إنشاء ملفات تخزين مفاتيح ومخزن الثقة باستخدام واجهة مستخدم Edge

أنت الآن بصدد الاطّلاع على مستندات Apigee Edge.
انتقِل إلى مستندات Apigee X.
info

يوضّح هذا المستند كيفية إنشاء ملفات تخزين المفاتيح وملفات تخزين الشهادات وتعديلها وحذفها في Edge for the Cloud وEdge for the Private Cloud الإصدار 4.18.01 والإصدارات الأحدث.

لمحة عن ملفات تخزين المفاتيح/ملفات تخزين الشهادات الموثوقة والمضيفات الافتراضية في Edge Cloud

تتطلّب عملية إنشاء مخازن المفاتيح/مخازن الشهادات الموثوقة في Edge Cloud اتّباع جميع القواعد المتعلّقة باستخدام المضيفات الافتراضية. على سبيل المثال، مع المضيفات الافتراضية في السحابة الإلكترونية:

  • يجب أن تستخدم المضيفات الافتراضية بروتوكول أمان طبقة النقل (TLS).
  • يمكن للمضيفين الافتراضيين استخدام المنفذ 443 فقط.
  • يجب استخدام شهادة بروتوكول أمان طبقة النقل (TLS) موقّعة. لا يُسمح باستخدام الشهادات غير الموقّعة مع المضيفات الافتراضية في السحابة الإلكترونية.
  • يجب أن يتطابق اسم النطاق المحدّد في شهادة TLS مع الاسم المستعار للمضيف الخاص بالمضيف الافتراضي.

مزيد من المعلومات:

تنفيذ ملفات تخزين المفاتيح وملفات تخزين الشهادات الموثوق بها في Edge

لضبط وظائف تعتمد على البنية الأساسية للمفتاح العام، مثل بروتوكول أمان طبقة النقل (TLS)، عليك إنشاء ملفات تخزين مفاتيح وملفات تخزين شهادات تتضمّن المفاتيح والشهادات الرقمية اللازمة.

في Edge، يتم تمثيل كل من ملفات تخزين المفاتيح وملفات تخزين الشهادات الموثوقة بواسطة كيان keystore يحتوي على اسم مستعار واحد أو أكثر alias. أي أنّه لا يوجد فرق في التنفيذ بين مخزن المفاتيح ومخزن الشهادات الموثوقة على Edge.

يتم تحديد الفرق بين ملفات تخزين المفاتيح وملفات تخزين الشهادات الموثوقة من خلال أنواع الإدخالات التي تحتوي عليها وكيفية استخدامها في عملية المصافحة في بروتوكول أمان طبقة النقل (TLS):

  • keystore: كيان keystore يحتوي على أسماء مستعارة واحدة أو أكثر، ويتضمّن كل اسم مستعار زوجًا من الشهادات والمفاتيح.
  • ‫truststore: كيان keystore يحتوي على أسماء مستعارة واحدة أو أكثر، حيث يحتوي كل اسم مستعار على شهادة فقط.

عند ضبط بروتوكول أمان طبقة النقل (TLS) لمضيف افتراضي أو نقطة نهاية مستهدَفة، توفّر ملفات تخزين المفاتيح وملفات تخزين الشهادات الموثوقة أدوارًا مختلفة في عملية المصافحة عبر بروتوكول أمان طبقة النقل (TLS). عند ضبط مضيف افتراضي أو نقطة نهاية مستهدَفة، يمكنك تحديد ملفات تخزين المفاتيح وملفات تخزين الشهادات الموثوق بها بشكل منفصل في العلامة <SSLInfo>، كما هو موضّح أدناه للمضيف الافتراضي:

<VirtualHost name="myTLSVHost"> 
    <HostAliases> 
        <HostAlias>apiTLS.myCompany.com</HostAlias> 
    </HostAliases> 
    <Interfaces/> 
    <Port>9006</Port> 
    <SSLInfo> 
        <Enabled>true</Enabled> 
        <ClientAuthEnabled>false</ClientAuthEnabled> 
        <KeyStore>ref://keystoreref</KeyStore> 
        <KeyAlias>myKeyAlias</KeyAlias> 
    </SSLInfo>
</VirtualHost>

في هذا المثال، عليك تحديد اسم ملف تخزين المفاتيح والاسم المستعار الذي يستخدمه المضيف الظاهري لملف تخزين مفاتيح بروتوكول أمان طبقة النقل (TLS). يمكنك استخدام مرجع لتحديد اسم ملف تخزين المفاتيح حتى تتمكّن من تغييره لاحقًا عند انتهاء صلاحية الشهادة. يحتوي الاسم المستعار على زوج من الشهادات والمفاتيح يُستخدم لتعريف المضيف الظاهري لعميل TLS الذي يصل إلى المضيف الظاهري. في هذا المثال، لا يلزم توفّر ملف truststore.

إذا كان truststore مطلوبًا، مثلاً لإعداد بروتوكول أمان طبقة النقل (TLS) ثنائي الاتجاه، استخدِم العلامة <TrustStore> لتحديد truststore:

<VirtualHost name="myTLSVHost"> 
    <HostAliases> 
        <HostAlias>apiTLS.myCompany.com</HostAlias> 
    </HostAliases> 
    <Interfaces/> 
    <Port>9006</Port> 
    <SSLInfo> 
        <Enabled>true</Enabled> 
        <ClientAuthEnabled>true</ClientAuthEnabled> 
        <KeyStore>ref://keystoreref</KeyStore> 
        <KeyAlias>myKeyAlias</KeyAlias> 
        <TrustStore>ref://truststoreref</TrustStore>
    </SSLInfo>
</VirtualHost>

في هذا المثال، يشير العلامة <TrustStore> إلى ملف تخزين مفاتيح فقط، ولا تحدّد اسمًا مستعارًا معيّنًا. يحتوي كل اسم مستعار في مخزن المفاتيح على شهادة أو سلسلة شهادات تُستخدَم كجزء من عملية المصافحة عبر بروتوكول TLS.

تنسيقات الشهادات المتوافقة

التنسيق إتاحة التحميل من خلال واجهة برمجة التطبيقات وواجهة المستخدم متوافق مع الاتجاه شمالًا تمّ التحقُّق من الملف
PEM نعم نعم نعم
* PKCS12 نعم نعم نعم
ملاحظة: تحوّل Apigee داخليًا
PKCS12 إلى PEM.
* DER لا لا نعم
* PKCS7 لا لا لا

* ننصح باستخدام PEM إذا أمكن.

استخدام ملفات تخزين المفاتيح PKCS12 مع الإصدار 4.53.00 أو الإصدارات الأحدث من Edge for Private Cloud

إذا كنت تستخدم Edge for Private Cloud 4.53.00 أو إصدارًا أحدث، يجب استخدام ملف تخزين مفاتيح PKCS12 فقط لتحميل المفاتيح والشهادات ذات الصلة إلى Apigee. للحصول على مساعدة بشأن تحويل المفاتيح والشهادات الحالية إلى تنسيق PKCS12/PFX، يُرجى الرجوع إلى تحويل الشهادات إلى تنسيق متوافق.

لمحة عن تنفيذ اسم مستعار

في Edge، يحتوي مخزن المفاتيح على أسماء مستعارة واحدة أو أكثر، حيث يحتوي كل اسم مستعار على ما يلي:

  • شهادة TLS كملف PEM أو PKCS12/PFX، إما شهادة موقّعة من هيئة إصدار شهادات (CA)، أو ملف يحتوي على سلسلة من الشهادات حيث يتم توقيع الشهادة الأخيرة من قِبل هيئة إصدار شهادات، أو شهادة موقّعة ذاتيًا
  • المفتاح الخاص كملف PEM أو PKCS12/PFX يتوافق Edge مع أحجام المفاتيح التي تصل إلى 2048 بت. عبارة المرور اختيارية.

في Edge، تحتوي مخزن الثقة على اسم مستعار واحد أو أكثر، حيث يحتوي كل اسم مستعار على ما يلي:

  • شهادة TLS كملف PEM، إما شهادة موقَّعة من هيئة إصدار شهادات (CA)، أو سلسلة من الشهادات حيث يتم توقيع الشهادة الأخيرة من قِبل هيئة إصدار شهادات، أو شهادة موقَّعة ذاتيًا

توفّر Edge واجهة مستخدم وواجهة برمجة تطبيقات يمكنك استخدامهما لإنشاء ملفات تخزين المفاتيح وإنشاء أسماء مستعارة وتحميل أزواج الشهادات/المفاتيح وتعديل الشهادات. إنّ واجهة المستخدم وواجهة برمجة التطبيقات اللتين تستخدمهما لإنشاء ملف تخزين موثوق به هما نفس الواجهتين اللتين تستخدمهما لإنشاء ملف تخزين مفاتيح. والفرق هو أنّه عند إنشاء ملف truststore، يتم إنشاء أسماء مستعارة تحتوي على شهادة فقط.

لمحة عن تنسيق ملفات الشهادة والمفتاح

يمكنك تمثيل الشهادات والمفاتيح كملفات PEM أو كملفات PKCS12/PFX. تتوافق ملفات PEM مع تنسيق X.509. إذا لم يتم تحديد الشهادة أو المفتاح الخاص من خلال ملف PEM، يمكنك تحويلهما إلى ملف PEM باستخدام أدوات مثل openssl.

ومع ذلك، فإنّ العديد من ملفات ‎ .crt وملفات ‎ .key تكون بتنسيق PEM. إذا كانت هذه الملفات ملفات نصية، وكانت مضمّنة في:

-----BEGIN CERTIFICATE-----
-----END CERTIFICATE-----

أو:

-----BEGIN ENCRYPTED PRIVATE KEY-----
-----END ENCRYPTED PRIVATE KEY-----

بعد ذلك، تصبح الملفات متوافقة مع تنسيق PEM ويمكنك استخدامها في ملف تخزين مفاتيح أو ملف تخزين شهادات بدون تحويلها إلى ملف PEM.

لمحة عن سلاسل الشهادات

إذا كانت الشهادة جزءًا من سلسلة، عليك التعامل معها بشكل مختلف استنادًا إلى ما إذا كانت الشهادة مستخدَمة في ملف تخزين مفاتيح أو في ملف تخزين شهادات موثوقة:

  • ملف تخزين المفاتيح: إذا كانت الشهادة جزءًا من سلسلة، يجب إنشاء ملف واحد يحتوي على جميع الشهادات في السلسلة. يجب أن تكون الشهادات بالترتيب، ويجب أن تكون الشهادة الأخيرة شهادة جذر أو شهادة وسيطة موقَّعة بواسطة شهادة جذر.
  • Truststore: إذا كانت الشهادة جزءًا من سلسلة، عليك إما إنشاء ملف واحد يحتوي على جميع الشهادات وتحميل هذا الملف إلى اسم مستعار، أو تحميل جميع الشهادات في السلسلة بشكل منفصل إلى Truststore باستخدام اسم مستعار مختلف لكل شهادة. إذا حمّلتها كشهادة واحدة، يجب أن تكون الشهادات بالترتيب، ويجب أن تكون الشهادة الأخيرة شهادة جذر أو شهادة وسيطة موقَّعة بشهادة جذر.
  • إذا أنشأت ملفًا واحدًا يحتوي على شهادات متعددة، يجب إدراج سطر فارغ بين كل شهادة.

على سبيل المثال، يمكنك دمج جميع الشهادات في ملف PEM واحد. يجب أن تكون الشهادات بالترتيب، ويجب أن تكون الشهادة الأخيرة شهادة جذر أو شهادة وسيطة موقَّعة بواسطة شهادة جذر:

-----BEGIN CERTIFICATE----- 
(Your Primary TLS certificate) 
-----END CERTIFICATE----- 

-----BEGIN CERTIFICATE----- 
(Intermediate certificate) 
-----END CERTIFICATE-----
 
-----BEGIN CERTIFICATE----- 
(Root certificate or intermediate certificate signed by a root certificate) 
-----END CERTIFICATE-----

إذا كانت شهاداتك ممثَّلة كملفات PKCS12/PFX، يمكنك استخدام الأمر openssl لإنشاء ملف PKCS12/PFX من سلسلة الشهادات، كما هو موضّح أدناه:

openssl pkcs12 -export -out certificate.pfx -inkey privateKey.key -in certificate.crt -certfile CACert.crt

عند استخدام سلاسل الشهادات في مستودع موثوق به، ليس عليك دائمًا تحميل جميع الشهادات في السلسلة. على سبيل المثال، يمكنك تحميل شهادة عميل، client_cert_1، وشهادة جهة إصدار شهادة العميل، ca_cert.

أثناء مصادقة بروتوكول أمان طبقة النقل (TLS) الثنائية الاتجاه، تنجح مصادقة العميل عندما يرسل الخادم client_cert_1 إلى العميل كجزء من عملية تبادل بيانات بروتوكول أمان طبقة النقل (TLS).

بدلاً من ذلك، لديك شهادة ثانية، client_cert_2، موقّعة بالشهادة نفسها، ca_cert. ومع ذلك، لا تحمّل client_cert_2 إلى مستودع الشهادات الموثوقة. لا يزال متجر الشهادات الموثوقة يحتوي على client_cert_1 وca_cert فقط.

عندما يمرّر الخادم client_cert_2 كجزء من عملية تأكيد الاتصال من خلال بروتوكول أمان طبقة النقل، ينجح الطلب. ويرجع ذلك إلى أنّ Edge يسمح بنجاح عملية التحقّق من بروتوكول أمان طبقة النقل (TLS) عندما لا يكون client_cert_2 موجودًا في مستودع الشهادات الموثوقة، ولكن تم توقيعه بشهادة موجودة في مستودع الشهادات الموثوقة. في حال إزالة شهادة مرجع التصديق ca_cert من مستودع الثقة، ستفشل عملية التحقّق من بروتوكول أمان طبقة النقل (TLS).

اعتبارات FIPS

إذا كنت تستخدم Edge for Private Cloud 4.53.00 أو إصدارًا أحدث على نظام تشغيل متوافق مع معيار FIPS، عليك استخدام مخزن مفاتيح PKCS12 فقط لتحميل المفاتيح والشهادات ذات الصلة إلى Apigee.

استكشاف صفحة "مخازن مفاتيح بروتوكول أمان طبقة النقل"

يمكنك الوصول إلى صفحة "مخازن مفاتيح TLS"، كما هو موضّح أدناه.

Edge

للوصول إلى صفحة "مخازن مفاتيح TLS" باستخدام واجهة مستخدم Edge، اتّبِع الخطوات التالية:

  1. سجِّل الدخول إلى https://apigee.com/edge بصفتك مشرف مؤسسة.
  2. اختَر مؤسستك.
  3. اختَر المشرف > البيئة > مخازن مفاتيح TLS.

Classic Edge (Private Cloud)

للوصول إلى صفحة "مخازن مفاتيح TLS" باستخدام واجهة مستخدم Classic Edge، اتّبِع الخطوات التالية:

  1. سجِّل الدخول إلى http://ms-ip:9000 بصفتك مشرف مؤسسة، حيث ms-ip هو عنوان IP أو اسم نظام أسماء النطاقات لعقدة "خادم الإدارة".
  2. اختَر مؤسستك.
  3. انقر على المشرف > إعدادات البيئة > مخازن مفاتيح TLS.

يتم عرض صفحة "مخازن مفاتيح بروتوكول أمان طبقة النقل" (TLS):

كما هو موضّح في الشكل السابق، تتيح لك صفحة "مخازن مفاتيح TLS" ما يلي:

عرض عنوان بديل للبريد الإلكتروني

لعرض اسم مستعار، اتّبِع الخطوات التالية:

  1. الوصول إلى صفحة "مخازن مفاتيح TLS"
  2. اختَر البيئة (عادةً prod أو test).
  3. انقر على الصف المرتبط بالاسم المستعار الذي تريد الاطّلاع عليه.

    يتم عرض تفاصيل شهادة ومفتاح الاسم المستعار.

    يمكنك الاطّلاع على جميع المعلومات المتعلّقة بالاسم المستعار، بما في ذلك تاريخ انتهاء صلاحيته.

  4. يمكنك إدارة الشهادة باستخدام الأزرار في أعلى الصفحة لتنفيذ ما يلي:
    • نزِّل الشهادة كملف PEM.
    • إنشاء طلب توقيع شهادة إذا كانت لديك شهادة منتهية الصلاحية وأردت تجديدها، يمكنك تنزيل طلب توقيع شهادة (CSR). بعد ذلك، أرسِل طلب شهادة التوقيع (CSR) إلى هيئة إصدار الشهادات (CA) للحصول على شهادة جديدة.
    • تعديل شهادة تنبيه: إذا عدّلت شهادة يستخدمها حاليًا مضيف افتراضي أو خادم مستهدف أو نقطة نهاية مستهدفة، عليك التواصل مع فريق دعم Apigee Edge لإعادة تشغيل أجهزة التوجيه ومعالجات الرسائل. الطريقة المقترَحة لتعديل شهادة هي:
      1. أنشئ ملف تخزين مفاتيح أو ملف تخزين شهادات جديدًا.
      2. أضِف الشهادة الجديدة إلى ملف تخزين المفاتيح أو ملف تخزين الشهادات الجديد.
      3. عدِّل المرجع في المضيف الظاهري أو خادم الاستهداف/نقطة نهاية الاستهداف إلى مخزن المفاتيح أو مخزن الشهادات الموثوقة. لمزيد من المعلومات، يُرجى الاطّلاع على تعديل شهادة طبقة النقل الآمنة (TLS) في السحابة الإلكترونية.
      4. احذف الاسم المستعار. ملاحظة: إذا حذفت اسمًا مستعارًا وكان قيد الاستخدام حاليًا من قِبل مضيف افتراضي أو نقطة نهاية مستهدَفة، سيتعذّر على المضيف الافتراضي أو نقطة النهاية المستهدَفة العمل.

إنشاء ملف تخزين مفاتيح/ملف تخزين شهادات موثوقة واسم مستعار

يمكنك إنشاء ملف تخزين مفاتيح لاستخدامه كملف تخزين مفاتيح بروتوكول أمان طبقة النقل (TLS) أو ملف تخزين شهادات الجذر الموثوق بها لبروتوكول أمان طبقة النقل (TLS). مخزن المفاتيح خاص ببيئة معيّنة في مؤسستك، مثل بيئة الاختبار أو بيئة الإنتاج. لذلك، إذا أردت اختبار ملف تخزين المفاتيح في بيئة اختبار قبل نشره في بيئة التشغيل الفعلي، عليك إنشاؤه في كلتا البيئتين.

لإنشاء ملف تخزين مفاتيح في بيئة، ما عليك سوى تحديد اسم ملف تخزين المفاتيح. بعد إنشاء ملف تخزين مفاتيح باسم في بيئة، يمكنك إنشاء أسماء مستعارة وتحميل شهادة/مفتاح (ملف تخزين مفاتيح) أو تحميل شهادة فقط (ملف تخزين موثوق) إلى الاسم المستعار.

لإنشاء ملف تخزين مفاتيح، اتّبِع الخطوات التالية:

  1. الوصول إلى صفحة "مخازن مفاتيح TLS"
  2. اختَر البيئة (عادةً prod أو test).
  3. انقر على + ملف تخزين المفاتيح.
  4. حدِّد اسم ملف تخزين المفاتيح. يمكن أن يحتوي الاسم على أحرف أبجدية رقمية فقط.
  5. انقر على إضافة ملف تخزين مفاتيح. يظهر ملف تخزين المفاتيح الجديد في القائمة.
  6. استخدِم أحد الإجراءات التالية لإضافة عنوان بديل للبريد الإلكتروني. راجِع أيضًا تنسيقات ملفات الشهادات المتوافقة.

إنشاء اسم مستعار من شهادة (مخزن الشهادات الموثوقة فقط)

لإنشاء اسم مستعار من شهادة، اتّبِع الخطوات التالية:

  1. الوصول إلى صفحة "مخازن مفاتيح TLS"
  2. ضَع مؤشر الماوس فوق ملف تخزين المفاتيح لعرض قائمة الإجراءات وانقر على +.
  3. حدِّد اسم العنوان البديل.
  4. ضمن "تفاصيل الشهادة"، اختَر الشهادة فقط في القائمة المنسدلة "النوع".
  5. انقر على اختيار ملف بجانب ملف الشهادة، وانتقِل إلى ملف PEM الذي يحتوي على الشهادة، ثم انقر على فتح.
  6. تتحقّق واجهة برمجة التطبيقات تلقائيًا من عدم انتهاء صلاحية الشهادة. يمكنك اختياريًا النقر على السماح بشهادة منتهية الصلاحية لتخطّي عملية التحقّق.
  7. انقر على حفظ لتحميل الشهادة وإنشاء الاسم المستعار.

إنشاء اسم مستعار من ملف JAR (مخزن المفاتيح فقط)

لإنشاء اسم مستعار من ملف JAR، اتّبِع الخطوات التالية:

  1. الوصول إلى صفحة "مخازن مفاتيح TLS"
  2. ضَع مؤشر الماوس فوق ملف تخزين المفاتيح لعرض قائمة الإجراءات وانقر على +.
  3. حدِّد اسم العنوان البديل.
  4. ضمن "تفاصيل الشهادة"، اختَر ملف JAR في القائمة المنسدلة "النوع".
  5. انقر على اختيار ملف بجانب ملف JAR، وانتقِل إلى ملف JAR الذي يحتوي على الشهادة والمفتاح، ثم انقر على فتح.
  6. إذا كان المفتاح يتضمّن كلمة مرور، حدِّد كلمة المرور. وإذا لم يكن يتضمّن كلمة مرور، اترك هذا الحقل فارغًا.
  7. تتحقّق واجهة برمجة التطبيقات تلقائيًا من عدم انتهاء صلاحية الشهادة. يمكنك اختياريًا النقر على السماح بالشهادة المنتهية الصلاحية لتخطّي عملية التحقّق.
  8. انقر على حفظ لتحميل المفتاح والشهادة وإنشاء الاسم المستعار.

إنشاء اسم مستعار من شهادة ومفتاح (ملف تخزين المفاتيح فقط)

لإنشاء اسم مستعار من شهادة ومفتاح، اتّبِع الخطوات التالية:

  1. الوصول إلى صفحة "مخازن مفاتيح TLS"
  2. ضَع مؤشر الماوس فوق ملف تخزين المفاتيح لعرض قائمة الإجراءات وانقر على +.
  3. حدِّد اسم العنوان البديل.
  4. ضمن "تفاصيل الشهادة"، اختَر الشهادة والمفتاح في القائمة المنسدلة "النوع".
  5. انقر على اختيار ملف بجانب ملف الشهادة، وانتقِل إلى ملف PEM الذي يحتوي على الشهادة، ثم انقر على فتح.
  6. إذا كان المفتاح يتضمّن كلمة مرور، حدِّد كلمة مرور المفتاح. وإذا لم يكن يتضمّن كلمة مرور، اترك هذا الحقل فارغًا.
  7. انقر على اختيار ملف بجانب ملف المفتاح، وانتقِل إلى ملف PEM الذي يحتوي على المفتاح، ثم انقر على فتح.
  8. تتحقّق واجهة برمجة التطبيقات تلقائيًا من عدم انتهاء صلاحية الشهادة. يمكنك اختياريًا النقر على السماح بالشهادة المنتهية الصلاحية لتخطّي عملية التحقّق.
  9. انقر على حفظ لتحميل المفتاح والشهادة وإنشاء الاسم المستعار.

إنشاء اسم مستعار من ملف PKCS12/PFX (مخزن المفاتيح فقط)

لإنشاء اسم مستعار من ملف PKCS12 يحتوي على الشهادة والمفتاح، اتّبِع الخطوات التالية:

  1. الوصول إلى صفحة "مخازن مفاتيح TLS"
  2. ضَع مؤشر الماوس فوق ملف تخزين المفاتيح لعرض قائمة الإجراءات وانقر على +.
  3. حدِّد اسم العنوان البديل.
  4. ضمن "تفاصيل الشهادة"، اختَر PKCS12/PFX في القائمة المنسدلة "النوع".
  5. انقر على اختيار ملف بجانب PKCS12/PFX، وانتقِل إلى الملف الذي يحتوي على المفتاح والشهادة، ثم انقر على فتح.
  6. إذا كان المفتاح يتضمّن كلمة مرور، حدِّد كلمة المرور لملف PKCS12/PFX. إذا لم يكن للمفتاح كلمة مرور، اترك هذا الحقل فارغًا.
  7. تتحقّق واجهة برمجة التطبيقات تلقائيًا من عدم انتهاء صلاحية الشهادة. يمكنك اختياريًا النقر على السماح بشهادة منتهية الصلاحية لتخطّي عملية التحقّق.
  8. انقر على حفظ لتحميل الملف وإنشاء الاسم المستعار.

إنشاء اسم مستعار من شهادة موقعة ذاتيًا (ملف تخزين مفاتيح فقط)

لإنشاء اسم مستعار يستخدم شهادة موقّعة ذاتيًا، عليك ملء نموذج بالمعلومات اللازمة لإنشاء الشهادة. ينشئ Edge بعد ذلك الشهادة وزوج مفاتيح خاصًا ويحمّلهما إلى الاسم المستعار.

لإنشاء اسم مستعار من شهادة موقَّعة ذاتيًا، اتّبِع الخطوات التالية:

  1. الوصول إلى صفحة "مخازن مفاتيح TLS"
  2. ضَع مؤشر الماوس فوق ملف تخزين المفاتيح لعرض قائمة الإجراءات وانقر على +.
  3. حدِّد اسم العنوان البديل.
  4. ضمن "تفاصيل الشهادة"، اختَر شهادة موقَّعة ذاتيًا في القائمة المنسدلة "النوع".
  5. املأ النموذج باستخدام الجدول أدناه.
  6. انقر على حفظ لإنشاء الشهادة وزوج المفتاح الخاص وتحميلهما إلى الاسم المستعار.

في الشهادة التي تم إنشاؤها، ستظهر لك الحقول الإضافية التالية:

  • جهة الإصدار
    الكيان الذي وقّع على الشهادة وأصدرها. بالنسبة إلى الشهادة الموقَّعة ذاتيًا، هذا هو CN الذي حدّدته عند إنشاء الشهادة.
  • الصلاحية
    تمثّل فترة صلاحية الشهادة تاريخَين: تاريخ بدء فترة صلاحية الشهادة وتاريخ انتهاء فترة صلاحية الشهادة. يمكن ترميز كليهما كقيم UTCTime أو GeneralizedTime.

يوضّح الجدول التالي حقول النموذج:

حقل النموذج الوصف تلقائي مطلوب
اسم العنوان البديل للبريد الإلكتروني اسم الاسم المستعار الحد الأقصى للطول هو 128 حرفًا. لا ينطبق نعم
حجم المفتاح حجم المفتاح، بوحدة البت القيمة التلقائية والحد الأقصى هي 2048 بت. 2048 لا
خوارزمية التوقيع خوارزمية التوقيع لإنشاء المفتاح الخاص القيم الصالحة هي "SHA512withRSA" و"SHA384withRSA" و "SHA256withRSA" (القيمة التلقائية). SHA256withRSA لا
صلاحية الشهادة بالأيام مدة صلاحية الشهادة بالأيام تقبل هذه السمة قيمة موجبة غير صفرية. 365 لا
الاسم الشائع يحدّد الاسم الشائع (CN) للمؤسسة أسماء النطاقات المؤهَّلة بالكامل المرتبطة بالشهادة. ويتألف عادةً من مضيف واسم نطاق. على سبيل المثال، api.enterprise.apigee.com وwww.apigee.com وما إلى ذلك. الحد الأقصى للطول هو 64 حرفًا.

استنادًا إلى نوع الشهادة، يمكن أن يكون الاسم الشائع اسم مضيف واحدًا أو أكثر ينتمون إلى النطاق نفسه (مثل example.com وwww.example.com) أو اسم حرف بدل (مثل *.example.com) أو قائمة بالنطاقات. يجب عدم تضمين أي بروتوكول (http:// ‎ أو https://‎) أو رقم منفذ أو مسار مورد.

لا تكون الشهادة صالحة إلا إذا كان اسم مضيف الطلب يتطابق مع اسم شائع واحد على الأقل من أسماء الشهادات الشائعة.

لا ينطبق نعم
البريد الإلكتروني عنوان البريد الإلكتروني الحد الأقصى للطول هو 255 حرفًا. لا ينطبق لا
اسم الوحدة التنظيمية اسم فريق المؤسسة الحد الأقصى للطول هو 64 حرفًا. لا ينطبق لا
اسم المؤسسة اسم المؤسسة الحد الأقصى للطول هو 64 حرفًا. لا ينطبق لا
منطقة محلية اسم المدينة أو البلدة الحد الأقصى للطول هو 128 حرفًا. لا ينطبق لا
الولاية/المقاطعة اسم الولاية أو المقاطعة الحد الأقصى للطول هو 128 حرفًا. لا ينطبق لا
البلد رمز البلد المكوّن من حرفين على سبيل المثال، IN للهند، وUS للولايات المتحدة الأمريكية. لا ينطبق لا
الأسماء البديلة قائمة بأسماء المضيفين البديلة تسمح بربط هويات إضافية بموضوع الشهادة. تشمل الخيارات المحدّدة عنوان بريد إلكتروني على الإنترنت، واسم نظام أسماء النطاقات، وعنوان IP، ومعرّف موارد منتظم (URI).

يمكن أن تتألف كل قيمة من 255 حرفًا كحد أقصى. يمكنك الفصل بين الأسماء باستخدام الفاصلة أو من خلال الضغط على مفتاح Enter بعد كل اسم.

لا ينطبق لا

اختبار ملف تخزين المفاتيح أو ملف تخزين الشهادات الموثوقة

يمكنك اختبار ملف truststore وملف keystore في واجهة مستخدم Edge للتأكّد من إعدادهما بشكل صحيح. تتحقّق واجهة المستخدم الاختبارية من صحة طلب بروتوكول أمان طبقة النقل (TLS) من Edge إلى خدمة الخلفية. يمكن ضبط خدمة الخلفية لتتيح بروتوكول أمان طبقة النقل (TLS) أحادي الاتجاه أو ثنائي الاتجاه.

لاختبار بروتوكول أمان طبقة النقل (TLS) أحادي الاتجاه، اتّبِع الخطوات التالية:

  1. الوصول إلى صفحة "مخازن مفاتيح TLS"
  2. اختَر البيئة (عادةً prod أو test).
  3. ضَع مؤشر الماوس فوق ملف تخزين مفاتيح TLS الذي تريد اختباره لعرض قائمة الإجراءات، ثم انقر على اختبار. يظهر مربّع الحوار التالي الذي يعرض اسم ملف Truststore:
  4. أدخِل اسم مضيف الخدمة الخلفية.
  5. أدخِل رقم منفذ TLS (عادةً 443).
  6. يمكنك اختياريًا تحديد أي بروتوكولات أو تشفيرات.
  7. اختَر اختبار.

لاختبار بروتوكول أمان طبقة النقل (TLS) الثنائي الاتجاه، اتّبِع الخطوات التالية:

  1. بالنسبة إلى مستودع الشهادات الموثوقة المطلوب، انقر على الزر اختبار.
  2. في مربّع الحوار، اختَر اتجاهان نوع اختبار طبقة المقابس الآمنة. يظهر مربّع الحوار التالي:
  3. حدِّد اسم مخزن المفاتيح المستخدَم في بروتوكول TLS الثنائي الاتجاه.
  4. حدِّد اسم الاسم المستعار في مخزن المفاتيح الذي يحتوي على الشهادة والمفتاح.
  5. أدخِل اسم مضيف الخدمة الخلفية.
  6. أدخِل رقم منفذ TLS (عادةً 443).
  7. يمكنك اختياريًا تحديد أي بروتوكولات أو تشفيرات.
  8. اختَر اختبار.

إضافة شهادة إلى مخزن الشهادات الجذر الموثوق بها لبروتوكول أمان طبقة النقل (TLS) الثنائي الاتجاه

عند استخدام بروتوكول أمان طبقة النقل (TLS) الثنائي الاتجاه للاتصالات الواردة، أي طلب واجهة برمجة تطبيقات إلى Edge، يحتوي مستودع الثقة على شهادة أو سلسلة مرجع مصدق لكل عميل مسموح له بإرسال طلبات إلى Edge.

عند إعداد Truststore في البداية، يمكنك إضافة جميع الشهادات للعملاء المعروفين. ومع ذلك، بمرور الوقت، قد تحتاج إلى إضافة شهادات إضافية إلى مستودع الشهادات الموثوقة عند إضافة عملاء جدد.

لإضافة شهادات جديدة إلى مخزن شهادات الجذر الموثوق بها المستخدَم في بروتوكول أمان طبقة النقل (TLS) الثنائي الاتجاه، اتّبِع الخطوات التالية:

  1. تأكَّد من استخدام مرجع إلى ملف truststore في المضيف الظاهري.
  2. حمِّل شهادة جديدة إلى مستودع الشهادات الموثوقة كما هو موضّح أعلاه في إنشاء اسم مستعار من شهادة (مستودع الشهادات الموثوقة فقط).
  3. عدِّل مرجع truststore لضبطه على القيمة نفسها. يؤدي هذا التحديث إلى إعادة تحميل Edge لمستودع الشهادات والشهادة الجديدة.

    يمكنك الاطّلاع على تعديل مرجع لمزيد من المعلومات.

حذف ملف تخزين مفاتيح أو ملف تخزين موثوق أو اسم مستعار

يجب توخّي الحذر عند حذف ملف تخزين المفاتيح أو ملف تخزين الشهادات أو الاسم المستعار. في حال حذف ملف تخزين المفاتيح أو ملف تخزين الشهادات الموثوقة أو الاسم المستعار الذي يستخدمه مضيف افتراضي أو نقطة نهاية مستهدَفة أو خادم مستهدَف، ستتعذّر جميع طلبات البيانات من واجهة برمجة التطبيقات التي يتم إرسالها من خلال المضيف الافتراضي أو نقطة النهاية المستهدَفة أو الخادم المستهدَف.

عادةً، تكون عملية حذف ملف تخزين المفاتيح أو ملف تخزين الشهادات الموثوقة أو الاسم المستعار كما يلي:

  1. أنشِئ مخزن مفاتيح/مخزن شهادات موثوقة أو اسمًا مستعارًا جديدًا كما هو موضّح أعلاه.
  2. بالنسبة إلى عمليات الربط الواردة، أي طلبات واجهة برمجة التطبيقات الواردة إلى Edge، عدِّل إعدادات المضيف الافتراضي للإشارة إلى ملف تخزين المفاتيح الجديد واسم المفتاح.
  3. بالنسبة إلى عمليات الربط الصادرة، أي من Apigee إلى خادم الخلفية:
    1. عدِّل إعدادات TargetEndpoint لأي خوادم وكيلة لواجهة برمجة التطبيقات تشير إلى مخزن المفاتيح القديم واسم المفتاح المستعار للإشارة إلى مخزن المفاتيح الجديد واسم المفتاح المستعار. إذا كان TargetEndpoint يشير إلى TargetServer، عدِّل تعريف TargetServer للإشارة إلى ملف تخزين المفاتيح الجديد واسم المفتاح المستعار.
    2. إذا تمت الإشارة إلى ملف تخزين المفاتيح وملف تخزين الشهادات الموثوقة مباشرةً من تعريف TargetEndpoint، عليك إعادة نشر الخادم الوكيل. إذا كان TargetEndpoint يشير إلى تعريف TargetServer، وكان تعريف TargetServer يشير إلى ملف تخزين المفاتيح وملف تخزين الشهادات الموثوقة، لن يكون من الضروري إعادة نشر الخادم الوكيل.
  4. تأكَّد من أنّ خوادم وكيل واجهة برمجة التطبيقات تعمل بشكلٍ صحيح.
  5. احذف ملف تخزين المفاتيح أو ملف تخزين الشهادات أو الاسم المستعار.

حذف ملف تخزين مفاتيح

يمكنك حذف ملف تخزين مفاتيح أو ملف تخزين موثوق به من خلال وضع المؤشر فوق ملف تخزين المفاتيح أو ملف التخزين الموثوق به في القائمة لعرض قائمة الإجراءات ثم النقر على . إذا حذفت ملف تخزين مفاتيح أو ملف تخزين موثوق به يستخدمه مضيف افتراضي أو نقطة نهاية مستهدَفة أو خادم مستهدَف، ستتعذّر جميع طلبات البيانات من واجهة برمجة التطبيقات التي يتم إرسالها من خلال المضيف الافتراضي أو نقطة النهاية المستهدَفة أو الخادم المستهدَف.

تنبيه: يجب عدم حذف ملف تخزين المفاتيح إلا بعد تحويل المضيفات الافتراضية ونقاط النهاية المستهدَفة/الخوادم المستهدَفة لاستخدام ملف تخزين مفاتيح جديد.

حذف اسم مستعار

يمكنك حذف اسم مستعار من خلال وضع مؤشر الماوس فوق الاسم المستعار في القائمة لعرض قائمة الإجراءات ثم النقر على . في حال حذف اسم مستعار يستخدمه مضيف افتراضي أو نقطة نهاية مستهدَفة أو خادم مستهدَف، ستتعذّر جميع طلبات البيانات من واجهة برمجة التطبيقات التي يتم إرسالها من خلال المضيف الافتراضي أو نقطة النهاية المستهدَفة أو الخادم المستهدَف.

تنبيه: يجب عدم حذف الاسم المستعار إلى أن يتم تحويل المضيفات الافتراضية ونقاط النهاية المستهدَفة/الخوادم المستهدَفة لاستخدام مخزن مفاتيح واسم مستعار جديدَين.