Wyświetlasz dokumentację Apigee Edge.
Otwórz dokumentację Apigee X. info
Z tego dokumentu dowiesz się, jak tworzyć, modyfikować i usuwać magazyny kluczy i magazyny zaufanych certyfikatów w przypadku Edge w chmurze i Edge w chmurze prywatnej w wersji 4.18.01 i nowszych.
Informacje o magazynach kluczy/magazynach zaufanych certyfikatów i hostach wirtualnych w Edge Cloud
Proces tworzenia magazynów kluczy lub magazynów zaufanych certyfikatów dla Edge Cloud wymaga przestrzegania wszystkich reguł dotyczących korzystania z hostów wirtualnych. Na przykład w przypadku hostów wirtualnych w chmurze:
- Wirtualni hostowie muszą używać protokołu TLS.
- Wirtualni hostowie mogą używać tylko portu 443.
- Musisz używać podpisanego certyfikatu TLS. Niepodpisane certyfikaty nie mogą być używane z hostami wirtualnymi w chmurze.
- Nazwa domeny określona w certyfikacie TLS musi być zgodna z aliasem hosta wirtualnego.
Więcej informacji:
- Informacje o protokole TLS/SSL
- Używanie protokołu TLS z Edge
- Najczęstsze pytania dotyczące konfigurowania hostów wirtualnych
- Informacje o wirtualnych hostach
Implementowanie magazynów kluczy i magazynów zaufanych certyfikatów w Edge
Aby skonfigurować funkcje, które korzystają z infrastruktury klucza publicznego, takie jak TLS, musisz utworzyć magazyny kluczy i magazyny zaufanych certyfikatów zawierające niezbędne klucze i certyfikaty cyfrowe.
W Edge zarówno magazyny kluczy, jak i magazyny zaufanych certyfikatów są reprezentowane przez obiekt keystore, który zawiera co najmniej jeden alias. Oznacza to, że nie ma różnicy w implementacji między magazynem kluczy a magazynem zaufanych certyfikatów w Edge.
Różnica między magazynem kluczy a magazynem zaufanych certyfikatów wynika z rodzaju wpisów, które zawierają, oraz sposobu ich używania podczas uzgadniania połączenia TLS:
- magazyn kluczy – encja magazynu kluczy, która zawiera co najmniej jeden alias, przy czym każdy alias zawiera parę certyfikat/klucz;
- truststore – jednostka magazynu kluczy, która zawiera co najmniej jeden alias, przy czym każdy alias zawiera tylko certyfikat.
Podczas konfigurowania protokołu TLS dla hosta wirtualnego lub docelowego punktu końcowego magazyny kluczy i magazyny zaufanych certyfikatów pełnią różne role w procesie uzgadniania protokołu TLS. Podczas konfigurowania hosta wirtualnego lub docelowego punktu końcowego określasz magazyny kluczy i magazyny zaufanych certyfikatów oddzielnie w tagu <SSLInfo>, jak pokazano poniżej w przypadku hosta wirtualnego:
<VirtualHost name="myTLSVHost"> <HostAliases> <HostAlias>apiTLS.myCompany.com</HostAlias> </HostAliases> <Interfaces/> <Port>9006</Port> <SSLInfo> <Enabled>true</Enabled> <ClientAuthEnabled>false</ClientAuthEnabled> <KeyStore>ref://keystoreref</KeyStore> <KeyAlias>myKeyAlias</KeyAlias> </SSLInfo> </VirtualHost>
W tym przykładzie określasz nazwę magazynu kluczy i aliasu używanego przez hosta wirtualnego dla magazynu kluczy TLS. Aby określić nazwę magazynu kluczy, użyj odwołania. Dzięki temu możesz ją później zmienić, gdy certyfikat wygaśnie. Alias zawiera parę certyfikat/klucz używaną do identyfikowania hosta wirtualnego dla klienta TLS uzyskującego dostęp do hosta wirtualnego. W tym przykładzie nie jest wymagany magazyn zaufanych certyfikatów.
Jeśli wymagany jest magazyn zaufanych certyfikatów, np. w przypadku konfiguracji dwukierunkowego protokołu TLS, użyj tagu <TrustStore>, aby go określić:
<VirtualHost name="myTLSVHost"> <HostAliases> <HostAlias>apiTLS.myCompany.com</HostAlias> </HostAliases> <Interfaces/> <Port>9006</Port> <SSLInfo> <Enabled>true</Enabled> <ClientAuthEnabled>true</ClientAuthEnabled> <KeyStore>ref://keystoreref</KeyStore> <KeyAlias>myKeyAlias</KeyAlias> <TrustStore>ref://truststoreref</TrustStore> </SSLInfo> </VirtualHost>
W tym przykładzie tag <TrustStore> odwołuje się tylko do magazynu kluczy, nie określa konkretnego aliasu. Każdy alias w magazynie kluczy zawiera certyfikat lub łańcuch certyfikatów, który jest używany w ramach procesu uzgadniania połączenia TLS.
Obsługiwane formaty certyfikatów
| Format | Obsługiwane przesyłanie za pomocą interfejsu API i interfejsu | Obsługa ruchu wychodzącego | Zweryfikowano |
|---|---|---|---|
| PEM | Tak | Tak | Tak |
| * PKCS12 | Tak | Tak | Tak. Uwaga: Apigee wewnętrznie konwertuje PKCS12 na PEM. |
| * DER | Nie | Nie | Tak |
| * PKCS7 | Nie | Nie | Nie |
* Jeśli to możliwe, zalecamy używanie formatu PEM.
Używanie magazynów kluczy PKCS12 w Edge for Private Cloud w wersji 4.53.00 lub nowszej
Jeśli używasz Edge for Private Cloud w wersji 4.53.00 lub nowszej, do przesyłania kluczy i powiązanych z nimi certyfikatów do Apigee używaj tylko magazynu kluczy PKCS12. Aby uzyskać pomoc dotyczącą konwertowania obecnych kluczy i certyfikatów na format PKCS12/PFX, zapoznaj się z artykułem Konwertowanie certyfikatów na obsługiwany format.
Informacje o wdrażaniu aliasu
W Edge magazyn kluczy zawiera co najmniej 1 alias, a każdy alias zawiera:
- Certyfikat TLS w formacie PEM lub PKCS12/PFX – certyfikat podpisany przez urząd certyfikacji, plik zawierający łańcuch certyfikatów, w którym ostatni certyfikat jest podpisany przez urząd certyfikacji, lub certyfikat podpisany samodzielnie.
- Klucz prywatny jako plik PEM lub PKCS12/PFX. Edge obsługuje klucze o rozmiarze do 2048 bitów. Hasło jest opcjonalne.
W Edge truststore zawiera co najmniej 1 alias, a każdy alias zawiera:
- Certyfikat TLS jako plik PEM – certyfikat podpisany przez urząd certyfikacji, łańcuch certyfikatów, w którym ostatni certyfikat jest podpisany przez urząd certyfikacji, lub certyfikat podpisany samodzielnie.
Edge udostępnia interfejs i interfejs API, których możesz używać do tworzenia magazynów kluczy, tworzenia aliasów, przesyłania par certyfikat/klucz i aktualizowania certyfikatów. Interfejs użytkownika i interfejs API, których używasz do tworzenia magazynu zaufanych certyfikatów, są takie same jak te, których używasz do tworzenia magazynu kluczy. Różnica polega na tym, że podczas tworzenia magazynu zaufanych certyfikatów tworzysz aliasy, które zawierają tylko certyfikat.
Format plików certyfikatu i klucza
Certyfikaty i klucze możesz przedstawić jako pliki PEM lub PKCS12/PFX. Pliki PEM są zgodne z formatem X.509. Jeśli certyfikat lub klucz prywatny nie jest zdefiniowany przez plik PEM, możesz go przekonwertować na plik PEM za pomocą narzędzi takich jak openssl.
Wiele plików .crt i .key jest już jednak w formacie PEM. Jeśli te pliki są plikami tekstowymi i są umieszczone w:
-----BEGIN CERTIFICATE----- -----END CERTIFICATE-----
lub
-----BEGIN ENCRYPTED PRIVATE KEY----- -----END ENCRYPTED PRIVATE KEY-----
Dzięki temu pliki będą zgodne z formatem PEM i będziesz ich używać w magazynie kluczy lub magazynie zaufanych certyfikatów bez konwertowania ich na plik PEM.
Informacje o łańcuchach certyfikatów
Jeśli certyfikat jest częścią łańcucha, należy go obsługiwać inaczej w zależności od tego, czy jest używany w magazynie kluczy czy w magazynie zaufanych certyfikatów:
- Keystore – jeśli certyfikat jest częścią łańcucha, musisz utworzyć jeden plik zawierający wszystkie certyfikaty w łańcuchu. Certyfikaty muszą być w odpowiedniej kolejności, a ostatni z nich musi być certyfikatem głównym lub certyfikatem pośrednim podpisanym przez certyfikat główny.
- Truststore – jeśli certyfikat jest częścią łańcucha, musisz utworzyć jeden plik zawierający wszystkie certyfikaty i przesłać go do aliasu lub przesłać wszystkie certyfikaty w łańcuchu oddzielnie do magazynu zaufanych certyfikatów, używając innego aliasu dla każdego certyfikatu. Jeśli przesyłasz je jako pojedynczy certyfikat, muszą być one w odpowiedniej kolejności, a ostatni z nich musi być certyfikatem głównym lub certyfikatem pośrednim podpisanym przez certyfikat główny.
- Jeśli utworzysz jeden plik zawierający wiele certyfikatów, musisz wstawić pusty wiersz między każdym z nich.
Możesz na przykład połączyć wszystkie certyfikaty w jeden plik PEM. Certyfikaty muszą być uporządkowane, a ostatni certyfikat musi być certyfikatem głównym lub certyfikatem pośrednim podpisanym przez certyfikat główny:
-----BEGIN CERTIFICATE----- (Your Primary TLS certificate) -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- (Intermediate certificate) -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- (Root certificate or intermediate certificate signed by a root certificate) -----END CERTIFICATE-----
Jeśli certyfikaty są reprezentowane jako pliki PKCS12/PFX, możesz użyć polecenia openssl
do utworzenia pliku PKCS12/PFX z łańcucha certyfikatów, jak pokazano poniżej:
openssl pkcs12 -export -out certificate.pfx -inkey privateKey.key -in certificate.crt -certfile CACert.crt
Podczas pracy z łańcuchami certyfikatów w magazynie zaufanych certyfikatów nie zawsze musisz przesyłać wszystkich certyfikatów w łańcuchu. Na przykład przesyłasz certyfikat klienta client_cert_1 i certyfikat wystawcy certyfikatu klienta ca_cert.
Podczas dwukierunkowego uwierzytelniania TLS uwierzytelnianie klienta kończy się powodzeniem, gdy serwer wysyła do klienta client_cert_1 w ramach procesu uzgadniania połączenia TLS.
Możesz też mieć drugi certyfikat client_cert_2 podpisany przez ten sam certyfikat ca_cert. Nie przesyłasz jednak pliku client_cert_2 do magazynu zaufanych certyfikatów.
Magazyn zaufanych certyfikatów nadal zawiera tylko client_cert_1 i ca_cert.
Gdy serwer przekaże client_cert_2 w ramach uzgadniania połączenia TLS, żądanie zostanie zrealizowane. Dzieje się tak, ponieważ Edge umożliwia pomyślną weryfikację TLS, gdy client_cert_2 nie istnieje w magazynie zaufanych certyfikatów, ale został podpisany przez certyfikat, który w nim jest. Jeśli usuniesz certyfikat CA ca_cert z magazynu zaufanych certyfikatów, weryfikacja TLS zakończy się niepowodzeniem.
Uwagi dotyczące standardu FIPS
Jeśli używasz Edge for Private Cloud w wersji 4.53.00 lub nowszej w systemie operacyjnym zgodnym z FIPS, do przesyłania kluczy i powiązanych certyfikatów do Apigee używaj tylko magazynu kluczy PKCS12.
Poznawanie strony Magazyny kluczy TLS
Otwórz stronę Magazyny kluczy TLS w sposób opisany poniżej.Edge
Aby otworzyć stronę magazynów kluczy TLS w interfejsie Edge:
- Zaloguj się na https://apigee.com/edge jako administrator organizacji.
- Wybierz swoją organizację.
- Wybierz Administracja > Środowisko > Magazyny kluczy TLS.
Classic Edge (Private Cloud)
Aby otworzyć stronę TLS Keystores w klasycznym interfejsie Edge:
- Zaloguj się w
http://ms-ip:9000jako administrator organizacji, gdzie ms-ip to adres IP lub nazwa DNS węzła serwera zarządzającego. - Wybierz swoją organizację.
- Wybierz Administracja > Konfiguracja środowiska > Magazyny kluczy TLS.
Wyświetli się strona Magazyny kluczy TLS:

Jak widać na poprzednim rysunku, strona magazynów kluczy TLS umożliwia:
- Wybierz środowisko
- Tworzenie magazynu kluczy i aliasu
- Testowanie i usuwanie magazynów kluczy
- Wyświetlanie i usuwanie aliasów
Wyświetlanie aliasu
Aby wyświetlić alias:
- Otwórz stronę Magazyny kluczy TLS.
- Wybierz środowisko (zwykle
prodlubtest). - Kliknij wiersz powiązany z aliasem, który chcesz wyświetlić.
Wyświetlą się szczegóły certyfikatu i klucza aliasu.

Możesz wyświetlić wszystkie informacje o aliasie, w tym datę ważności. - Zarządzaj certyfikatem za pomocą przycisków u góry strony, aby:
- Pobierz certyfikat jako plik PEM.
- Wygeneruj żądanie podpisania certyfikatu. Jeśli masz certyfikat, który utracił ważność, i chcesz go odnowić, możesz pobrać żądanie podpisania certyfikatu. Następnie wysyłasz CSR do urzędu certyfikacji, aby uzyskać nowy certyfikat.
- Aktualizowanie certyfikatu. Ostrzeżenie: jeśli zaktualizujesz certyfikat, który jest obecnie używany przez hosta wirtualnego lub serwer docelowy/docelowy punkt końcowy, musisz skontaktować się z zespołem pomocy Apigee Edge, aby ponownie uruchomić routery i procesory wiadomości. Zalecany sposób aktualizacji certyfikatu:
- Utwórz nowy magazyn kluczy lub magazyn zaufanych certyfikatów.
- Dodaj nowy certyfikat do nowego magazynu kluczy lub magazynu zaufanych certyfikatów.
- Zaktualizuj odwołanie w wirtualnym hoście lub serwerze docelowym/punkcie końcowym, aby wskazywało magazyn kluczy lub magazyn zaufanych certyfikatów. Więcej informacji znajdziesz w artykule Aktualizowanie certyfikatu TLS w Cloud.
- Usuń alias. Uwaga: jeśli usuniesz alias, który jest obecnie używany przez hosta wirtualnego lub docelowy punkt końcowy, host wirtualny lub docelowy punkt końcowy przestanie działać.
Tworzenie magazynu kluczy lub magazynu zaufanych certyfikatów i aliasu
Możesz utworzyć magazyn kluczy do użycia jako magazyn kluczy TLS lub magazyn zaufanych certyfikatów TLS. Magazyn kluczy jest przypisany do konkretnego środowiska w organizacji, np. środowiska testowego lub produkcyjnego. Jeśli więc chcesz przetestować magazyn kluczy w środowisku testowym przed wdrożeniem go w środowisku produkcyjnym, musisz utworzyć go w obu tych środowiskach.
Aby utworzyć magazyn kluczy w środowisku, wystarczy podać jego nazwę. Po utworzeniu nazwanego magazynu kluczy w środowisku możesz utworzyć aliasy i przesłać do nich parę certyfikat/klucz (magazyn kluczy) lub tylko certyfikat (magazyn zaufanych certyfikatów).
Aby utworzyć magazyn kluczy:
- Otwórz stronę Magazyny kluczy TLS.
- Wybierz środowisko (zwykle
prodlubtest). - Kliknij + Keystore.
- Podaj nazwę magazynu kluczy. Nazwa może zawierać tylko znaki alfanumeryczne.
- Kliknij Dodaj magazyn kluczy. Nowy magazyn kluczy pojawi się na liście.
- Aby dodać alias, wykonaj jedną z tych procedur. Zobacz też obsługiwane formaty plików certyfikatów.
- Tworzenie aliasu na podstawie certyfikatu (tylko magazyn zaufanych certyfikatów)
- Tworzenie aliasu z pliku JAR (tylko magazyn kluczy)
- Tworzenie aliasu na podstawie certyfikatu i klucza (tylko magazyn kluczy)
- Tworzenie aliasu z pliku PKCS12/PFX (tylko magazyn kluczy)
- Tworzenie aliasu na podstawie certyfikatu podpisanego samodzielnie (tylko magazyn kluczy)
Tworzenie aliasu na podstawie certyfikatu (tylko w przypadku magazynu zaufanych certyfikatów)
Aby utworzyć alias na podstawie certyfikatu:
- Otwórz stronę Magazyny kluczy TLS.
- Umieść kursor nad magazynem kluczy, aby wyświetlić menu czynności, i kliknij +.
- Podaj nazwę aliasu.
- W sekcji Szczegóły certyfikatu w menu Typ wybierz Tylko certyfikat.
- Kliknij Wybierz plik obok pozycji Plik certyfikatu, przejdź do pliku PEM zawierającego certyfikat i kliknij Otwórz.
- Domyślnie interfejs API sprawdza, czy certyfikat nie wygasł. Opcjonalnie wybierz Zezwalaj na wygasły certyfikat, aby pominąć weryfikację.
- Aby przesłać certyfikat i utworzyć alias, kliknij Zapisz.
Tworzenie aliasu z pliku JAR (tylko magazyn kluczy)
Aby utworzyć alias z pliku JAR:
- Otwórz stronę Magazyny kluczy TLS.
- Umieść kursor nad magazynem kluczy, aby wyświetlić menu czynności, i kliknij +.
- Podaj nazwę aliasu.
- W sekcji Szczegóły certyfikatu wybierz Plik JAR z menu Typ.
- Kliknij Wybierz plik obok Plik JAR, przejdź do pliku JAR zawierającego certyfikat i klucz, a następnie kliknij Otwórz.
- Jeśli klucz ma hasło, podaj Password (Hasło). Jeśli klucz nie ma hasła, pozostaw to pole puste.
- Domyślnie interfejs API sprawdza, czy certyfikat nie wygasł. Opcjonalnie wybierz Zezwalaj na wygasły certyfikat, aby pominąć weryfikację.
- Aby przesłać klucz i certyfikat oraz utworzyć alias, kliknij Zapisz.
Tworzenie aliasu na podstawie certyfikatu i klucza (tylko magazyn kluczy)
Aby utworzyć alias na podstawie certyfikatu i klucza:
- Otwórz stronę Magazyny kluczy TLS.
- Umieść kursor nad magazynem kluczy, aby wyświetlić menu czynności, i kliknij +.
- Podaj nazwę aliasu.
- W sekcji Szczegóły certyfikatu w menu Typ wybierz Certyfikat i klucz.
- Kliknij Wybierz plik obok opcji Plik certyfikatu, przejdź do pliku PEM zawierającego certyfikat i kliknij Otwórz.
- Jeśli klucz ma hasło, podaj hasło klucza. Jeśli klucz nie ma hasła, pozostaw to pole puste.
- Kliknij Wybierz plik obok opcji Plik klucza, przejdź do pliku PEM zawierającego klucz i kliknij Otwórz.
- Domyślnie interfejs API sprawdza, czy certyfikat nie wygasł. Opcjonalnie wybierz Zezwalaj na wygasły certyfikat, aby pominąć weryfikację.
- Aby przesłać klucz i certyfikat oraz utworzyć alias, kliknij Zapisz.
Tworzenie aliasu z pliku PKCS12/PFX (tylko magazyn kluczy)
Aby utworzyć alias z pliku PKCS12 zawierającego certyfikat i klucz:
- Otwórz stronę Magazyny kluczy TLS.
- Umieść kursor nad magazynem kluczy, aby wyświetlić menu czynności, i kliknij +.
- Podaj nazwę aliasu.
- W sekcji Szczegóły certyfikatu w menu Typ wybierz PKCS12/PFX.
- Kliknij Wybierz plik obok opcji PKCS12/PFX, przejdź do pliku zawierającego klucz i certyfikat, a następnie kliknij Otwórz.
- Jeśli klucz ma hasło, podaj hasło do pliku PKCS12/PFX. Jeśli klucz nie ma hasła, pozostaw to pole puste.
- Domyślnie interfejs API sprawdza, czy certyfikat nie wygasł. Opcjonalnie wybierz Zezwalaj na wygasły certyfikat, aby pominąć weryfikację.
- Aby przesłać plik i utworzyć alias, kliknij Zapisz.
Tworzenie aliasu na podstawie certyfikatu podpisanego samodzielnie (tylko magazyn kluczy)
Aby utworzyć alias, który używa certyfikatu podpisanego samodzielnie, wypełnij formularz z informacjami niezbędnymi do utworzenia certyfikatu. Edge utworzy certyfikat i parę kluczy prywatnych, a następnie prześle je do aliasu.
Aby utworzyć alias z certyfikatu podpisanego samodzielnie:
- Otwórz stronę Magazyny kluczy TLS.
- Umieść kursor nad magazynem kluczy, aby wyświetlić menu czynności, i kliknij +.
- Podaj nazwę aliasu.
- W sekcji Szczegóły certyfikatu w menu Typ wybierz Certyfikat podpisany samodzielnie.
- Wypełnij formularz, korzystając z tabeli poniżej.
- Aby utworzyć parę certyfikatów i kluczy prywatnych oraz przesłać ją do aliasu, kliknij Zapisz.
W wygenerowanym certyfikacie zobaczysz te dodatkowe pola:
- Wydawca
Podmiot, który podpisał i wydał certyfikat. W przypadku certyfikatu podpisanego samodzielnie jest to nazwa CN podana podczas tworzenia certyfikatu. - Ważność
Okres ważności certyfikatu przedstawiony jako dwie daty: data rozpoczęcia i data zakończenia okresu ważności certyfikatu. Obie wartości mogą być kodowane jako wartości UTCTime lub GeneralizedTime.
Pola formularza są opisane w tej tabeli:
| Pole formularza | Opis | Domyślny | Wymagane |
|---|---|---|---|
| Nazwa aliasu | Nazwa aliasu. Maksymalna długość to 128 znaków. | Nie dotyczy | Tak |
| Rozmiar klucza | Rozmiar klucza w bitach. Wartość domyślna i maksymalna to 2048 bitów. | 2048 | Nie |
| Algorytm podpisu | Algorytm podpisu do generowania klucza prywatnego. Prawidłowe wartości to „SHA512withRSA”, „SHA384withRSA” i „SHA256withRSA” (domyślna). | SHA256withRSA | Nie |
| Okres ważności certyfikatu w dniach | Okres ważności certyfikatu w dniach. Akceptuje dodatnią wartość różną od zera. | 365 | Nie |
| Wspólna nazwa |
Nazwa zwyczajowa (CN) organizacji identyfikuje pełne i jednoznaczne nazwy domen powiązane z certyfikatem. Zwykle składa się z hosta i nazwy domeny.
Na przykład api.enterprise.apigee.com, www.apigee.com itp. Maksymalna długość to 64 znaki.
W zależności od typu certyfikatu CN może być jedną lub kilkoma nazwami hostów należącymi do tej samej domeny (np. example.com, www.example.com), nazwą z symbolem wieloznacznym (np. *.example.com) lub listą domen. Nie podawaj protokołu (http:// lub https://), numeru portu ani ścieżki do zasobu. Certyfikat jest ważny tylko wtedy, gdy nazwa hosta w żądaniu pasuje do co najmniej jednej wspólnej nazwy certyfikatu. |
Nie dotyczy | Tak |
| Adres e-mail. Maksymalna długość to 255 znaków. | Nie dotyczy | Nie | |
| Nazwa jednostki organizacyjnej | Nazwa zespołu organizacji. Maksymalna długość to 64 znaki. | Nie dotyczy | Nie |
| Nazwa organizacji | Nazwa organizacji. Maksymalna długość to 64 znaki. | Nie dotyczy | Nie |
| Miejscowość | Nazwa miasta lub miejscowości. Maksymalna długość to 128 znaków. | Nie dotyczy | Nie |
| Region | Nazwa stanu lub prowincji. Maksymalna długość to 128 znaków. | Nie dotyczy | Nie |
| Kraj | Dwuliterowy kod kraju. Na przykład IN w przypadku Indii, US w przypadku Stanów Zjednoczonych. | Nie dotyczy | Nie |
| Nazwy alternatywne |
Lista alternatywnych nazw hostów. Umożliwia powiązanie dodatkowych tożsamości z podmiotem certyfikatu. Zdefiniowane opcje obejmują internetowy adres e-mail, nazwę DNS, adres IP i identyfikator URI (Uniform Resource Identifier).
Maksymalnie 255 znaków w przypadku każdej wartości. Możesz oddzielić nazwy przecinkami lub nacisnąć klawisz Enter po każdej nazwie. |
Nie dotyczy | Nie |
Testowanie magazynu kluczy lub magazynu zaufanych certyfikatów
Możesz przetestować magazyn zaufanych certyfikatów i magazyn kluczy w interfejsie Edge, aby sprawdzić, czy są prawidłowo skonfigurowane. Interfejs testowy weryfikuje żądanie TLS z Edge do usługi backendu. Usługę backendu można skonfigurować tak, aby obsługiwała protokół TLS w jednym lub dwóch kierunkach.
Aby przetestować jednokierunkowe TLS:
- Otwórz stronę Magazyny kluczy TLS.
- Wybierz środowisko (zwykle
prodlubtest). - Umieść kursor nad magazynem kluczy TLS, który chcesz przetestować, aby wyświetlić menu działań, a następnie kliknij Testuj. Wyświetli się okno dialogowe z nazwą magazynu zaufanych certyfikatów:

- Wpisz nazwę hosta usługi backendu.
- Wpisz numer portu TLS (zwykle 443).
- Opcjonalnie możesz określić protokoły lub szyfry.
- Kliknij Przetestuj.
Aby przetestować dwukierunkowy protokół TLS:
- W przypadku wybranego magazynu zaufanych certyfikatów kliknij przycisk Testuj.
- W oknie dialogowym w polu Typ testu SSL wybierz Dwukierunkowy.
Wyświetli się to okno dialogowe:

- Określ nazwę magazynu kluczy używanego w dwukierunkowym protokole TLS.
- Określ nazwę aliasu w magazynie kluczy zawierającym certyfikat i klucz.
- Wpisz nazwę hosta usługi backendu.
- Wpisz numer portu TLS (zwykle 443).
- Opcjonalnie możesz określić protokoły lub szyfry.
- Kliknij Przetestuj.
Dodawanie certyfikatu do magazynu zaufanych certyfikatów na potrzeby dwukierunkowego protokołu TLS
W przypadku korzystania z dwukierunkowego protokołu TLS dla połączeń przychodzących, czyli żądań do interfejsu API wysyłanych do Edge, magazyn zaufanych certyfikatów zawiera certyfikat lub łańcuch certyfikatów urzędu certyfikacji dla każdego klienta, który może wysyłać żądania do Edge.
Podczas wstępnej konfiguracji magazynu zaufanych certyfikatów możesz dodać wszystkie certyfikaty znanych klientów. Z czasem możesz jednak chcieć dodać do magazynu zaufanych certyfikatów dodatkowe certyfikaty w miarę dodawania nowych klientów.
Aby dodać nowe certyfikaty do magazynu zaufanych certyfikatów używanego w przypadku dwukierunkowego protokołu TLS:
- Upewnij się, że w hoście wirtualnym używasz odwołania do magazynu zaufanych certyfikatów.
- Prześlij nowy certyfikat do magazynu zaufanych certyfikatów, tak jak opisano powyżej w sekcji Tworzenie aliasu na podstawie certyfikatu (tylko magazyn zaufanych certyfikatów).
Zaktualizuj odwołanie do magazynu zaufanych certyfikatów, aby ustawić tę samą wartość. Ta aktualizacja powoduje ponowne załadowanie przez Edge’a magazynu zaufanych certyfikatów i nowego certyfikatu.
Więcej informacji znajdziesz w artykule Modyfikowanie odniesienia.
Usuwanie magazynu kluczy/magazynu zaufanych certyfikatów lub aliasu
Usuwając magazyn kluczy lub magazyn zaufanych certyfikatów albo alias, musisz zachować ostrożność. Jeśli usuniesz magazyn kluczy, magazyn zaufanych certyfikatów lub alias używany przez host wirtualny, docelowy punkt końcowy lub serwer docelowy, wszystkie wywołania interfejsu API przez host wirtualny lub docelowy punkt końcowy/serwer docelowy zakończą się niepowodzeniem.
Zazwyczaj proces usuwania magazynu kluczy lub magazynu zaufanych certyfikatów albo aliasu wygląda tak:
- Utwórz nowy magazyn kluczy lub magazyn zaufanych certyfikatów albo alias, jak opisano powyżej.
- W przypadku połączeń przychodzących, czyli żądań interfejsu API wysyłanych do Edge, zaktualizuj konfigurację hosta wirtualnego, aby odwoływała się do nowego magazynu kluczy i aliasu klucza.
- W przypadku połączeń wychodzących, czyli z Apigee do serwera backendu:
- Zaktualizuj konfigurację TargetEndpoint dla wszystkich serwerów proxy interfejsu API, które odwoływały się do starego magazynu kluczy i aliasu klucza, aby odwoływały się do nowego magazynu kluczy i aliasu klucza. Jeśli element TargetEndpoint odwołuje się do serwera docelowego, zaktualizuj definicję serwera docelowego, aby odwoływała się do nowego magazynu kluczy i aliasu klucza.
- Jeśli magazyn kluczy i magazyn zaufanych certyfikatów są przywoływane bezpośrednio z definicji TargetEndpoint, musisz ponownie wdrożyć serwer proxy. Jeśli TargetEndpoint odwołuje się do definicji TargetServer, a definicja TargetServer odwołuje się do magazynu kluczy i magazynu zaufanych certyfikatów, nie musisz ponownie wdrażać serwera proxy.
- Sprawdź, czy serwery proxy interfejsu API działają prawidłowo.
- Usuń magazyn kluczy lub magazyn zaufanych certyfikatów albo alias.
Usuwanie magazynu kluczy
Aby usunąć magazyn kluczy lub magazyn zaufanych certyfikatów, umieść kursor nad nim na liście, aby wyświetlić menu działań, a następnie kliknij
. Jeśli usuniesz magazyn kluczy lub magazyn zaufanych certyfikatów używany przez hosta wirtualnego lub docelowy punkt końcowy/serwer docelowy, wszystkie wywołania interfejsu API przez hosta wirtualnego lub docelowy punkt końcowy/serwer docelowy zakończą się niepowodzeniem.
Ostrzeżenie: nie usuwaj magazynu kluczy, dopóki nie przekonwertujesz hostów wirtualnych i docelowych punktów końcowych/serwerów docelowych, aby korzystały z nowego magazynu kluczy.
Usuwanie aliasu
Aby usunąć alias, umieść kursor nad nim na liście, aby wyświetlić menu czynności, a następnie kliknij
. Jeśli usuniesz alias używany przez hosta wirtualnego lub docelowy punkt końcowy/serwer docelowy, wszystkie wywołania interfejsu API przez hosta wirtualnego lub docelowy punkt końcowy/serwer docelowy zakończą się niepowodzeniem.
Ostrzeżenie: nie usuwaj aliasu, dopóki nie przekonwertujesz hostów wirtualnych i punktów końcowych/serwerów docelowych, aby używały nowego magazynu kluczy i aliasu.