTargetConnection>
<SSLInfo>
<Enabled>true</Enabled>
<TrustStore>ref://myTrustStoreRef</TrustStore>
</SSLInfo>
<URL>https://myservice.com</URL>
</HTTPTargetConnection>
…
</TargetEndpoint>Anahtar deposu veya güven deposu referansı kullanma
Aşağıdaki örnekte, bir TargetEndpoint veya TargetServer'ın TLS'yi destekleyecek şekilde nasıl yapılandırılacağı gösterilmektedir. TLS'yi yapılandırma kapsamında, bir TargetEndpoint veya TargetServer tanımının parçası olarak bir güvenli anahtar deposu ve anahtar deposu belirtirsiniz.
Apigee, TargetEndpoints veya TargetServer tanımında anahtar deposu ve güvenilen depo için referans kullanmanızı şiddetle tavsiye eder. Referans kullanmanın avantajı, TLS sertifikasını güncellemek için referansı farklı bir anahtar deposuna veya güven deposuna yönlendirecek şekilde güncellemeniz yeterli olmasıdır.
TargetEndpoints veya TargetServer tanımındaki anahtar depoları ve güven depoları referansları, sanal ana makinelerdeki gibi çalışır.
TargetEndpoint veya TargetServer'ı referans kullanacak şekilde dönüştürme
Anahtar deposunun ve güven deposunun gerçek adını kullanan mevcut TargetEndpoint veya TargetServer tanımlarınız olabilir. TargetEndpoint veya TargetServer tanımını referans kullanacak şekilde dönüştürmek için:
- TargetEndpoint veya TargetServer tanımını, referans kullanacak şekilde güncelleyin.
- Edge Message Processors'ı yeniden başlatın:
- Herkese açık bulut müşterileri, Mesaj İşleyicileri yeniden başlatmak için Apigee Edge Destek Ekibi ile iletişime geçmelidir.
- Özel Bulut müşterileri, Edge Message Processors'ı tek tek yeniden başlatmalıdır.
- TargetEndpoint veya TargetServer'ınızın düzgün çalıştığını onaylayın.
Arka uç sunucusunda tek yönlü TLS'yi yapılandırma
TargetEndpoint tanımı kullanırken Edge'den (TLS istemcisi) arka uç sunucusuna (TLS sunucusu) tek yönlü TLS erişimini yapılandırmak için Edge'de ek bir yapılandırma gerekmez. TLS'nin doğru şekilde yapılandırılması arka uç sunucusunun sorumluluğundadır.
Yalnızca TargetEndpoint tanımındaki <URL> öğesinin, arka uç hizmetine HTTPS protokolüyle başvurduğundan ve TLS'yi etkinleştirdiğinizden emin olmanız gerekir:
<TargetEndpoint name="default">
…
<HTTPTargetConnection>
<SSLInfo>
<Enabled>true</Enabled>
</SSLInfo>
<URL>https://myservice.com</URL>
</HTTPTargetConnection>
…
</TargetEndpoint>Arka uç hizmetini tanımlamak için TargetServer kullanıyorsanız TargetServer tanımında TLS'yi etkinleştirin:
<TargetServer name="target1">
<Host>mocktarget.apigee.net</Host>
<Port>443</Port>
<IsEnabled>true</IsEnabled>
<SSLInfo>
<Enabled>true</Enabled>
</SSLInfo>
</TargetServer> Ancak Edge'in arka uç sertifikasını doğrulamasını istiyorsanız arka uç sertifikasını veya sertifika zincirini içeren bir güven deposu oluşturmanız gerekir. Ardından, TargetEndpoint tanımında güven deposunu belirtirsiniz:
<TargetEndpoint name="default">
…
<HTTPTargetConnection>
<SSLInfo>
<Enabled>true</Enabled>
<TrustStore>ref://myTrustStoreRef</TrustStore>
</SSLInfo>
<URL>https://myservice.com</URL>
</HTTPTargetConnection>
…
</TargetEndpoint>Alternatif olarak TargetServer tanımında:
<TargetServer name="target1">
<Host>mockserver.apigee.net</Host>
<Port>443</Port>
<IsEnabled>true</IsEnabled>
<SSLInfo>
<Enabled>true</Enabled>
<TrustStore>ref://myTrustStoreRef</TrustStore>
</SSLInfo>
</TargetServer>Tek yönlü TLS'yi yapılandırmak için:
- Arka uç sertifikasını doğrulamak istiyorsanız Edge'de bir güvenli anahtar deposu oluşturun ve Anahtar depoları ve güvenli anahtar depoları bölümünde açıklandığı gibi arka uç sertifikasını veya CA zincirini yükleyin. Bu örnekte, bir güvenli depo oluşturmanız gerekiyorsa myTrustStore adını verin.
-
Bir güven deposu oluşturduysanız yukarıda oluşturduğunuz güven deposuna myTrustStoreRef adlı referansı oluşturmak için aşağıdaki POST API çağrısını kullanın:
curl -X POST -H "Content-Type:application/xml" https://api.enterprise.apigee.com/v1/o/{org_name}/e/{env_name}/references \ -d '<ResourceReference name="myTrustStoreRef"> <Refers>myTrustKeystore</Refers> <ResourceType>KeyStore</ResourceType> </ResourceReference>' -u email:password - API proxy'sinin TargetEndpoint tanımını güncellemek için Edge yönetim kullanıcı arayüzünü kullanın (veya API proxy'sini XML'de tanımlarsanız proxy'nin XML dosyalarını düzenleyin):
- https://enterprise.apigee.com adresinden Edge yönetim kullanıcı arayüzüne giriş yapın.
- Edge yönetim kullanıcı arayüzü menüsünde API'ler'i seçin.
- Güncellenecek API proxy'sinin adını seçin.
- Geliştirme sekmesini seçin.
- Hedef Uç Noktalar bölümünde varsayılan'ı seçin.
- Kod alanında,
<HTTPTargetConnection>öğesini<SSLInfo>öğesini ekleyecek şekilde düzenleyin. Doğru güvenli depo referansını belirttiğinizden ve<Enabled>değerini true olarak ayarladığınızdan emin olun:<TargetEndpoint name="default"> … <HTTPTargetConnection> <SSLInfo> <Enabled>true</Enabled> <TrustStore>ref://myTrustStoreRef</TrustStore> </SSLInfo> <URL>https://myservice.com</URL> </HTTPTargetConnection> … </TargetEndpoint> - API proxy'sini kaydedin. API proxy'si dağıtılmışsa kaydedildiğinde yeni ayarla yeniden dağıtılır.
Arka uç sunucusunda iki yönlü TLS'yi yapılandırma
Edge (TLS istemcisi) ile arka uç sunucusu (TLS sunucusu) arasında iki yönlü TLS'yi desteklemek istiyorsanız:
- Edge'de bir anahtar deposu oluşturun ve Edge sertifikasını ve özel anahtarı yükleyin.
- Arka uç sertifikasını doğrulamak istiyorsanız Edge'de, arka uç sunucusundan aldığınız sertifika ve CA zincirini içeren bir güvenilirlik deposu oluşturun.
- Arka uç sunucuya referans veren tüm API proxy'lerinin TargetEndpoint'ini TLS erişimini yapılandıracak şekilde güncelleyin.
Anahtar deposu sertifikasını belirtmek için anahtar takma adını kullanma
Aynı anahtar deposunda her biri kendi takma adına sahip birden fazla sertifika tanımlayabilirsiniz. Edge, varsayılan olarak anahtar deposunda tanımlanan ilk sertifikayı kullanır.
İsteğe bağlı olarak, Edge'i <KeyAlias> özelliğiyle belirtilen sertifikayı kullanacak şekilde yapılandırabilirsiniz.
Bu, birden çok sertifika için tek bir anahtar deposu tanımlamanıza ve ardından TargetServer tanımında kullanmak istediğinizi seçmenize olanak tanır. Edge, <KeyAlias> ile eşleşen bir diğer ad içeren sertifika bulamazsa anahtar deposundaki ilk sertifikayı seçme varsayılan işlemini kullanır.
Herkese açık bulut için Edge kullanıcıları bu özelliği etkinleştirmek üzere Apigee Edge Destek Ekibi ile iletişime geçmelidir.
İki yönlü TLS'yi yapılandırma
İki yönlü TLS'yi yapılandırmak için:
- Burada açıklanan prosedürü kullanarak Edge'de anahtar deposunu oluşturun ve sertifika ile özel anahtarı yükleyin: Anahtar depoları ve güven depoları. Bu örnek için, sertifika ve özel anahtar için myKey takma adını kullanan myTestKeystore adlı bir anahtar deposu oluşturun.
-
Yukarıda oluşturduğunuz anahtar deposuna myKeyStoreRef adlı referansı oluşturmak için aşağıdaki POST API çağrısını kullanın:
curl -X POST -H "Content-Type:application/xml" https://api.enterprise.apigee.com/v1/o/{org_name}/e/{env_name}/references \ -d '<ResourceReference name="myKeyStoreRef"> <Refers>myTestKeystore</Refers> <ResourceType>KeyStore</ResourceType> </ResourceReference>' -u email:passwordReferans, anahtar deposunun adını ve referans türünü
KeyStoreolarak belirtir.Referansı görüntülemek için aşağıdaki GET API çağrısını kullanın:
curl -X GET https://api.enterprise.apigee.com/v1/o/[org_name}/e/{env_name}/references/myKeyStoreRef / -u email:password - Arka uç sertifikasını doğrulamak istiyorsanız Edge'de bir güven deposu oluşturun ve sertifikayı ve CA zincirini burada açıklandığı şekilde yükleyin: Anahtar depoları ve güven depoları. Bu örnekte, bir güvenli depo oluşturmanız gerekiyorsa myTrustStore adını verin.
-
Bir güven deposu oluşturduysanız yukarıda oluşturduğunuz güven deposuna myTrustStoreRef adlı referansı oluşturmak için aşağıdaki POST API çağrısını kullanın:
curl -X POST -H "Content-Type:application/xml" https://api.enterprise.apigee.com/v1/o/{org_name}/e/{env_name}/references \ -d '<ResourceReference name="myTrustStoreRef"> <Refers>myTrustKeystore</Refers> <ResourceType>KeyStore</ResourceType> </ResourceReference>' -u email:password - API proxy'sinin TargetEndpoint tanımını güncellemek için Edge yönetim kullanıcı arayüzünü kullanın (veya API proxy'sini XML'de tanımlarsanız proxy'nin XML dosyalarını düzenleyin):
- https://enterprise.apigee.com adresinden Edge yönetim kullanıcı arayüzüne giriş yapın.
- Edge yönetim kullanıcı arayüzü menüsünde API'ler'i seçin.
- Güncellenecek API proxy'sinin adını seçin.
- Geliştirme sekmesini seçin.
- Hedef Uç Noktalar bölümünde varsayılan'ı seçin.
- Kod alanında
<HTTPTargetConnection>öğesini düzenleyerek<SSLInfo>öğesini ekleyin. Doğru anahtar deposunu ve anahtar takma adını belirttiğinizden ve hem<Enabled>hem de<ClientAuthEnabled>öğelerini doğru olarak ayarladığınızdan emin olun:<TargetEndpoint name="default"> ... <HTTPTargetConnection> <SSLInfo> <Enabled>true</Enabled> <ClientAuthEnabled>true</ClientAuthEnabled> <KeyStore>ref://myKeyStoreRef</KeyStore> <KeyAlias>myKey</KeyAlias> </SSLInfo> <URL>https://myservice.com</URL> </HTTPTargetConnection> ... </TargetEndpoint> - API proxy'sini kaydedin. API proxy'si dağıtılmışsa kaydedildiğinde yeni ayarla yeniden dağıtılır.
<TargetEndpoint> bölümünde bulunan seçenekler (ör. TargetEndpoint <SSLInfo> değerlerini sağlamak için değişken kullanma) hakkında daha fazla bilgi için API proxy'si yapılandırma referansı başlıklı makaleyi inceleyin.
SNI'yı etkinleştirme
Edge, Message Processor'lardan gelen Sunucu Adı Belirtimi'nin (SNI) Cloud ve Private Cloud dağıtımları için Apigee Edge'deki uç noktaları hedeflemesini destekler.
Özel Bulut için Edge'de, mevcut hedef arka uçlarınızla geriye dönük uyumluluk sağlamak amacıyla Apigee, SNI'yı varsayılan olarak devre dışı bırakır. Hedef arka uçunuz SNI'yı destekleyecek şekilde yapılandırılmışsa bu özelliği etkinleştirebilirsiniz. Daha fazla bilgi için SNI'yı Edge ile kullanma başlıklı makaleye bakın.