Você está lendo a documentação do Apigee Edge.
Acesse a
documentação da Apigee X. info
Para configurar funcionalidades que dependem da infraestrutura de chave pública (TLS), é necessário criar keystores e truststores que forneçam as chaves e os certificados digitais necessários.
Saiba mais:
- Sobre TLS/SSL
- Como usar o TLS com o Edge
- Sobre hosts virtuais
- Como criar keystores e truststores usando a interface do Edge
- Como criar keystores e truststores usando a API Management do Edge
- Criar keystores e truststores para a Nuvem Privada versão 4.17.09 e anteriores
Sobre keystores e truststores
Keystores e truststores definem repositórios de certificados de segurança usados para criptografia TLS. A principal diferença entre os dois é onde eles são usados no processo de handshake de TLS:
- Um keystore contém um certificado TLS e uma chave privada usados para identificar a
entidade durante o handshake de TLS.
No TLS unidirecional, quando um cliente se conecta ao endpoint TLS no servidor, o keystore do servidor apresenta o certificado do servidor (certificado público) ao cliente. Em seguida, o cliente valida esse certificado com uma autoridade de certificação (CA), como a Symantec ou a VeriSign.
No TLS bidirecional, o cliente e o servidor mantêm um keystore com o próprio certificado e a chave privada usados para autenticação mútua. - Um truststore contém certificados usados para verificar certificados
recebidos como parte do handshake de TLS.
No TLS unidirecional, um truststore não é necessário se o certificado for assinado por uma CA válida. Se o certificado recebido por um cliente TLS for assinado por uma CA válida, o cliente fará uma solicitação à CA para autenticar o certificado. Um cliente TLS normalmente usa um truststore para validar certificados autoassinados recebidos do servidor TLS ou certificados que não são assinados por uma CA confiável. Nesse cenário, o cliente preenche o truststore com certificados em que confia. Em seguida, quando o cliente recebe um certificado de servidor, o certificado recebido é validado em relação aos certificados no truststore.
Por exemplo, um cliente TLS se conecta a um servidor TLS em que o servidor usa um certificado autoassinado certificado. Como é um certificado autoassinado, o cliente não pode validá-lo com uma CA. Em vez disso, o cliente pré-carrega o certificado autoassinado do servidor no truststore. Em seguida, quando o cliente tenta se conectar ao servidor, ele usa o truststore para validar o certificado recebido do servidor.
Para o TLS bidirecional, o cliente e o servidor TLS podem usar um truststore. Um truststore é necessário ao realizar o TLS bidirecional quando o Edge atua como o servidor TLS.
Os certificados podem ser emitidos por uma autoridade de certificação (CA) ou autoassinados pela chave privada gerada. Se você tiver acesso a uma CA, siga as instruções fornecidas por sua CA para gerar chaves e emitir certificados. Se você não tiver acesso a uma CA, poderá gerar um certificado autoassinado usando uma das muitas ferramentas sem custo financeiro disponíveis publicamente, como o openssl.
Como usar o certificado e a chave de avaliação sem custo financeiro da Apigee na nuvem
Para todas as organizações de avaliação sem custo financeiro da nuvem, a Apigee fornece um certificado e uma chave de avaliação sem custo financeiro. As organizações de avaliação sem custo financeiro podem usar esse certificado e essa chave padrão para testar APIs e até mesmo enviar APIs para produção.
As organizações de avaliação sem custo financeiro não podem usar os próprios certificados e chaves. Elas precisam usar o certificado e a chave fornecidos pela Apigee. Só é possível usar seus próprios certificados e chaves após a transição para uma conta paga.
Um cliente do Edge para Cloud com uma conta paga pode criar hosts virtuais em uma organização. Todos os hosts virtuais precisam oferecer suporte ao TLS, o que significa que você precisa ter um certificado e uma chave e fazer o upload deles para um keystore. No entanto, se você tiver uma conta paga e ainda não tiver um certificado e uma chave TLS, crie um host virtual que use o certificado e a chave de avaliação sem custo financeiro da Apigee. Consulte Como configurar hosts virtuais para a nuvem para mais informações.
Não é possível usar o certificado fornecido pela Apigee no TLS bidirecional com o back-end. Para configurar o TLS bidirecional com o back-end, é necessário fazer o upload dos próprios certificados após a transição para uma conta paga.
Diferenças entre a nuvem e a nuvem privada
A versão do Edge para Cloud e as versões 4.18.01 e mais recentes da Nuvem Privada têm recursos expandidos capacidades para trabalhar com keystores e truststores que não estão disponíveis na versão 4.17.09 e anteriores da Nuvem Privada. Por exemplo, você pode:
- Usar a interface do Edge para criar keystores e truststores
- Usar um novo conjunto de APIs para gerenciar keystores e truststores
Ao trabalhar com keystores e truststores, use a seção correta da documentação: