شما در حال مشاهده مستندات Apigee Edge هستید.
به مستندات Apigee X مراجعه کنید . اطلاعات
برای پیکربندی قابلیتهایی که به زیرساخت کلید عمومی (TLS) متکی هستند، باید keystoreها و truststoreهایی ایجاد کنید که کلیدهای لازم و گواهیهای دیجیتال را ارائه دهند.
بیشتر بدانید:
- درباره TLS/SSL
- استفاده از TLS با Edge
- درباره میزبانهای مجازی
- ایجاد keystoreها و truststoreها با استفاده از Edge UI
- ایجاد keystoreها و truststoreها با استفاده از Edge management API
- ایجاد keystoreها و truststoreها برای Private Cloud نسخه ۴.۱۷.۰۹ و قبل از آن
درباره فروشگاههای کلید و فروشگاههای امانی
Keystoreها و truststoreها مخازن گواهیهای امنیتی مورد استفاده برای رمزگذاری TLS را تعریف میکنند. تفاوت اصلی بین این دو، محل استفاده آنها در فرآیند TLS handshaking است:
- یک keystore شامل یک گواهی TLS و کلید خصوصی است که برای شناسایی موجودیت در طول TLS handshaking استفاده میشود.
در TLS یکطرفه، وقتی یک کلاینت به نقطه پایانی TLS روی سرور متصل میشود، کلید سرور، گواهی سرور (گواهی عمومی) را به کلاینت ارائه میدهد. سپس کلاینت آن گواهی را با یک مرجع صدور گواهی (CA) مانند Symantec یا VeriSign اعتبارسنجی میکند.
در TLS دوطرفه، هم کلاینت و هم سرور یک کلید عمومی (keystore) با گواهی و کلید خصوصی خود که برای احراز هویت متقابل استفاده میشود، نگهداری میکنند. - یک فروشگاه اعتماد شامل گواهیهایی است که برای تأیید گواهیهای دریافتی به عنوان بخشی از TLS handshaking استفاده میشوند.
در TLS یکطرفه، اگر گواهی توسط یک CA معتبر امضا شده باشد، نیازی به truststore نیست. اگر گواهی دریافت شده توسط یک کلاینت TLS توسط یک CA معتبر امضا شده باشد، کلاینت درخواستی به CA برای تأیید اعتبار گواهی ارسال میکند. یک کلاینت TLS معمولاً از truststore برای اعتبارسنجی گواهیهای خودامضا شده دریافت شده از سرور TLS یا گواهیهایی که توسط یک CA معتبر امضا نشدهاند، استفاده میکند. در این سناریو، کلاینت truststore خود را با گواهیهایی که به آنها اعتماد دارد، پر میکند. سپس، هنگامی که کلاینت گواهی سرور را دریافت میکند، گواهی دریافتی در مقایسه با گواهیهای موجود در truststore خود اعتبارسنجی میشود.
برای مثال، یک کلاینت TLS به یک سرور TLS متصل میشود که در آن سرور از یک گواهی خودامضا استفاده میکند. از آنجایی که این یک گواهی خودامضا است، کلاینت نمیتواند آن را با یک CA اعتبارسنجی کند. در عوض، کلاینت گواهی خودامضای سرور را در truststore خود از قبل بارگذاری میکند. سپس، هنگامی که کلاینت سعی در اتصال به سرور دارد، کلاینت از truststore برای اعتبارسنجی گواهی دریافتی از سرور استفاده میکند.
برای TLS دوطرفه، هم کلاینت TLS و هم سرور TLS میتوانند از یک truststore استفاده کنند. هنگام اجرای TLS دوطرفه، زمانی که Edge به عنوان سرور TLS عمل میکند، truststore مورد نیاز است.
گواهینامهها میتوانند توسط یک مرجع صدور گواهینامه (CA) صادر شوند، یا میتوانند توسط کلید خصوصی که شما تولید میکنید، خودامضا شوند. اگر به یک مرجع صدور گواهینامه (CA) دسترسی دارید، دستورالعملهای ارائه شده توسط مرجع صدور گواهینامه خود را برای تولید کلیدها و صدور گواهینامهها دنبال کنید. اگر به مرجع صدور گواهینامه (CA) دسترسی ندارید، میتوانید با استفاده از یکی از ابزارهای رایگان و در دسترس عموم، مانند openssl، یک گواهینامه خودامضا ایجاد کنید.
استفاده از گواهینامه و کلید آزمایشی رایگان Apigee در فضای ابری
برای همه سازمانهایی که از نسخه آزمایشی رایگان Cloud استفاده میکنند، Apigee یک گواهی و کلید آزمایشی رایگان ارائه میدهد. سازمانهایی که از نسخه آزمایشی رایگان استفاده میکنند میتوانند از این گواهی و کلید پیشفرض برای آزمایش APIها و حتی ارائه APIها به مرحله تولید استفاده کنند.
سازمانهایی که نسخه آزمایشی رایگان ارائه میدهند نمیتوانند از گواهیها و کلیدهای خودشان استفاده کنند. آنها باید از گواهیها و کلیدهای ارائه شده توسط Apigee استفاده کنند. شما فقط میتوانید پس از انتقال به یک حساب کاربری پولی، از گواهیها و کلیدهای خودتان استفاده کنید.
یک مشتری Edge for the Cloud با یک حساب کاربری پولی میتواند یک میزبان مجازی در یک سازمان ایجاد کند. همه میزبانهای مجازی ملزم به پشتیبانی از TLS هستند، به این معنی که شما باید یک گواهی و کلید داشته باشید و آنها را در یک فروشگاه کلید آپلود کنید. با این حال، اگر یک حساب کاربری پولی دارید و هنوز گواهی و کلید TLS ندارید، میتوانید یک میزبان مجازی ایجاد کنید که از گواهی و کلید آزمایشی رایگان Apigee استفاده میکند. برای اطلاعات بیشتر به پیکربندی میزبانهای مجازی برای Cloud مراجعه کنید.
شما نمیتوانید از گواهی ارائه شده توسط Apigee در TLS دوطرفه با backend استفاده کنید. برای پیکربندی TLS دوطرفه با backend، باید گواهیهای خود را پس از انتقال به یک حساب کاربری پولی آپلود کنید.
تفاوتهای بین ابر و ابر خصوصی
نسخه ابری Edge و نسخههای Private Cloud 4.18.01 و بالاتر، قابلیتهای گستردهای برای کار با keystoreها و truststoreها دارند که در Private Cloud نسخه 4.17.09 و قبل از آن در دسترس نیستند. به عنوان مثال، میتوانید:
- از رابط کاربری Edge برای ایجاد keystoreها و truststoreها استفاده کنید
- از مجموعهای جدید از APIها برای مدیریت keystoreها و truststoreها استفاده کنید
هنگام کار با keystoreها و truststoreها، مطمئن شوید که از بخش صحیح مستندات استفاده میکنید: