فروشگاه‌های کلیدی و Truststores

شما در حال مشاهده مستندات Apigee Edge هستید.
به مستندات Apigee X مراجعه کنید .
اطلاعات

برای پیکربندی قابلیت‌هایی که به زیرساخت کلید عمومی (TLS) متکی هستند، باید keystoreها و truststoreهایی ایجاد کنید که کلیدهای لازم و گواهی‌های دیجیتال را ارائه دهند.

بیشتر بدانید:

درباره فروشگاه‌های کلید و فروشگاه‌های امانی

Keystoreها و truststoreها مخازن گواهی‌های امنیتی مورد استفاده برای رمزگذاری TLS را تعریف می‌کنند. تفاوت اصلی بین این دو، محل استفاده آنها در فرآیند TLS handshaking است:

  • یک keystore شامل یک گواهی TLS و کلید خصوصی است که برای شناسایی موجودیت در طول TLS handshaking استفاده می‌شود.

    در TLS یک‌طرفه، وقتی یک کلاینت به نقطه پایانی TLS روی سرور متصل می‌شود، کلید سرور، گواهی سرور (گواهی عمومی) را به کلاینت ارائه می‌دهد. سپس کلاینت آن گواهی را با یک مرجع صدور گواهی (CA) مانند Symantec یا VeriSign اعتبارسنجی می‌کند.

    در TLS دوطرفه، هم کلاینت و هم سرور یک کلید عمومی (keystore) با گواهی و کلید خصوصی خود که برای احراز هویت متقابل استفاده می‌شود، نگهداری می‌کنند.
  • یک فروشگاه اعتماد شامل گواهی‌هایی است که برای تأیید گواهی‌های دریافتی به عنوان بخشی از TLS handshaking استفاده می‌شوند.

    در TLS یک‌طرفه، اگر گواهی توسط یک CA معتبر امضا شده باشد، نیازی به truststore نیست. اگر گواهی دریافت شده توسط یک کلاینت TLS توسط یک CA معتبر امضا شده باشد، کلاینت درخواستی به CA برای تأیید اعتبار گواهی ارسال می‌کند. یک کلاینت TLS معمولاً از truststore برای اعتبارسنجی گواهی‌های خودامضا شده دریافت شده از سرور TLS یا گواهی‌هایی که توسط یک CA معتبر امضا نشده‌اند، استفاده می‌کند. در این سناریو، کلاینت truststore خود را با گواهی‌هایی که به آنها اعتماد دارد، پر می‌کند. سپس، هنگامی که کلاینت گواهی سرور را دریافت می‌کند، گواهی دریافتی در مقایسه با گواهی‌های موجود در truststore خود اعتبارسنجی می‌شود.

    برای مثال، یک کلاینت TLS به یک سرور TLS متصل می‌شود که در آن سرور از یک گواهی خودامضا استفاده می‌کند. از آنجایی که این یک گواهی خودامضا است، کلاینت نمی‌تواند آن را با یک CA اعتبارسنجی کند. در عوض، کلاینت گواهی خودامضای سرور را در truststore خود از قبل بارگذاری می‌کند. سپس، هنگامی که کلاینت سعی در اتصال به سرور دارد، کلاینت از truststore برای اعتبارسنجی گواهی دریافتی از سرور استفاده می‌کند.

    برای TLS دوطرفه، هم کلاینت TLS و هم سرور TLS می‌توانند از یک truststore استفاده کنند. هنگام اجرای TLS دوطرفه، زمانی که Edge به عنوان سرور TLS عمل می‌کند، truststore مورد نیاز است.

گواهینامه‌ها می‌توانند توسط یک مرجع صدور گواهینامه (CA) صادر شوند، یا می‌توانند توسط کلید خصوصی که شما تولید می‌کنید، خودامضا شوند. اگر به یک مرجع صدور گواهینامه (CA) دسترسی دارید، دستورالعمل‌های ارائه شده توسط مرجع صدور گواهینامه خود را برای تولید کلیدها و صدور گواهینامه‌ها دنبال کنید. اگر به مرجع صدور گواهینامه (CA) دسترسی ندارید، می‌توانید با استفاده از یکی از ابزارهای رایگان و در دسترس عموم، مانند openssl، یک گواهینامه خودامضا ایجاد کنید.

استفاده از گواهینامه و کلید آزمایشی رایگان Apigee در فضای ابری

برای همه سازمان‌هایی که از نسخه آزمایشی رایگان Cloud استفاده می‌کنند، Apigee یک گواهی و کلید آزمایشی رایگان ارائه می‌دهد. سازمان‌هایی که از نسخه آزمایشی رایگان استفاده می‌کنند می‌توانند از این گواهی و کلید پیش‌فرض برای آزمایش APIها و حتی ارائه APIها به مرحله تولید استفاده کنند.

سازمان‌هایی که نسخه آزمایشی رایگان ارائه می‌دهند نمی‌توانند از گواهی‌ها و کلیدهای خودشان استفاده کنند. آن‌ها باید از گواهی‌ها و کلیدهای ارائه شده توسط Apigee استفاده کنند. شما فقط می‌توانید پس از انتقال به یک حساب کاربری پولی، از گواهی‌ها و کلیدهای خودتان استفاده کنید.

یک مشتری Edge for the Cloud با یک حساب کاربری پولی می‌تواند یک میزبان مجازی در یک سازمان ایجاد کند. همه میزبان‌های مجازی ملزم به پشتیبانی از TLS هستند، به این معنی که شما باید یک گواهی و کلید داشته باشید و آنها را در یک فروشگاه کلید آپلود کنید. با این حال، اگر یک حساب کاربری پولی دارید و هنوز گواهی و کلید TLS ندارید، می‌توانید یک میزبان مجازی ایجاد کنید که از گواهی و کلید آزمایشی رایگان Apigee استفاده می‌کند. برای اطلاعات بیشتر به پیکربندی میزبان‌های مجازی برای Cloud مراجعه کنید.

شما نمی‌توانید از گواهی ارائه شده توسط Apigee در TLS دوطرفه با backend استفاده کنید. برای پیکربندی TLS دوطرفه با backend، باید گواهی‌های خود را پس از انتقال به یک حساب کاربری پولی آپلود کنید.

تفاوت‌های بین ابر و ابر خصوصی

نسخه ابری Edge و نسخه‌های Private Cloud 4.18.01 و بالاتر، قابلیت‌های گسترده‌ای برای کار با keystoreها و truststoreها دارند که در Private Cloud نسخه 4.17.09 و قبل از آن در دسترس نیستند. به عنوان مثال، می‌توانید:

  • از رابط کاربری Edge برای ایجاد keystoreها و truststoreها استفاده کنید
  • از مجموعه‌ای جدید از APIها برای مدیریت keystoreها و truststoreها استفاده کنید

هنگام کار با keystoreها و truststoreها، مطمئن شوید که از بخش صحیح مستندات استفاده می‌کنید: