Keystore e Truststore

Stai visualizzando la documentazione di Apigee Edge.
Consulta la documentazione di Apigee X.
info

Per configurare le funzionalità che si basano sull'infrastruttura a chiave pubblica (TLS), devi creare archivi chiavi e archivi di attendibilità che forniscano le chiavi e i certificati digitali necessari.

Scopri di più:

Informazioni sugli archivi chiavi e sugli archivi di attendibilità

Gli archivi chiavi e gli archivi di attendibilità definiscono i repository di certificati di sicurezza utilizzati per la crittografia TLS. La principale differenza tra i due è dove vengono utilizzati nel processo di handshake TLS:

  • Un archivio chiavi contiene un certificato TLS e una chiave privata utilizzati per identificare l' entità durante l'handshake TLS.

    In TLS unidirezionale, quando un client si connette all'endpoint TLS sul server, l'archivio chiavi del server presenta il certificato del server (certificato pubblico) al client. Il client convalida quindi il certificato con un'autorità di certificazione (CA), come Symantec o VeriSign.

    In TLS bidirezionale, sia il client che il server mantengono un archivio chiavi con il proprio certificato e la chiave privata utilizzati per l'autenticazione reciproca.
  • Un truststore contiene i certificati utilizzati per verificare i certificati ricevuti nell'ambito dell'handshake TLS.

    In TLS unidirezionale, non è necessario un archivio di attendibilità se il certificato è firmato da una CA valida. Se il certificato ricevuto da un client TLS è firmato da una CA valida, il client invia una richiesta alla CA per autenticare il certificato. Un client TLS in genere utilizza un archivio di attendibilità per convalidare i certificati autofirmati ricevuti dal server TLS o i certificati non firmati da una CA attendibile. In questo scenario, il client popola il proprio archivio di attendibilità con i certificati di cui si fida. Quando il client riceve un certificato del server, il certificato in entrata viene convalidato rispetto ai certificati presenti nell'archivio di attendibilità.

    Ad esempio, un client TLS si connette a un server TLS in cui il server utilizza un certificato autofirmato Poiché si tratta di un certificato autofirmato, il client non può convalidarlo con una CA. Il client precarica invece il certificato autofirmato del server nel proprio archivio di attendibilità. Quando il client tenta di connettersi al server, utilizza l'archivio attendibilità per convalidare il certificato ricevuto dal server.

    Per TLS bidirezionale, sia il client TLS che il server TLS possono utilizzare un archivio di attendibilità. È necessario un archivio di attendibilità quando si esegue TLS bidirezionale quando Edge funge da server TLS.

I certificati possono essere emessi da un'autorità di certificazione (CA) o possono essere autofirmati dalla chiave privata che generi. Se hai accesso a una CA, segui le istruzioni fornite dalla tua CA per generare le chiavi ed emettere i certificati. Se non hai accesso a una CA, puoi generare un certificato autofirmato utilizzando uno dei tanti strumenti senza costi disponibili pubblicamente, come openssl.

Utilizzo del certificato e della chiave di prova senza costi di Apigee nel cloud

Per tutte le organizzazioni di prova senza costi del cloud, Apigee fornisce un certificato e una chiave di prova senza costi. Le organizzazioni di prova senza costi possono utilizzare questo certificato e questa chiave predefiniti per testare le API e persino inviare le API in produzione.

Le organizzazioni di prova senza costi non possono utilizzare i propri certificati e le proprie chiavi. Devono utilizzare il certificato e la chiave forniti da Apigee. Puoi utilizzare i tuoi certificati e le tue chiavi solo dopo aver eseguito la transizione a un account a pagamento.

Un cliente di Edge per il cloud con un account a pagamento può creare host virtuali in un'organizzazione. Tutti gli host virtuali devono supportare TLS, il che significa che devi avere un certificato e una chiave e caricarli in un archivio chiavi. Tuttavia, se hai un account a pagamento e non hai ancora un certificato e una chiave TLS, puoi creare un host virtuale che utilizzi il certificato e la chiave di prova senza costi di Apigee. Per saperne di più, consulta Configurazione degli host virtuali per il cloud.

Non puoi utilizzare il certificato fornito da Apigee in TLS bidirezionale con il backend. Per configurare TLS bidirezionale con il backend, devi caricare i tuoi certificati dopo la transizione a un account a pagamento.

Differenze tra Cloud e Private Cloud

La versione cloud di Edge e le versioni 4.18.01 e successive di Private Cloud hanno funzionalità estese per l'utilizzo di archivi chiavi e archivi di attendibilità che non sono disponibili nella versione 4.17.09 e precedenti di Private Cloud. Ad esempio, puoi:

  • Utilizzare l'UI di Edge per creare archivi chiavi e archivi di attendibilità
  • Utilizzare un nuovo set di API per gestire archivi chiavi e archivi di attendibilità

Quando utilizzi archivi chiavi e archivi di attendibilità, assicurati di utilizzare la sezione corretta della documentazione: