Magazyny kluczy i Truststores

Wyświetlasz dokumentację Apigee Edge.
Otwórz dokumentację Apigee X.
info

Aby skonfigurować funkcje, które korzystają z infrastruktury klucza publicznego (TLS), musisz utworzyć magazyny kluczy i magazyny zaufania, które zawierają niezbędne klucze i certyfikaty cyfrowe.

Więcej informacji:

Informacje o magazynach kluczy i magazynach zaufania

Magazyny kluczy i magazyny zaufania określają repozytoria certyfikatów bezpieczeństwa używanych do szyfrowania TLS. Główna różnica między nimi polega na tym, gdzie są używane w procesie uzgadniania połączenia TLS:

  • A magazyn kluczy zawiera certyfikat TLS i klucz prywatny używane do identyfikowania jednostki podczas uzgadniania połączenia TLS.

    W przypadku jednokierunkowego protokołu TLS, gdy klient łączy się z punktem końcowym TLS na serwerze, magazyn kluczy serwera przedstawia klientowi certyfikat serwera (certyfikat publiczny). Klient weryfikuje ten certyfikat za pomocą urzędu certyfikacji (CA), takiego jak Symantec lub VeriSign.

    W przypadku dwukierunkowego protokołu TLS zarówno klient, jak i serwer mają magazyn kluczy z własnym certyfikatem i kluczem prywatnym używanym do wzajemnego uwierzytelniania.
  • A truststore zawiera certyfikaty używane do weryfikowania certyfikatów otrzymanych w ramach uzgadniania połączenia TLS.

    W przypadku jednokierunkowego protokołu TLS magazyn zaufanych certyfikatów nie jest wymagany, jeśli certyfikat jest podpisany przez prawidłowy urząd certyfikacji. Jeśli certyfikat otrzymany przez klienta TLS jest podpisany przez prawidłowy urząd certyfikacji, klient wysyła do niego prośbę o uwierzytelnienie certyfikatu. Klient protokołu TLS zwykle używa magazynu zaufanych certyfikatów do weryfikowania certyfikatów podpisanych samodzielnie otrzymanych z serwera protokołu TLS lub certyfikatów, które nie są podpisane przez zaufany urząd certyfikacji. W takim przypadku klient wypełnia swój magazyn zaufania certyfikatami, którym ufa. Gdy klient otrzyma certyfikat serwera, przychodzący certyfikat jest weryfikowany na podstawie certyfikatów w magazynie zaufanych certyfikatów.

    Na przykład klient TLS łączy się z serwerem TLS, na którym serwer używa certyfikatu z podpisem własnym. Ponieważ jest to certyfikat z podpisem własnym, klient nie może go zweryfikować za pomocą urzędu certyfikacji. Zamiast tego klient wstępnie wczytuje certyfikat serwera z podpisem własnym do swojego magazynu zaufania. Gdy klient próbuje połączyć się z serwerem, używa magazynu zaufanych certyfikatów do weryfikowania certyfikatu otrzymanego z serwera.

    W przypadku dwukierunkowego protokołu TLS zarówno klient TLS, jak i serwer TLS mogą używać magazynu zaufanych certyfikatów. Magazyn zaufanych certyfikatów jest wymagany podczas wykonywania dwukierunkowego protokołu TLS, gdy Edge działa jako serwer TLS.

Certyfikaty mogą być wystawiane przez urząd certyfikacji (CA) lub mogą być podpisane samodzielnie za pomocą wygenerowanego przez Ciebie klucza prywatnego. Jeśli masz dostęp do urzędu certyfikacji, postępuj zgodnie z instrukcjami podanymi przez twój urząd, aby wygenerować klucze i wystawić certyfikaty. Jeśli nie masz dostępu do urzędu certyfikacji, możesz wygenerować certyfikat z podpisem własnym za pomocą jednego z wielu publicznie dostępnych bezpłatnych narzędzi, np. openssl.

Używanie certyfikatu i klucza z bezpłatnego okresu próbnego Apigee w chmurze

W przypadku wszystkich organizacji korzystających z bezpłatnego okresu próbnego w chmurze Apigee udostępnia certyfikat i klucz z bezpłatnego okresu próbnego. Organizacje korzystające z bezpłatnego okresu próbnego mogą używać tego domyślnego certyfikatu i klucza do testowania interfejsów API, a nawet do wdrażania interfejsów API w środowisku produkcyjnym.

Organizacje korzystające z bezpłatnego okresu próbnego nie mogą używać własnych certyfikatów i kluczy. Muszą używać certyfikatu i klucza dostarczonych przez Apigee. Własnych certyfikatów i kluczy możesz używać dopiero po przejściu na płatne konto.

Klient Edge w chmurze z płatnym kontem może utworzyć hosty wirtualne w organizacji. Wszystkie hosty wirtualne muszą obsługiwać protokół TLS, co oznacza, że musisz mieć certyfikat i klucz oraz przesłać je do magazynu kluczy. Jeśli jednak masz płatne konto, ale nie masz jeszcze certyfikatu i klucza TLS, możesz utworzyć hosta wirtualnego, który używa certyfikatu i klucza z bezpłatnego okresu próbnego Apigee. Więcej informacji znajdziesz w artykule Konfigurowanie hostów wirtualnych w chmurze.

Nie możesz używać certyfikatu dostarczonego przez Apigee w dwukierunkowym protokole TLS z backendem. Aby skonfigurować dwukierunkowy protokół TLS z backendem, musisz przesłać własne certyfikaty po przejściu na płatne konto.

Różnice między chmurą a chmurą prywatną

Wersja Edge w chmurze oraz wersje chmury prywatnej 4.18.01 i nowsze mają rozszerzone możliwości pracy z magazynami kluczy i magazynami zaufania, które nie są dostępne w chmurze prywatnej w wersji 4.17.09 i starszych. Możesz na przykład:

  • używać interfejsu Edge do tworzenia magazynów kluczy i magazynów zaufania;
  • używać nowego zestawu interfejsów API do zarządzania magazynami kluczy i magazynami zaufania.

Podczas pracy z magazynami kluczy i magazynami zaufania upewnij się, że korzystasz z odpowiedniej sekcji dokumentacji: