Kho khoá và Kho đáng tin cậy

Bạn đang xem tài liệu về Apigee Edge.
Truy cập vào tài liệu Apigee X.
thông tin

Để định cấu hình chức năng dựa trên cơ sở hạ tầng khoá công khai (TLS), bạn cần tạo các kho khoá và kho tin cậy cung cấp các khoá và chứng chỉ kỹ thuật số cần thiết.

Tìm hiểu thêm:

Giới thiệu về kho khoá và kho khoá tin cậy

Kho khoá và kho lưu trữ đáng tin cậy xác định các kho lưu trữ chứng chỉ bảo mật dùng để mã hoá TLS. Sự khác biệt chính giữa hai loại này là vị trí mà chúng được dùng trong quy trình bắt tay TLS:

  • Kho khoá chứa chứng chỉ TLS và khoá riêng tư dùng để xác định thực thể trong quá trình bắt tay TLS.

    Trong TLS một chiều, khi một ứng dụng kết nối với điểm cuối TLS trên máy chủ, kho khoá của máy chủ sẽ trình bày chứng chỉ của máy chủ (chứng chỉ công khai) cho ứng dụng. Sau đó, ứng dụng sẽ xác thực chứng chỉ đó bằng một Tổ chức phát hành chứng chỉ (CA), chẳng hạn như Symantec hoặc VeriSign.

    Trong TLS hai chiều, cả ứng dụng và máy chủ đều duy trì một kho khoá có chứng chỉ và khoá riêng tư của riêng mình để dùng cho hoạt động xác thực lẫn nhau.
  • truststore chứa các chứng chỉ dùng để xác minh chứng chỉ nhận được trong quá trình bắt tay TLS.

    Trong TLS một chiều, bạn không cần truststore nếu chứng chỉ được ký bởi một CA hợp lệ. Nếu chứng chỉ mà một ứng dụng TLS nhận được được ký bởi một CA hợp lệ, thì ứng dụng sẽ gửi yêu cầu đến CA để xác thực chứng chỉ. Thông thường, một ứng dụng TLS sẽ sử dụng một kho lưu trữ uy tín để xác thực các chứng chỉ tự ký nhận được từ máy chủ TLS hoặc các chứng chỉ không được CA đáng tin cậy ký. Trong trường hợp này, ứng dụng sẽ điền vào truststore bằng các chứng chỉ mà ứng dụng tin tưởng. Sau đó, khi máy khách nhận được chứng chỉ máy chủ, chứng chỉ đến sẽ được xác thực dựa trên các chứng chỉ trong truststore của máy khách.

    Ví dụ: một ứng dụng TLS kết nối với một máy chủ TLS, trong đó máy chủ sử dụng chứng chỉ tự ký. Vì đây là chứng chỉ tự ký, nên máy khách không thể xác thực chứng chỉ này bằng CA. Thay vào đó, ứng dụng sẽ tải trước chứng chỉ tự ký của máy chủ vào truststore. Sau đó, khi ứng dụng cố gắng kết nối với máy chủ, ứng dụng sẽ sử dụng truststore để xác thực chứng chỉ nhận được từ máy chủ.

    Đối với TLS hai chiều, cả máy khách TLS và máy chủ TLS đều có thể sử dụng một kho lưu trữ đáng tin cậy. Bạn phải có một truststore khi thực hiện TLS hai chiều khi Edge đóng vai trò là máy chủ TLS.

Chứng chỉ có thể do một cơ quan cấp chứng chỉ (CA) phát hành hoặc có thể được khoá riêng tư mà bạn tạo tự ký. Nếu bạn có quyền truy cập vào một CA, hãy làm theo hướng dẫn do CA của bạn cung cấp để tạo khoá và phát hành chứng chỉ. Nếu không có quyền truy cập vào CA, bạn có thể tạo chứng chỉ tự ký bằng một trong nhiều công cụ miễn phí có sẵn công khai, chẳng hạn như openssl.

Sử dụng chứng chỉ và khoá dùng thử miễn phí Apigee trên đám mây

Đối với tất cả các tổ chức dùng thử miễn phí Cloud, Apigee cung cấp một chứng chỉ và khoá dùng thử miễn phí. Các tổ chức dùng thử miễn phí có thể sử dụng chứng chỉ và khoá mặc định này để kiểm thử API, thậm chí là đẩy API vào môi trường phát hành chính thức.

Các tổ chức dùng thử miễn phí không thể sử dụng chứng chỉ và khoá riêng. Họ phải sử dụng chứng chỉ và khoá do Apigee cung cấp. Bạn chỉ có thể sử dụng chứng chỉ và khoá của riêng mình sau khi chuyển sang tài khoản trả phí.

Khách hàng Edge for the Cloud có tài khoản trả phí có thể tạo máy chủ ảo trong một tổ chức. Tất cả máy chủ ảo đều phải hỗ trợ TLS, tức là bạn phải có chứng chỉ và khoá rồi tải chúng lên một kho khoá. Tuy nhiên, nếu có tài khoản trả phí và chưa có chứng chỉ và khoá TLS, bạn có thể tạo một máy chủ ảo sử dụng chứng chỉ và khoá dùng thử miễn phí của Apigee. Hãy xem phần Định cấu hình máy chủ ảo cho Cloud để biết thêm thông tin.

Bạn không thể sử dụng chứng chỉ do Apigee cung cấp trong TLS hai chiều với phần phụ trợ. Để định cấu hình TLS hai chiều với phần phụ trợ, bạn phải tải chứng chỉ của riêng mình lên sau khi chuyển sang tài khoản trả phí.

Sự khác biệt giữa Đám mây và Đám mây riêng tư

Phiên bản Cloud của Edge và phiên bản Đám mây riêng 4.18.01 trở lên có các chức năng mở rộng để làm việc với kho khoá và kho tin cậy không có trong phiên bản Đám mây riêng 4.17.09 trở về trước. Ví dụ như bạn có thể:

  • Sử dụng giao diện người dùng Edge để tạo kho khoá và kho tin cậy
  • Sử dụng một bộ API mới để quản lý kho khoá và kho khoá tin cậy

Khi làm việc với keystore và truststore, hãy đảm bảo rằng bạn sử dụng đúng phần của tài liệu: