Sie lesen gerade die Dokumentation zu Apigee Edge.
Zur
Dokumentation zuApigee X wechseln. info
Zum Konfigurieren von Funktionen, die auf der Public-Key-Infrastruktur (TLS) basieren, müssen Sie Schlüsselspeicher und Truststores erstellen, die die erforderlichen Schlüssel und digitalen Zertifikate enthalten.
Weitere Informationen :
- Informationen zu TLS/SSL
- TLS mit Edge verwenden
- Informationen zu virtuellen Hosts
- Schlüsselspeicher und Truststore über die Edge-Benutzeroberfläche erstellen
- Schlüsselspeicher und Truststore über die Edge Management API erstellen
- Schlüsselspeicher und Truststores für Private Cloud Version 4.17.09 und früher erstellen
Informationen zu Schlüsselspeichern und Truststores
Schlüsselspeicher und Truststores definieren Repositories von Sicherheitszertifikaten für die TLS Verschlüsselung. Der Hauptunterschied zwischen den beiden besteht darin, wo sie im TLS-Handshake-Prozess verwendet werden:
- Ein Schlüsselspeicher enthält ein TLS-Zertifikat und einen privaten Schlüssel, um die
Entität während des TLS-Handshakes zu identifizieren.
Bei der unidirektionalen TLS-Authentifizierung stellt der Schlüsselspeicher des Servers das Zertifikat des Servers (öffentliches Zertifikat) dem Client zur Verfügung, wenn ein Client eine Verbindung zum TLS-Endpunkt auf dem Server herstellt. Der Client validiert dieses Zertifikat dann bei einer Zertifizierungsstelle (Certificate Authority, CA) wie Symantec oder VeriSign.
Bei der bidirektionalen TLS-Authentifizierung verwalten sowohl der Client als auch der Server einen Schlüsselspeicher mit ihrem eigenen Zertifikat und privaten Schlüssel, die für die gegenseitige Authentifizierung verwendet werden. - Ein truststore enthält Zertifikate, die zum Überprüfen von Zertifikaten
empfangen wurden, die im Rahmen des TLS-Handshakes empfangen wurden.
Bei der unidirektionalen TLS-Authentifizierung ist kein Truststore erforderlich, wenn das Zertifikat von einer gültigen Zertifizierungsstelle signiert wurde. Wenn das von einem TLS-Client empfangene Zertifikat von einer gültigen Zertifizierungsstelle signiert wurde, sendet der Client eine Anfrage an die Zertifizierungsstelle, um das Zertifikat zu authentifizieren. Ein TLS-Client verwendet in der Regel einen Truststore, um selbstsignierte Zertifikate zu validieren, die vom TLS-Server empfangen wurden, oder Zertifikate, die nicht von einer vertrauenswürdigen Zertifizierungsstelle signiert wurden. In diesem Szenario füllt der Client seinen Truststore mit Zertifikaten, denen er vertraut. Wenn der Client dann ein Serverzertifikat empfängt, wird das eingehende Zertifikat mit den Zertifikaten im Truststore verglichen.
Beispiel: Ein TLS-Client stellt eine Verbindung zu einem TLS-Server her, auf dem ein selbstsigniertes Zertifikat verwendet wird. Da es sich um ein selbstsigniertes Zertifikat handelt, kann der Client es nicht bei einer Zertifizierungsstelle validieren. Stattdessen lädt der Client das selbstsignierte Zertifikat des Servers vorab in seinen Truststore. Wenn der Client dann versucht, eine Verbindung zum Server herzustellen, verwendet er den Truststore, um das vom Server empfangene Zertifikat zu validieren.
Bei der bidirektionalen TLS-Authentifizierung können sowohl der TLS-Client als auch der TLS-Server einen Truststore verwenden. Ein Truststore ist erforderlich, wenn die bidirektionale TLS-Authentifizierung ausgeführt wird und Edge als TLS-Server fungiert.
Zertifikate können von einer Zertifizierungsstelle ausgestellt oder mit dem von Ihnen generierten privaten Schlüssel selbstsigniert werden. Wenn Sie Zugriff auf eine Zertifizierungsstelle haben, folgen Sie der Anleitung Ihrer Zertifizierungsstelle zum Generieren von Schlüsseln und Ausstellen von Zertifikaten. Wenn Sie keinen Zugriff auf eine Zertifizierungsstelle haben, können Sie mit einem der vielen öffentlich verfügbaren kostenlosen Tools wie openssl ein selbstsigniertes Zertifikat generieren.
Apigee-Zertifikat und -Schlüssel für die kostenlose Testversion in der Cloud verwenden
Für alle kostenlosen Testorganisationen in der Cloud stellt Apigee ein Zertifikat und einen Schlüssel für die kostenlose Testversion zur Verfügung. Organisationen mit kostenloser Testversion können dieses Standardzertifikat und diesen Standardschlüssel verwenden, um APIs zu testen und sogar APIs in die Produktion zu übertragen.
Organisationen mit kostenloser Testversion können keine eigenen Zertifikate und Schlüssel verwenden. Sie müssen das von Apigee bereitgestellte Zertifikat und den bereitgestellten Schlüssel verwenden. Sie können Ihre eigenen Zertifikate und Schlüssel erst verwenden, nachdem Sie zu einem kostenpflichtigen Konto gewechselt sind.
Ein Edge for the Cloud-Kunde mit einem kostenpflichtigen Konto kann virtuelle Hosts in einer Organisation erstellen. Alle virtuellen Hosts müssen TLS unterstützen. Das bedeutet, dass Sie ein Zertifikat und einen Schlüssel benötigen und sie in einen Schlüsselspeicher hochladen müssen. Wenn Sie jedoch ein kostenpflichtiges Konto haben und noch kein TLS-Zertifikat und keinen TLS-Schlüssel haben, können Sie einen virtuellen Host erstellen, der das Apigee-Zertifikat und den Apigee-Schlüssel für die kostenlose Testversion verwendet. Weitere Informationen finden Sie unter Virtuelle Hosts für die Cloud konfigurieren.
Sie können das von Apigee bereitgestellte Zertifikat nicht für die bidirektionale TLS-Authentifizierung mit dem Backend verwenden. Wenn Sie die bidirektionale TLS-Authentifizierung mit dem Backend konfigurieren möchten, müssen Sie Ihre eigenen Zertifikate hochladen, nachdem Sie zu einem kostenpflichtigen Konto gewechselt sind.
Unterschiede zwischen Cloud und Private Cloud
Die Cloud-Version von Edge und die Private Cloud-Versionen 4.18.01 und höher bieten erweiterte Funktionen für die Arbeit mit Schlüsselspeichern und Truststores, die in Private Cloud Version 4.17.09 und früher nicht verfügbar sind. Beispielsweise können Sie:
- Schlüsselspeicher und Truststores über die Edge-Benutzeroberfläche erstellen
- Eine neue Reihe von APIs zum Verwalten von Schlüsselspeichern und Truststores verwenden
Achten Sie bei der Arbeit mit Schlüsselspeichern und Truststores darauf, dass Sie den richtigen Abschnitt der Dokumentation verwenden: