Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee X.info
В этом документе описывается, как создавать, изменять и удалять хранилища ключей и доверенных сертификатов для Edge for the Cloud и Edge for the Private Cloud версий 4.18.01 и более поздних.
О хранилищах ключей/доверенных хранилищ и виртуальных хостах для Edge Cloud
Процесс создания хранилищ ключей/доверенных сертификатов для Edge Cloud требует соблюдения всех правил использования виртуальных хостов. Например, при работе с виртуальными хостами в облаке:
- Виртуальные хосты должны использовать TLS.
- Виртуальные хосты могут использовать только порт 443.
- Необходимо использовать подписанный TLS-сертификат. Использование неподписанных сертификатов с виртуальными хостами в облаке запрещено.
- Доменное имя, указанное в TLS-сертификате, должно совпадать с псевдонимом виртуального хоста.
Узнать больше:
- О протоколе TLS/SSL
- Использование TLS с Edge
- Часто задаваемые вопросы по настройке виртуальных хостов
- О виртуальных хостах
Внедрение хранилищ ключей и доверенных сертификатов в Edge
Для настройки функциональности, использующей инфраструктуру открытых ключей, например TLS, необходимо создать хранилища ключей и доверенных сертификатов, содержащие необходимые ключи и цифровые сертификаты.
В Edge хранилища ключей и хранилища доверенных сертификатов представлены сущностью хранилища ключей , содержащей один или несколько псевдонимов . То есть, в Edge нет различий в реализации между хранилищем ключей и хранилищем доверенных сертификатов.
Разница между хранилищами ключей и хранилищами доверенных сертификатов заключается в типах содержащихся в них записей и способе их использования при установлении TLS-соединения:
- хранилище ключей — это сущность хранилища ключей , содержащая один или несколько псевдонимов , где каждый псевдоним содержит пару сертификат/ключ.
- truststore — это хранилище ключей , содержащее один или несколько псевдонимов , каждый из которых содержит только сертификат.
При настройке TLS для виртуального хоста или целевой конечной точки хранилища ключей и хранилища доверенных сертификатов играют разные роли в процессе установления TLS-соединения. При настройке виртуального хоста или целевой конечной точки хранилища ключей и хранилища доверенных сертификатов указываются отдельно в теге <SSLInfo> , как показано ниже для виртуального хоста:
<VirtualHost name="myTLSVHost"> <HostAliases> <HostAlias>apiTLS.myCompany.com</HostAlias> </HostAliases> <Interfaces/> <Port>9006</Port> <SSLInfo> <Enabled>true</Enabled> <ClientAuthEnabled>false</ClientAuthEnabled> <KeyStore>ref://keystoreref</KeyStore> <KeyAlias>myKeyAlias</KeyAlias> </SSLInfo> </VirtualHost>
В этом примере вы указываете имя хранилища ключей и псевдоним, используемые виртуальным хостом для хранилища ключей TLS. Вы используете ссылку для указания имени хранилища ключей, чтобы вы могли изменить его позже, когда истечет срок действия сертификата. Псевдоним содержит пару сертификат/ключ, используемую для идентификации виртуального хоста для клиента TLS, обращающегося к виртуальному хосту. В этом примере хранилище доверенных сертификатов не требуется.
Если требуется хранилище доверенных сертификатов, например, для двусторонней конфигурации TLS, используйте тег <TrustStore> для указания хранилища доверенных сертификатов:
<VirtualHost name="myTLSVHost"> <HostAliases> <HostAlias>apiTLS.myCompany.com</HostAlias> </HostAliases> <Interfaces/> <Port>9006</Port> <SSLInfo> <Enabled>true</Enabled> <ClientAuthEnabled>true</ClientAuthEnabled> <KeyStore>ref://keystoreref</KeyStore> <KeyAlias>myKeyAlias</KeyAlias> <TrustStore>ref://truststoreref</TrustStore> </SSLInfo> </VirtualHost>
В этом примере тег <TrustStore> ссылается только на хранилище ключей, он не указывает конкретный псевдоним. Каждый псевдоним в хранилище ключей содержит сертификат или цепочку сертификатов, которые используются в процессе установления соединения TLS.
Поддерживаемые форматы сертификатов
| Формат | Поддерживается загрузка через API и пользовательский интерфейс. | Поддержка движения на север | Проверено |
|---|---|---|---|
| ПЕМ | Да | Да | Да |
| * PKCS12 | Да | Да | Да Примечание: Apigee выполняет внутреннее преобразование. PKCS12 в PEM. |
| * DER | Нет | Нет | Да |
| * PKCS7 | Нет | Нет | Нет |
* Мы рекомендуем по возможности использовать PEM.
Использование хранилищ ключей PKCS12 с Edge for Private Cloud 4.53.00 или более поздней версии.
Если вы используете Edge for Private Cloud версии 4.53.00 или более поздней, для загрузки ключей и связанных с ними сертификатов в Apigee следует использовать только хранилище ключей PKCS12. Для получения помощи по преобразованию существующих ключей и сертификатов в формат PKCS12/PFX см. раздел «Преобразование сертификатов в поддерживаемые форматы» .
О создании псевдонима
В Edge хранилище ключей содержит один или несколько псевдонимов , каждый из которых включает в себя:
- Сертификат TLS в формате PEM или PKCS12/PFX — это либо сертификат, подписанный центром сертификации (ЦС), либо файл, содержащий цепочку сертификатов, где последний сертификат подписан ЦС, либо самоподписанный сертификат.
- Закрытый ключ в формате PEM или PKCS12/PFX. Edge поддерживает ключи размером до 2048 бит. Кодовая фраза необязательна.
В Edge хранилище доверенных сертификатов содержит один или несколько псевдонимов , каждый из которых включает в себя:
- TLS-сертификат в формате PEM — это либо сертификат, подписанный центром сертификации (ЦС), либо цепочка сертификатов, где последний сертификат подписан ЦС, либо самоподписанный сертификат.
Edge предоставляет пользовательский интерфейс и API, которые используются для создания хранилищ ключей, создания псевдонимов, загрузки пар сертификат/ключ и обновления сертификатов. Пользовательский интерфейс и API, используемые для создания хранилища доверенных сертификатов, аналогичны тем, которые используются для создания хранилища ключей. Разница заключается в том, что при создании хранилища доверенных сертификатов создаются псевдонимы, содержащие только сертификат.
О формате файлов сертификата и ключа
Сертификаты и ключи можно представлять в виде файлов PEM или файлов PKCS12/PFX. Файлы PEM соответствуют формату X.509. Если ваш сертификат или закрытый ключ не определены в файле PEM, вы можете преобразовать его в файл PEM с помощью таких утилит, как openssl .
Однако многие файлы .crt и .key уже находятся в формате PEM. Если эти файлы являются текстовыми и заключены в следующие форматы:
-----BEGIN CERTIFICATE----- -----END CERTIFICATE-----
или:
-----BEGIN ENCRYPTED PRIVATE KEY----- -----END ENCRYPTED PRIVATE KEY-----
В этом случае файлы будут совместимы с форматом PEM, и вы сможете использовать их в хранилище ключей или доверенных сертификатов без преобразования в файл PEM.
О цепочках сертификатов
Если сертификат является частью цепочки, обработка происходит по-разному в зависимости от того, используется ли сертификат в хранилище ключей или в хранилище доверенных сертификатов:
- Хранилище ключей — если сертификат является частью цепочки, необходимо создать один файл, содержащий все сертификаты из этой цепочки. Сертификаты должны располагаться в порядке следования, а последний сертификат должен быть корневым сертификатом или промежуточным сертификатом, подписанным корневым сертификатом.
- Хранилище доверенных сертификатов — если сертификат является частью цепочки, то необходимо либо создать один файл, содержащий все сертификаты, и загрузить этот файл под псевдонимом, либо загрузить все сертификаты из цепочки отдельно в хранилище доверенных сертификатов, используя разные псевдонимы для каждого сертификата. Если вы загружаете их как один сертификат, они должны быть расположены в порядке следования, а последний сертификат должен быть корневым сертификатом или промежуточным сертификатом, подписанным корневым сертификатом.
- Если вы создаете один файл, содержащий несколько сертификатов, необходимо вставить пустую строку между каждым сертификатом.
Например, вы можете объединить все сертификаты в один PEM-файл. Сертификаты должны быть расположены в порядке следования, а последний сертификат должен быть корневым сертификатом или промежуточным сертификатом, подписанным корневым сертификатом.
-----BEGIN CERTIFICATE----- (Your Primary TLS certificate) -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- (Intermediate certificate) -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- (Root certificate or intermediate certificate signed by a root certificate) -----END CERTIFICATE-----
Если ваши сертификаты представлены в виде файлов PKCS12/PFX, вы можете использовать команду openssl для создания файла PKCS12/PFX из цепочки сертификатов, как показано ниже:
openssl pkcs12 -export -out certificate.pfx -inkey privateKey.key -in certificate.crt -certfile CACert.crt
При работе с цепочками сертификатов в хранилище доверенных сертификатов не всегда необходимо загружать все сертификаты из цепочки. Например, вы можете загрузить клиентский сертификат client_cert_1 и сертификат издателя клиентского сертификата ca_cert .
В процессе двусторонней TLS-аутентификации аутентификация клиента считается успешной, если сервер отправляет клиенту client_cert_1 в рамках процесса установления TLS-соединения.
В качестве альтернативы, у вас есть второй сертификат, client_cert_2 , подписанный тем же сертификатом, ca_cert . Однако вы не загружаете client_cert_2 в хранилище доверенных сертификатов. Хранилище доверенных сертификатов по-прежнему содержит только client_cert_1 и ca_cert .
Когда сервер передает client_cert_2 в рамках установления TLS-соединения, запрос выполняется успешно. Это происходит потому, что Edge позволяет успешно выполнить проверку TLS, даже если client_cert_2 отсутствует в хранилище доверенных сертификатов, но подписан сертификатом, который уже есть в этом хранилище. Если удалить сертификат центра сертификации ca_cert из хранилища доверенных сертификатов, проверка TLS завершится неудачей.
Вопросы, касающиеся FIPS.
Если вы используете Edge for Private Cloud версии 4.53.00 или более поздней на операционной системе с поддержкой FIPS, для загрузки ключей и соответствующих сертификатов в Apigee следует использовать только хранилище ключей PKCS12.
Изучите страницу хранилищ ключей TLS.
Перейдите на страницу хранилищ ключей TLS, как описано ниже.Край
Чтобы получить доступ к странице хранилищ ключей TLS с помощью пользовательского интерфейса Edge:
- Войдите в систему https://apigee.com/edge как администратор организации .
- Выберите свою организацию.
- Выберите Администрирование > Окружение > Хранилища ключей TLS .
Классический Edge (частное облако)
Чтобы получить доступ к странице хранилищ ключей TLS с помощью классического интерфейса Edge:
- Войдите в систему по адресу
http:// ms-ip :9000как администратор организации , где ms-ip — это IP-адрес или DNS-имя узла сервера управления. - Выберите свою организацию.
- Выберите Администрирование > Конфигурация среды > Хранилища ключей TLS .
Отображается страница хранилищ ключей TLS:
Как показано на предыдущем рисунке, страница «Хранилища ключей TLS» позволяет вам:
- Выберите среду
- Создайте хранилище ключей и псевдоним.
- Проверьте и удалите хранилища ключей.
- Просмотр и удаление псевдонимов
Просмотреть псевдоним
Чтобы просмотреть псевдоним:
- Перейдите на страницу хранилищ ключей TLS .
- Выберите среду (обычно
prodилиtest). - Щелкните по строке, соответствующей псевдониму, который вы хотите просмотреть.
Отображаются подробные сведения о сертификате и ключе псевдонима.

Здесь вы можете увидеть всю информацию о псевдониме, включая дату истечения срока его действия. - Управляйте сертификатом с помощью кнопок в верхней части страницы:
- Скачайте сертификат в формате PEM.
- Создайте запрос на подписание сертификата (CSR). Если у вас просроченный сертификат и вы хотите его продлить, вы можете загрузить запрос на подписание сертификата (CSR). Затем отправьте CSR в свой центр сертификации (CA) для получения нового сертификата.
- Обновление сертификата. Внимание : Если вы обновляете сертификат, который в настоящее время используется виртуальным хостом или целевым сервером/целевой конечной точкой, вам необходимо обратиться в службу поддержки Apigee Edge для перезапуска маршрутизаторов и обработчиков сообщений. Рекомендуемый способ обновления сертификата:
- Создайте новое хранилище ключей или доверенных сертификатов.
- Добавьте новый сертификат в новое хранилище ключей или доверенных сертификатов.
- Обновите ссылку на хранилище ключей или доверенных сертификатов в виртуальном хосте или целевом сервере/целевой конечной точке. Дополнительные сведения см. в разделе «Обновление TLS-сертификата для облака» .
- Удалите псевдоним. Примечание : Если вы удалите псевдоним, и он в данный момент используется виртуальным хостом или целевой конечной точкой, то виртуальный хост или целевая конечная точка перестанут работать.
Создайте хранилище ключей/хранилище доверенных сертификатов и псевдоним.
Вы можете создать хранилище ключей для использования либо в качестве хранилища ключей TLS, либо в качестве хранилища доверенных сертификатов TLS. Хранилище ключей привязано к конкретной среде в вашей организации, например, к тестовой или производственной среде. Поэтому, если вы хотите протестировать хранилище ключей в тестовой среде перед развертыванием в производственной среде, вам необходимо создать его в обеих средах.
Для создания хранилища ключей в среде достаточно указать его имя. После создания именованного хранилища ключей в среде можно создать псевдонимы и загрузить пару сертификат/ключ (хранилище ключей) или загрузить только сертификат (хранилище доверенных сертификатов) в псевдоним.
Для создания хранилища ключей:
- Перейдите на страницу хранилищ ключей TLS .
- Выберите среду (обычно
prodилиtest). - Click + Keystore .
- Укажите имя хранилища ключей. Имя может содержать только буквенно-цифровые символы.
- Нажмите «Добавить хранилище ключей» . Новое хранилище ключей появится в списке.
- Для добавления псевдонима воспользуйтесь одной из следующих процедур. См. также раздел «Поддерживаемые форматы файлов сертификатов» .
- Создание псевдонима на основе сертификата (только для хранилища доверенных сертификатов)
- Создание псевдонима из JAR-файла (только для хранилища ключей)
- Создайте псевдоним на основе сертификата и ключа (только для хранилища ключей).
- Создайте псевдоним из файла PKCS12/PFX (только для хранилища ключей).
- Создание псевдонима на основе самоподписанного сертификата (только для хранилища ключей)
Создание псевдонима на основе сертификата (только для хранилища доверенных сертификатов)
Чтобы создать псевдоним на основе сертификата:
- Перейдите на страницу хранилищ ключей TLS .
- Наведите курсор на хранилище ключей, чтобы отобразить меню действий, и нажмите + .
- Укажите псевдоним .
- В разделе «Подробности сертификата» в раскрывающемся списке «Тип» выберите «Только сертификат» .
- Нажмите кнопку «Выбрать файл» рядом с пунктом «Файл сертификата» , найдите PEM-файл, содержащий сертификат, и нажмите «Открыть» .
- По умолчанию API проверяет, не истек ли срок действия сертификата. При желании можно выбрать «Разрешить использование просроченных сертификатов» , чтобы пропустить проверку.
- Нажмите «Сохранить» , чтобы загрузить сертификат и создать псевдоним.
Создание псевдонима из JAR-файла (только для хранилища ключей)
Чтобы создать псевдоним из JAR-файла:
- Перейдите на страницу хранилищ ключей TLS .
- Наведите курсор на хранилище ключей, чтобы отобразить меню действий, и нажмите + .
- Укажите псевдоним .
- В разделе «Подробности сертификата» в раскрывающемся списке «Тип» выберите «JAR-файл» .
- Нажмите кнопку «Выбрать файл» рядом с пунктом «JAR-файл» , найдите JAR-файл, содержащий сертификат и ключ, и нажмите «Открыть» .
- Если у ключа есть пароль, укажите его в поле «Пароль» . Если у ключа нет пароля, оставьте это поле пустым.
- По умолчанию API проверяет, не истек ли срок действия сертификата. При желании можно выбрать «Разрешить использование просроченных сертификатов» , чтобы пропустить проверку.
- Выберите «Сохранить» , чтобы загрузить ключ и сертификат и создать псевдоним.
Создание псевдонима на основе сертификата и ключа (только для хранилища ключей)
Чтобы создать псевдоним на основе сертификата и ключа:
- Перейдите на страницу хранилищ ключей TLS .
- Наведите курсор на хранилище ключей, чтобы отобразить меню действий, и нажмите + .
- Укажите псевдоним .
- В разделе «Сведения о сертификате» в раскрывающемся списке выберите «Сертификат» и «Ключ» .
- Нажмите кнопку «Выбрать файл» рядом с пунктом «Файл сертификата» , найдите PEM-файл, содержащий сертификат, и нажмите «Открыть» .
- Если у ключа есть пароль, укажите пароль ключа . Если у ключа нет пароля, оставьте это поле пустым.
- Нажмите кнопку «Выбрать файл» рядом с полем «Ключевой файл» , найдите PEM-файл, содержащий ключ, и нажмите «Открыть» .
- По умолчанию API проверяет, не истек ли срок действия сертификата. При желании можно выбрать «Разрешить использование просроченных сертификатов» , чтобы пропустить проверку.
- Выберите «Сохранить» , чтобы загрузить ключ и сертификат и создать псевдоним.
Создание псевдонима из файла PKCS12/PFX (только для хранилища ключей)
Чтобы создать псевдоним из файла PKCS12, содержащего сертификат и ключ:
- Перейдите на страницу хранилищ ключей TLS .
- Наведите курсор на хранилище ключей, чтобы отобразить меню действий, и нажмите + .
- Укажите псевдоним .
- В разделе «Подробности сертификата» в раскрывающемся списке «Тип» выберите PKCS12/PFX .
- Нажмите кнопку «Выбрать файл» рядом с PKCS12/PFX , найдите файл, содержащий ключ и сертификат, и нажмите «Открыть» .
- Если у ключа есть пароль, укажите пароль для файла PKCS12/PFX. Если у ключа нет пароля, оставьте это поле пустым.
- По умолчанию API проверяет, не истек ли срок действия сертификата. При желании можно выбрать «Разрешить использование просроченных сертификатов» , чтобы пропустить проверку.
- Нажмите «Сохранить» , чтобы загрузить файл и создать псевдоним.
Создание псевдонима на основе самоподписанного сертификата (только для хранилища ключей)
Для создания псевдонима, использующего самоподписанный сертификат, необходимо заполнить форму с необходимой информацией для создания сертификата. Затем Edge создаст сертификат и пару закрытых ключей и загрузит их в псевдоним.
Чтобы создать псевдоним на основе самоподписанного сертификата:
- Перейдите на страницу хранилищ ключей TLS .
- Наведите курсор на хранилище ключей, чтобы отобразить меню действий, и нажмите + .
- Укажите псевдоним .
- В разделе «Подробности сертификата» в раскрывающемся списке «Тип» выберите «Самоподписанный сертификат» .
- Заполните форму, используя таблицу ниже.
- Выберите «Сохранить» , чтобы создать пару сертификата и закрытого ключа и загрузить их в псевдоним.
В сгенерированном сертификате вы увидите следующие дополнительные поля:
- Эмитент
Организация, подписавшая и выдавшая сертификат. Для самоподписанного сертификата это CN, указанный вами при создании сертификата. - Валидность
Срок действия сертификата представлен двумя датами: датой начала и датой окончания срока действия сертификата. Обе даты могут быть закодированы в формате UTCTime или GeneralizedTime.
В следующей таблице описаны поля формы:
| Поле формы | Описание | По умолчанию | Необходимый |
|---|---|---|---|
| Псевдоним | Псевдоним. Максимальная длина — 128 символов. | Н/Д | Да |
| Размер ключа | Размер ключа в битах. Значение по умолчанию и максимальное значение — 2048 бит. | 2048 | Нет |
| Алгоритм подписи | Алгоритм подписи для генерации закрытого ключа. Допустимые значения: "SHA512withRSA", "SHA384withRSA" и "SHA256withRSA" (по умолчанию). | SHA256withRSA | Нет |
| Срок действия сертификата в днях | Срок действия сертификата, в днях. Допускается положительное ненулевое значение. | 365 | Нет |
| Общее название | Общее имя (CN) организации идентифицирует полное доменное имя (имена), связанное (или имена) с сертификатом. Обычно оно состоит из имени хоста и доменного имени. Например, api.enterprise.apigee.com, www.apigee.com и т. д. Максимальная длина — 64 символа. В зависимости от типа сертификата , CN может представлять собой одно или несколько имен хостов, принадлежащих одному домену (например, example.com, www.example.com), имя с подстановочным знаком (например, *.example.com) или список доменов. Не указывайте протокол (http:// или https://), номер порта или путь к ресурсу. Сертификат действителен только в том случае, если имя хоста в запросе совпадает хотя бы с одним из общих имен сертификата. | Н/Д | Да |
| Электронная почта | Адрес электронной почты. Максимальная длина — 255 символов. | Н/Д | Нет |
| Название организационного подразделения | Название команды организации. Максимальная длина — 64 символа. | Н/Д | Нет |
| Название организации | Название организации. Максимальная длина — 64 символа. | Н/Д | Нет |
| Местность | Название города/населенного пункта. Максимальная длина — 128 символов. | Н/Д | Нет |
| Штат/Провинция | Название штата/провинции. Максимальная длина — 128 символов. | Н/Д | Нет |
| Страна | Двухбуквенный код страны. Например, IN для Индии, US для Соединенных Штатов Америки. | Н/Д | Нет |
| Альтернативные названия | Список альтернативных имен хостов. Позволяет привязать к субъекту сертификата дополнительные идентификаторы. В качестве параметров можно использовать адрес электронной почты в Интернете, DNS-имя, IP-адрес и унифицированный идентификатор ресурса (URI). Максимальное количество символов для каждого значения — 255. Разделять имена можно запятой или нажатием клавиши Enter после каждого имени. | Н/Д | Нет |
Проверьте хранилище ключей или хранилище доверенных сертификатов.
Вы можете проверить хранилище доверенных сертификатов и хранилище ключей в пользовательском интерфейсе Edge, чтобы убедиться в их правильной настройке. Тестовый интерфейс проверяет TLS-запрос от Edge к серверной службе. Серверная служба может быть настроена на поддержку одностороннего или двустороннего TLS.
Для проверки одностороннего TLS:
- Перейдите на страницу хранилищ ключей TLS .
- Выберите среду (обычно
prodилиtest). - Наведите курсор на хранилище ключей TLS, которое хотите проверить, чтобы отобразить меню действий, и нажмите «Проверить» . Появится следующее диалоговое окно с именем хранилища доверенных сертификатов:

- Введите имя хоста серверной службы.
- Введите номер порта TLS (обычно 443).
- При желании укажите любые протоколы или шифры.
- Выберите тест .
Для проверки двустороннего TLS:
- Чтобы выбрать нужное хранилище доверенных сертификатов, нажмите кнопку «Тест» .
- В диалоговом окне выберите «Двусторонняя проверка» в качестве типа SSL-теста . Появится следующее диалоговое окно:

- Укажите имя хранилища ключей, используемого в двустороннем TLS.
- Укажите псевдоним в хранилище ключей, содержащем сертификат и ключ.
- Введите имя хоста серверной службы.
- Введите номер порта TLS (обычно 443).
- При желании укажите любые протоколы или шифры.
- Выберите тест .
Добавьте сертификат в хранилище доверенных сертификатов для двусторонней TLS-связи.
При использовании двустороннего TLS для входящих соединений , то есть запросов API к Edge, хранилище доверенных сертификатов содержит цепочку сертификатов или центров сертификации для каждого клиента, которому разрешено отправлять запросы к Edge.
При первоначальной настройке хранилища доверенных сертификатов вы можете добавить все сертификаты для известных клиентов. Однако со временем вам может потребоваться добавить в хранилище дополнительные сертификаты по мере добавления новых клиентов.
Чтобы добавить новые сертификаты в хранилище доверенных сертификатов, используемое для двустороннего TLS:
- Убедитесь, что вы используете ссылку на хранилище доверенных сертификатов (truststore) на виртуальном хосте.
- Загрузите новый сертификат в хранилище доверенных сертификатов, как описано выше в разделе «Создание псевдонима из сертификата (только для хранилища доверенных сертификатов)» .
Обновите ссылку на хранилище доверенных сертификатов, установив для нее то же значение. Это обновление приведет к перезагрузке хранилища доверенных сертификатов и нового сертификата в Edge.
Дополнительные сведения см. в разделе «Изменение ссылки» .
Удаление хранилища ключей/доверенных сертификатов или псевдонима.
Следует проявлять осторожность при удалении хранилища ключей/доверенных сертификатов или псевдонима. Если вы удалите хранилище ключей, доверенных сертификатов или псевдоним, используемый виртуальным хостом, целевой конечной точкой или целевым сервером, все вызовы API через виртуальный хост или целевую конечную точку/целевой сервер завершатся с ошибкой.
Как правило, процесс удаления хранилища ключей/доверенных сертификатов или псевдонима выглядит следующим образом:
- Создайте новое хранилище ключей/доверенных сертификатов или псевдоним, как описано выше.
- Для входящих подключений , то есть запросов API к Edge, обновите конфигурацию виртуального хоста, указав новое хранилище ключей и псевдоним ключа.
- Для исходящих соединений , то есть соединений между Apigee и бэкэнд-сервером:
- Обновите конфигурацию TargetEndpoint для всех API-прокси, которые ссылались на старое хранилище ключей и псевдонимы ключей, чтобы они ссылались на новое хранилище ключей и псевдонимы ключей. Если ваш TargetEndpoint ссылается на TargetServer, обновите определение TargetServer, чтобы оно ссылалось на новое хранилище ключей и псевдонимы ключей.
- Если хранилище ключей и хранилище доверенных сертификатов напрямую указаны в определении TargetEndpoint, то необходимо повторно развернуть прокси. Если TargetEndpoint ссылается на определение TargetServer, а определение TargetServer ссылается на хранилище ключей и хранилище доверенных сертификатов, то повторное развертывание прокси не требуется.
- Убедитесь, что ваши API-прокси работают корректно.
- Удалите хранилище ключей/доверенных сертификатов или псевдоним.
Удалить хранилище ключей
Удалить хранилище ключей или доверенных сертификатов можно, наведя курсор на соответствующее хранилище в списке (для отображения меню действий) и щелкнув по нему.
Если вы удалите хранилище ключей или доверенных сертификатов, используемое виртуальным хостом или целевой конечной точкой/целевым сервером, все вызовы API через виртуальный хост или целевую конечную точку/целевой сервер завершатся с ошибкой.
Внимание : Не следует удалять хранилище ключей, пока вы не переведете виртуальные хосты и целевые конечные точки/целевые серверы на использование нового хранилища ключей.
Удалить псевдоним
Чтобы удалить псевдоним, наведите курсор на него в списке (отобразится меню действий) и нажмите кнопку мыши.
Если вы удалите псевдоним, используемый виртуальным хостом или целевой конечной точкой/целевым сервером, все вызовы API через виртуальный хост или целевую конечную точку/целевой сервер завершатся с ошибкой.
Внимание : Не следует удалять псевдоним, пока вы не переведете виртуальные хосты и целевые конечные точки/целевые серверы на использование нового хранилища ключей и псевдонима.