Keystores et Truststores

Vous consultez la documentation Apigee Edge.
Accédez à la documentation**Apigee X**.
info

Pour configurer une fonctionnalité qui repose sur une infrastructure à clé publique (TLS), vous devez créer des keystores et des truststores qui fournissent les clés et les certificats numériques nécessaires.

En savoir plus :

À propos des keystores et des truststores

Les keystores et les truststores définissent les dépôts de certificats de sécurité utilisés pour le chiffrement TLS. La principale différence entre les deux réside dans leur utilisation lors du processus de handshake TLS :

  • Un keystore contient un certificat TLS et une clé privée utilisés pour identifier l' entité lors du handshake TLS.

    Dans le protocole TLS unidirectionnel, lorsqu'un client se connecte au point de terminaison TLS sur le serveur, le keystore du serveur présente le certificat du serveur (certificat public) au client. Le client valide ensuite ce certificat auprès d'une autorité de certification (CA), telle que Symantec ou VeriSign.

    Dans le protocole TLS bidirectionnel, le client et le serveur gèrent un keystore avec leur propre certificat et leur propre clé privée utilisés pour l'authentification mutuelle.
  • Un truststore contient les certificats utilisés pour vérifier les certificats reçus dans le cadre du handshake TLS.

    Dans le protocole TLS unidirectionnel, un truststore n'est pas requis si le certificat est signé par une autorité de certification valide. Si le certificat reçu par un client TLS est signé par une autorité de certification valide, le client envoie une requête à l'autorité de certification pour authentifier le certificat. Un client TLS utilise généralement un truststore pour valider les certificats autosignés reçus du serveur TLS ou les certificats qui ne sont pas signés par une autorité de certification de confiance. Dans ce scénario, le client remplit son truststore avec les certificats auxquels il fait confiance. Ensuite, lorsque le client reçoit un certificat de serveur, le certificat entrant est validé par rapport aux certificats de son truststore.

    Par exemple, un client TLS se connecte à un serveur TLS où le serveur utilise un certificat autosigné certificat. Comme il s'agit d'un certificat autosigné, le client ne peut pas le valider auprès d'une autorité de certification. Au lieu de cela, le client précharge le certificat autosigné du serveur dans son truststore. Ensuite, lorsque le client tente de se connecter au serveur, il utilise le truststore pour valider le certificat reçu du serveur.

    Pour le protocole TLS bidirectionnel, le client TLS et le serveur TLS peuvent utiliser un truststore. Un truststore est requis lors de l'exécution du protocole TLS bidirectionnel lorsque Edge fait office de serveur TLS.

Les certificats peuvent être émis par une autorité de certification (CA) ou peuvent être autosignés par la clé privée que vous générez. Si vous avez accès à une autorité de certification, suivez les instructions fournies par votre autorité de certification pour générer des clés et émettre des certificats. Si vous n'avez pas accès à une autorité de certification, vous pouvez générer un certificat autosigné à l'aide de l'un des nombreux outils sans frais disponibles publiquement, tels que openssl.

Utiliser le certificat et la clé d'essai sans frais d'Apigee dans le cloud

Pour toutes les organisations d'essai sans frais dans le cloud, Apigee fournit un certificat et une clé d'essai sans frais. Les organisations d'essai sans frais peuvent utiliser ce certificat et cette clé par défaut pour tester les API et même les déployer en production.

Les organisations d'essai sans frais ne peuvent pas utiliser leurs propres certificats et clés. Elles doivent utiliser le certificat et la clé fournis par Apigee. Vous ne pouvez utiliser vos propres certificats et clés qu'après être passé à un compte payant.

Un client Edge pour le cloud disposant d'un compte payant peut créer des hôtes virtuels dans une organisation. Tous les hôtes virtuels doivent être compatibles avec TLS, ce qui signifie que vous devez disposer d'un certificat et d'une clé, et les importer dans un keystore. Toutefois, si vous disposez d'un compte payant et que vous n'avez pas encore de certificat ni de clé TLS, vous pouvez créer un hôte virtuel qui utilise le certificat et la clé d'essai sans frais d'Apigee. Consultez la section Configurer des hôtes virtuels pour le cloud pour en savoir plus.

Vous ne pouvez pas utiliser le certificat fourni par Apigee dans le protocole TLS bidirectionnel avec le backend. Pour configurer le protocole TLS bidirectionnel avec le backend, vous devez importer vos propres certificats après être passé à un compte payant.

Différences entre le cloud et Private Cloud

La version cloud d'Edge et les versions 4.18.01 et ultérieures de Private Cloud offrent des fonctionnalités étendues pour l'utilisation des keystores et des truststores, qui ne sont pas disponibles dans la version 4.17.09 et antérieure de Private Cloud. Par exemple, vous pouvez :

  • Utiliser l'interface utilisateur Edge pour créer des keystores et des truststores
  • Utiliser un nouvel ensemble d'API pour gérer les keystores et les truststores

Lorsque vous utilisez des keystores et des truststores, veillez à utiliser la section appropriée de la documentation :