Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee X.info
Для настройки функциональности, использующей инфраструктуру открытых ключей (TLS), необходимо создать хранилища ключей и доверенных сертификатов, содержащие необходимые ключи и цифровые сертификаты.
Узнать больше:
- О протоколе TLS/SSL
- Использование TLS с Edge
- О виртуальных хостах
- Создание хранилищ ключей и хранилища доверенных сертификатов с помощью пользовательского интерфейса Edge.
- Создание хранилищ ключей и доверенных сертификатов с использованием API управления Edge.
- Создайте хранилища ключей и доверенных сертификатов для Private Cloud версии 4.17.09 и более ранних версий.
О магазинах ключей и трастовых магазинах
Хранилища ключей и хранилища доверенных сертификатов определяют репозитории сертификатов безопасности, используемых для шифрования TLS. Основное различие между ними заключается в том, где они используются в процессе установления TLS-соединения:
- Хранилище ключей содержит TLS-сертификат и закрытый ключ, используемые для идентификации объекта во время установления TLS-соединения.
В одностороннем TLS, когда клиент подключается к конечной точке TLS на сервере, хранилище ключей сервера предоставляет клиенту сертификат сервера (открытый сертификат). Затем клиент проверяет этот сертификат в центре сертификации (ЦС), таком как Symantec или VeriSign.
В двустороннем TLS и клиент, и сервер поддерживают хранилище ключей, содержащее собственный сертификат и закрытый ключ, используемые для взаимной аутентификации. - В хранилище доверенных сертификатов хранятся сертификаты, используемые для проверки сертификатов, полученных в ходе установления соединения TLS.
В одностороннем TLS хранилище доверенных сертификатов не требуется, если сертификат подписан действительным центром сертификации (ЦС). Если сертификат, полученный TLS-клиентом, подписан действительным ЦС, то клиент отправляет запрос в ЦС для аутентификации сертификата. TLS-клиент обычно использует хранилище доверенных сертификатов для проверки самоподписанных сертификатов, полученных от TLS-сервера, или сертификатов, не подписанных доверенным ЦС. В этом сценарии клиент заполняет свое хранилище доверенных сертификатов сертификатами, которым он доверяет. Затем, когда клиент получает сертификат сервера, входящий сертификат проверяется на соответствие сертификатам в его хранилище доверенных сертификатов.
Например, TLS-клиент подключается к TLS-серверу, который использует самоподписанный сертификат. Поскольку это самоподписанный сертификат, клиент не может проверить его подлинность с помощью центра сертификации (CA). Вместо этого клиент предварительно загружает самоподписанный сертификат сервера в свое хранилище доверенных сертификатов. Затем, когда клиент пытается подключиться к серверу, он использует хранилище доверенных сертификатов для проверки сертификата, полученного от сервера.
Для двустороннего TLS-соединения как TLS-клиент, так и TLS-сервер могут использовать хранилище доверенных сертификатов. Хранилище доверенных сертификатов необходимо при выполнении двустороннего TLS-соединения, когда Edge выступает в качестве TLS-сервера.
Сертификаты могут быть выданы центром сертификации (ЦС) или самоподписаны с помощью сгенерированного вами закрытого ключа. Если у вас есть доступ к ЦС, следуйте инструкциям, предоставленным вашим ЦС, по генерации ключей и выдаче сертификатов. Если у вас нет доступа к ЦС, вы можете сгенерировать самоподписанный сертификат, используя один из множества общедоступных бесплатных инструментов, таких как openssl .
Использование бесплатного пробного сертификата и ключа Apigee в облаке.
Для всех организаций, использующих бесплатный пробный период Cloud, Apigee предоставляет бесплатный пробный сертификат и ключ. Эти организации могут использовать сертификат и ключ по умолчанию для тестирования API и даже для развертывания API в производственной среде.
Организации, использующие бесплатный пробный период, не могут использовать собственные сертификаты и ключи. Они должны использовать сертификаты и ключи, предоставленные Apigee. Использовать собственные сертификаты и ключи можно только после перехода на платный аккаунт.
Клиент Edge for the Cloud с платной учетной записью может создавать виртуальные хосты в организации. Все виртуальные хосты должны поддерживать TLS, то есть у вас должны быть сертификат и ключ, которые необходимо загрузить в хранилище ключей. Однако, если у вас есть платная учетная запись и у вас еще нет сертификата и ключа TLS, вы можете создать виртуальный хост, используя сертификат и ключ из бесплатной пробной версии Apigee. См. раздел «Настройка виртуальных хостов для облака» для получения дополнительной информации.
Использовать предоставленный Apigee сертификат в двустороннем TLS-соединении с бэкэндом невозможно. Для настройки двустороннего TLS-соединения с бэкэндом необходимо загрузить собственные сертификаты после перехода на платный аккаунт.
Различия между облачными технологиями и частным облаком
В облачной версии Edge и в версиях Private Cloud 4.18.01 и более поздних версиях расширены возможности работы с хранилищами ключей и доверенными хранилищами, недоступные в Private Cloud версии 4.17.09 и более ранних. Например, вы можете:
- Используйте пользовательский интерфейс Edge для создания хранилищ ключей и хранилищ доверенных сертификатов.
- Используйте новый набор API для управления хранилищами ключей и хранилищами доверенных сертификатов.
При работе с хранилищами ключей и доверенными сертификатами убедитесь, что вы используете правильный раздел документации: