您目前查看的是 Apigee Edge 說明文件。
前往 Apigee X 說明文件。 info
如要設定依賴公用金鑰基礎架構 (TLS) 的功能,您需要建立提供必要金鑰和數位憑證的金鑰儲存區和信任儲存區。
瞭解詳情:
- 關於 TLS/SSL
- 透過 Edge 使用 TLS
- 關於虛擬主機
- 使用 Edge UI 建立金鑰儲存區和信任儲存區
- 使用 Edge 管理 API 建立金鑰儲存區和信任儲存區
- 為 Private Cloud 4.17.09 以上版本建立金鑰儲存區和信任儲存區
關於 KeyStore 和信任儲存區
金鑰儲存區和信任儲存區定義用於 TLS 加密的安全性憑證存放區。兩者主要差異在於 TLS 交握程序中的使用位置:
- 金鑰儲存區包含 TLS 憑證和私密金鑰,用於在 TLS 握手期間識別實體。
在單向 TLS 中,當用戶端連線至伺服器上的 TLS 端點時,伺服器的金鑰儲存區會向用戶端出示伺服器的憑證 (公開憑證)。接著,用戶端會使用憑證授權單位 (CA) (例如 Symantec 或 VeriSign) 驗證該憑證。
在雙向 TLS 中,用戶端和伺服器都會維護金鑰儲存區,其中包含各自的憑證和私密金鑰,用於相互驗證。 - truststore包含用於驗證憑證的憑證,這些憑證是在 TLS 握手期間收到。
在單向 TLS 中,如果憑證是由有效的 CA 簽署,則不需要信任存放區。如果 TLS 用戶端收到的憑證是由有效 CA 簽署,用戶端會向 CA 提出要求,驗證該憑證。TLS 用戶端通常會使用信任儲存庫,驗證從 TLS 伺服器收到的自行簽署憑證,或未由信任的 CA 簽署的憑證。在這個情境中,用戶端會將信任的憑證填入信任儲存區。接著,當用戶端收到伺服器憑證時,系統會根據信任儲存區中的憑證驗證傳入的憑證。
舉例來說,TLS 用戶端連線至 TLS 伺服器,而伺服器使用自行簽署的憑證。由於這是自行簽署的憑證,因此用戶端無法使用 CA 驗證。而是將伺服器的自行簽署憑證預先載入信任儲存區。接著,當用戶端嘗試連線至伺服器時,用戶端會使用信任儲存區驗證從伺服器收到的憑證。
如果是雙向 TLS,TLS 用戶端和 TLS 伺服器都可以使用信任儲存區。Edge 充當 TLS 伺服器時,執行雙向 TLS 需要信任儲存區。
憑證可由憑證授權單位 (CA) 核發,也可以由您產生的私密金鑰自行簽署。如果您可以存取 CA,請按照 CA 提供的操作說明產生金鑰並核發憑證。如果無法存取 CA,可以使用許多公開提供的免費工具 (例如 openssl),產生自行簽署的憑證。
在 Cloud 中使用 Apigee 免費試用憑證和金鑰
對於所有 Cloud 免費試用機構,Apigee 都會提供免費試用憑證和金鑰。 免費試用機構可以使用這個預設憑證和金鑰測試 API,甚至將 API 推送至正式環境。
免費試用機構無法使用自己的憑證和金鑰。他們必須使用 Apigee 提供的憑證和金鑰。 轉換為付費帳戶後,您只能使用自己的憑證和金鑰。
Edge for the Cloud 客戶只要擁有付費帳戶,就能在機構中建立虛擬主機。 所有虛擬主機都必須支援 TLS,也就是說,您必須擁有憑證和金鑰,並將其上傳至金鑰儲存區。不過,如果您有付費帳戶,但還沒有 TLS 憑證和金鑰,可以建立使用 Apigee 免費試用憑證和金鑰的虛擬主機。詳情請參閱「設定雲端的虛擬主機」。
您無法在與後端的雙向 TLS 中使用 Apigee 提供的憑證。 如要設定與後端的雙向 TLS,您必須先轉移至付費帳戶,然後上傳自己的憑證。
雲端和私有雲的差異
Edge 的 Cloud 版本和 Private Cloud 4.18.01 以上版本,都擴充了處理金鑰儲存區和信任儲存區的功能,這些功能在 Private Cloud 4.17.09 以下版本中無法使用。例如,您可以:
- 使用 Edge UI 建立 KeyStore 和 TrustStore
- 使用一組新的 API 管理金鑰儲存區和信任儲存區
使用金鑰儲存區和信任儲存區時,請務必使用說明文件的正確章節: