Хранилища ключей и доверенные хранилища

Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee
X.info

Для настройки функциональности, использующей инфраструктуру открытых ключей (TLS), необходимо создать хранилища ключей и доверенных сертификатов, содержащие необходимые ключи и цифровые сертификаты.

Узнать больше:

О магазинах ключей и трастовых магазинах

Хранилища ключей и хранилища доверенных сертификатов определяют репозитории сертификатов безопасности, используемых для шифрования TLS. Основное различие между ними заключается в том, где они используются в процессе установления TLS-соединения:

  • Хранилище ключей содержит TLS-сертификат и закрытый ключ, используемые для идентификации объекта во время установления TLS-соединения.

    В одностороннем TLS, когда клиент подключается к конечной точке TLS на сервере, хранилище ключей сервера предоставляет клиенту сертификат сервера (открытый сертификат). Затем клиент проверяет этот сертификат в центре сертификации (ЦС), таком как Symantec или VeriSign.

    В двустороннем TLS и клиент, и сервер поддерживают хранилище ключей, содержащее собственный сертификат и закрытый ключ, используемые для взаимной аутентификации.
  • В хранилище доверенных сертификатов хранятся сертификаты, используемые для проверки сертификатов, полученных в ходе установления соединения TLS.

    В одностороннем TLS хранилище доверенных сертификатов не требуется, если сертификат подписан действительным центром сертификации (ЦС). Если сертификат, полученный TLS-клиентом, подписан действительным ЦС, то клиент отправляет запрос в ЦС для аутентификации сертификата. TLS-клиент обычно использует хранилище доверенных сертификатов для проверки самоподписанных сертификатов, полученных от TLS-сервера, или сертификатов, не подписанных доверенным ЦС. В этом сценарии клиент заполняет свое хранилище доверенных сертификатов сертификатами, которым он доверяет. Затем, когда клиент получает сертификат сервера, входящий сертификат проверяется на соответствие сертификатам в его хранилище доверенных сертификатов.

    Например, TLS-клиент подключается к TLS-серверу, который использует самоподписанный сертификат. Поскольку это самоподписанный сертификат, клиент не может проверить его подлинность с помощью центра сертификации (CA). Вместо этого клиент предварительно загружает самоподписанный сертификат сервера в свое хранилище доверенных сертификатов. Затем, когда клиент пытается подключиться к серверу, он использует хранилище доверенных сертификатов для проверки сертификата, полученного от сервера.

    Для двустороннего TLS-соединения как TLS-клиент, так и TLS-сервер могут использовать хранилище доверенных сертификатов. Хранилище доверенных сертификатов необходимо при выполнении двустороннего TLS-соединения, когда Edge выступает в качестве TLS-сервера.

Сертификаты могут быть выданы центром сертификации (ЦС) или самоподписаны с помощью сгенерированного вами закрытого ключа. Если у вас есть доступ к ЦС, следуйте инструкциям, предоставленным вашим ЦС, по генерации ключей и выдаче сертификатов. Если у вас нет доступа к ЦС, вы можете сгенерировать самоподписанный сертификат, используя один из множества общедоступных бесплатных инструментов, таких как openssl .

Использование бесплатного пробного сертификата и ключа Apigee в облаке.

Для всех организаций, использующих бесплатный пробный период Cloud, Apigee предоставляет бесплатный пробный сертификат и ключ. Эти организации могут использовать сертификат и ключ по умолчанию для тестирования API и даже для развертывания API в производственной среде.

Организации, использующие бесплатный пробный период, не могут использовать собственные сертификаты и ключи. Они должны использовать сертификаты и ключи, предоставленные Apigee. Использовать собственные сертификаты и ключи можно только после перехода на платный аккаунт.

Клиент Edge for the Cloud с платной учетной записью может создавать виртуальные хосты в организации. Все виртуальные хосты должны поддерживать TLS, то есть у вас должны быть сертификат и ключ, которые необходимо загрузить в хранилище ключей. Однако, если у вас есть платная учетная запись и у вас еще нет сертификата и ключа TLS, вы можете создать виртуальный хост, используя сертификат и ключ из бесплатной пробной версии Apigee. См. раздел «Настройка виртуальных хостов для облака» для получения дополнительной информации.

Использовать предоставленный Apigee сертификат в двустороннем TLS-соединении с бэкэндом невозможно. Для настройки двустороннего TLS-соединения с бэкэндом необходимо загрузить собственные сертификаты после перехода на платный аккаунт.

Различия между облачными технологиями и частным облаком

В облачной версии Edge и в версиях Private Cloud 4.18.01 и более поздних версиях расширены возможности работы с хранилищами ключей и доверенными хранилищами, недоступные в Private Cloud версии 4.17.09 и более ранних. Например, вы можете:

  • Используйте пользовательский интерфейс Edge для создания хранилищ ключей и хранилищ доверенных сертификатов.
  • Используйте новый набор API для управления хранилищами ключей и хранилищами доверенных сертификатов.

При работе с хранилищами ключей и доверенными сертификатами убедитесь, что вы используете правильный раздел документации: