Estás viendo la documentación de Apigee Edge.
Ir a la
documentación de Apigee X. info
Para configurar la funcionalidad que se basa en la infraestructura de clave pública (TLS), debes crear almacenes de claves y almacenes de confianza que proporcionen las claves y los certificados digitales necesarios.
Obtenga más información:
- Acerca de TLS/SSL
- Usa TLS con Edge
- Acerca de los hosts virtuales
- Crea almacenes de claves y almacenes de certificados de confianza con la IU de Edge
- Creación de almacenes de claves y almacenes de confianza con la API de administración de Edge
- Crea almacenes de claves y almacenes de confianza para la nube privada versión 4.17.09 y versiones anteriores
Acerca de los almacenes de claves y los almacenes de confianza
Los almacenes de claves y los almacenes de confianza definen repositorios de certificados de seguridad que se usan para la encriptación TLS. La principal diferencia entre ambos es dónde se usan en el proceso de protocolo de enlace TLS:
- Un almacén de claves contiene un certificado TLS y una clave privada que se usa para identificar la
entidad durante el protocolo de enlace TLS.
En la TLS unidireccional, cuando un cliente se conecta al extremo TLS en el servidor, el almacén de claves del servidor presenta el certificado del servidor (certificado público) al cliente. Luego, el cliente valida ese certificado con una autoridad certificadora (CA), como Symantec o VeriSign.
En la TLS bidireccional, tanto el cliente como el servidor mantienen un almacén de claves con su propio certificado y clave privada que se usan para la autenticación mutua. - Un truststore contiene certificados que se usan para verificar los certificados
recibidos como parte del protocolo de enlace TLS.
En la TLS unidireccional, no se requiere un almacén de confianza si el certificado está firmado por una CA válida. Si el certificado que recibe un cliente TLS está firmado por una CA válida, el cliente realiza una solicitud a la CA para autenticar el certificado. Por lo general, un cliente TLS usa un almacén de certificados de confianza para validar los certificados autofirmados que recibe del servidor TLS o los certificados que no están firmados por una CA de confianza. En este caso, el cliente completa su almacén de certificados de confianza con los certificados en los que confía. Luego, cuando el cliente recibe un certificado de servidor, el certificado entrante se valida con los certificados de su almacén de certificados de confianza.
Por ejemplo, un cliente TLS se conecta a un servidor TLS en el que el servidor usa un certificado autofirmado. Debido a que es un certificado autofirmado, el cliente no puede validarlo con una CA. En cambio, el cliente precarga el certificado autofirmado del servidor en su almacén de confianza. Luego, cuando el cliente intenta conectarse al servidor, usa el almacén de certificados de confianza para validar el certificado que recibió del servidor.
Para la TLS bidireccional, tanto el cliente TLS como el servidor TLS pueden usar un almacén de confianza. Se requiere un almacén de certificados de confianza cuando se realiza una TLS bidireccional cuando Edge actúa como el servidor TLS.
Una autoridad certificadora (CA) puede emitir certificados, o bien puedes autofirmarlos con la clave privada que generes. Si tienes acceso a una CA, sigue las instrucciones que te proporciona tu para generar claves y emitir certificados. Si no tienes acceso a una CA, puedes generar un certificado autofirmado con una de las muchas herramientas gratuitas disponibles públicamente, como openssl.
Usa el certificado y la clave de prueba gratuita de Apigee en la nube
Para todas las organizaciones de prueba gratuita de la nube, Apigee proporciona un certificado y una clave de prueba gratuita. Las organizaciones de prueba gratuita pueden usar este certificado y esta clave predeterminados para probar las APIs e incluso enviar las APIs a producción.
Las organizaciones de prueba gratuita no pueden usar sus propios certificados y claves. Deben usar el certificado y la clave que proporciona Apigee. Solo puedes usar tus propios certificados y claves después de la transición a una cuenta pagada.
Un cliente de Edge para la nube con una cuenta pagada puede crear hosts virtuales en una organización. Todos los hosts virtuales deben admitir TLS, lo que significa que debes tener un certificado y una clave, y subirlos a un almacén de claves. Sin embargo, si tienes una cuenta pagada y aún no tienes un certificado ni una clave de TLS, puedes crear un host virtual que use el certificado y la clave de prueba gratuita de Apigee. Consulta Configura hosts virtuales para la nube para obtener más información.
No puedes usar el certificado que proporciona Apigee en TLS bidireccional con el backend. Para configurar TLS bidireccional con el backend, debes subir tus propios certificados después de la transición a una cuenta pagada.
Diferencias entre la nube y la nube privada
La versión de Edge para la nube y las versiones 4.18.01 y posteriores de la nube privada tienen capacidades ampliadas para trabajar con almacenes de claves y almacenes de confianza que no están disponibles en la versión 4.17.09 y versiones anteriores de la nube privada. Por ejemplo, puedes hacer lo siguiente:
- Usa la IU de Edge para crear almacenes de claves y almacenes de confianza.
- Usa un nuevo conjunto de APIs para administrar almacenes de claves y almacenes de confianza.
Cuando trabajes con almacenes de claves y almacenes de confianza, asegúrate de usar la sección correcta de la documentación: