Wyświetlasz dokumentację Apigee Edge.
Przejdź do
dokumentacji Apigee X. info
Ten dokument zawiera omówienie sposobu konfigurowania protokołu TLS w Edge w 2 obszarach funkcjonalnych:
- Dostęp do serwerów proxy interfejsu API przez klientów interfejsu API. Do konfigurowania protokołu TLS używaj hostów wirtualnych w routerze Edge Router.
- Dostęp do usług backendu przez Edge. Do konfigurowania protokołu TLS używaj docelowych punktów końcowych i serwerów docelowych w procesorze komunikatów Edge.
Oba te typy dostępu są pokazane poniżej:

Ustawianie opcji TLS w hoście wirtualnym lub docelowym punkcie końcowym/serwerze docelowym
Host wirtualny może być reprezentowany przez obiekt XML w postaci:
<VirtualHost name="secure">
...
<SSLInfo>
<Enabled>true</Enabled>
<ClientAuthEnabled>true</ClientAuthEnabled>
<KeyStore>ref://myKeystoreRef</KeyStore>
<KeyAlias>myKeyAlias</KeyAlias>
<TrustStore>ref://myTruststoreRef</TrustStore>
<IgnoreValidationErrors>false</IgnoreValidationErrors>
</SSLInfo>
</VirtualHost>Obszar hosta wirtualnego, który modyfikujesz w celu skonfigurowania protokołu TLS, jest zdefiniowany przez tag <SSLInfo>. Tego samego tagu <SSLInfo> używasz do konfigurowania docelowego punktu końcowego lub serwera docelowego.
W tabeli poniżej opisujemy elementy konfiguracji TLS używane przez tag <SSLInfo>:
| Element | Opis |
|---|---|
| <Enabled> |
Włącza jednokierunkowy protokół TLS między Edge a klientem interfejsu API lub między Edge a docelowym backendem. W przypadku hosta wirtualnego musisz zdefiniować magazyn kluczy zawierający certyfikat i klucz prywatny key. |
| <ClientAuthEnabled> |
Włącza dwukierunkowy protokół TLS między Edge a klientem interfejsu API lub między Edge a docelowym backendem. Włączenie dwukierunkowego protokołu TLS zwykle wymaga skonfigurowania magazynu zaufanych certyfikatów w Edge. |
| <KeyStore> | Magazyn kluczy. |
| <KeyAlias> | Alias określony podczas przesyłania certyfikatu i klucza prywatnego do magazynu kluczy. |
| <TrustStore> | Magazyn zaufanych certyfikatów. |
| <IgnoreValidationErrors> | Jeśli wartość to „true”, Edge ignoruje błędy certyfikatu TLS. Prawidłowe podczas konfigurowania protokołu TLS dla serwerów docelowych i docelowych punktów końcowych oraz podczas konfigurowania hostów wirtualnych, które używają dwukierunkowego protokołu TLS. Wartość domyślna to „false”. Jeśli używasz docelowego punktu końcowego lub serwera docelowego, a system backendu używa SNI i zwraca certyfikat z nazwą wyróżniającą podmiotu (DN), która nie pasuje do nazwy hosta, nie można zignorować błędu i połączenie się nie powiedzie. |
| <CommonName> | Jeśli jest określona, wartość, względem której jest weryfikowana nazwa zwyczajowa certyfikatu docelowego. Ta wartość jest prawidłowa tylko w przypadku konfiguracji TargetEndpoint i TargetServer. Nie jest prawidłowa w przypadku konfiguracji VirtualHost. Domyślnie podana wartość jest dokładnie dopasowywana do nazwy zwyczajowej certyfikatu docelowego.
Na przykład użycie Opcjonalnie Apigee może dopasować wartość do symboli wieloznacznych za pomocą atrybutu Na przykład nazwa zwyczajowa określona jako <CommonName wildcardMatch="true">*.myhost.com</CommonName> |
Ustawianie elementów <KeyStore> i <TrustStore>
W powyższym przykładzie hosta wirtualnego magazyn kluczy i magazyn zaufanych certyfikatów są określone za pomocą odwołań w postaci:
<KeyStore>ref://myKeystoreRef</KeyStore> <TrustStore>ref://myTruststoreRef</TrustStore>
Apigee zdecydowanie zaleca, aby zawsze używać odwołań do magazynu kluczy i magazynu zaufanych certyfikatów. Odwołanie to zmienna, która zawiera nazwę magazynu kluczy lub magazynu zaufanych certyfikatów, a nie bezpośrednio nazwę magazynu kluczy. W tym przykładzie:
myKeystoreRefto odwołanie, które zawiera nazwę magazynu kluczy. W tym przykładzie nazwa magazynu kluczy to myKeystore.myTruststoreRefto odwołanie, które zawiera nazwę magazynu zaufanych certyfikatów. W tym przykładzie nazwa magazynu zaufanych certyfikatów to myTruststore.
Gdy certyfikat wygaśnie, musisz zaktualizować hosta wirtualnego lub docelowy punkt końcowy/serwer docelowy, aby określić magazyn kluczy lub magazyn zaufanych certyfikatów zawierający nowy certyfikat. Zaletą odwołania jest to, że możesz zmodyfikować jego wartość, aby zmienić magazyn kluczy lub magazyn zaufanych certyfikatów bez konieczności modyfikowania samego hosta wirtualnego lub docelowego punktu końcowego/serwera docelowego:
- W przypadku klientów korzystających z chmury: zmiana wartości odwołania nie wymaga kontaktu z zespołem pomocy Apigee Edge.
- W przypadku klientów korzystających z Private Cloud: zmiana wartości odwołania nie wymaga ponownego uruchamiania komponentów Edge, takich jak routery i procesory wiadomości.
Możesz też bezpośrednio określić nazwę magazynu kluczy i magazynu zaufanych certyfikatów:
<KeyStore>myKeystore</KeyStore> <TrustStore>myTruststore</TrustStore>
Jeśli bezpośrednio określisz nazwę magazynu kluczy lub magazynu zaufanych certyfikatów, klienci korzystający z chmury muszą skontaktować się z zespołem pomocy Apigee Edge i klienci korzystający z Private Cloud muszą ponownie uruchomić niektóre komponenty Edge, aby zaktualizować certyfikat.
Trzecia opcja, dostępna tylko w przypadku docelowych punktów końcowych i serwerów docelowych, to użycie zmiennych przepływu:
<KeyStore>{ssl.keystore}</KeyStore>
<TrustStore>{ssl.truststore}</TrustStore> Zmienne przepływu działają w przypadku docelowych punktów końcowych i serwerów docelowych oraz umożliwiają aktualizowanie magazynu kluczy lub magazynu zaufanych certyfikatów podobnie jak odwołania. Nie działają jednak w przypadku hostów wirtualnych i wymagają przekazywania informacji o magazynie kluczy, aliasie i magazynie zaufanych certyfikatów w każdym żądaniu.
Ograniczenia dotyczące używania odwołań do magazynów kluczy i magazynów zaufanych certyfikatów
Płatni klienci korzystający z chmury i wszyscy klienci korzystający z Private Cloud, którzy konfigurują protokół TLS, muszą wziąć pod uwagę to ograniczenie podczas używania odwołań do magazynów kluczy i magazynów zaufanych certyfikatów:
- Odwołań do magazynu kluczy i magazynu zaufanych certyfikatów możesz używać w hostach wirtualnych tylko wtedy, gdy kończysz połączenie TLS na routerach Apigee.
- Jeśli masz system równoważenia obciążenia przed routerami Apigee i kończysz połączenie TLS w systemie równoważenia obciążenia, nie możesz używać odwołań do magazynu kluczy i magazynu zaufanych certyfikatów w hostach wirtualnych.
Jeśli Twój dotychczasowy host wirtualny używa nazwy magazynu kluczy lub magazynu zaufanych certyfikatów
Dotychczasowe hosty wirtualne w Edge mogą nie być skonfigurowane do używania odwołań do magazynów kluczy i magazynów zaufanych certyfikatów. W takim przypadku możesz zaktualizować hosta wirtualnego, aby używał odwołania.
Edge for the Cloud
Aby zmienić hosta wirtualnego tak, aby używał odwołania do magazynu kluczy, musisz skontaktować się z zespołem pomocy Apigee Edge.
Edge for the Private Cloud
Aby przekonwertować hosta wirtualnego tak, aby używał odwołania:
- Zaktualizuj hosta wirtualnego, aby używał odwołania.
- Uruchom ponownie routery.
Używanie bezpłatnego certyfikatu i klucza próbnego Apigee
Jeśli masz płatne konto Edge for Cloud i nie masz jeszcze certyfikatu ani klucza TLS, możesz utworzyć hosta wirtualnego, który używa bezpłatnego certyfikatu i klucza próbnego Apigee. Oznacza to, że możesz utworzyć hosta wirtualnego bez konieczności wcześniejszego utworzenia magazynu kluczy.
Obiekt XML, który definiuje hosta wirtualnego za pomocą bezpłatnego certyfikatu i klucza próbnego Apigee, pomija elementy
<KeyStore> i <KeyAlias> i zastępuje je elementem
<UseBuiltInFreeTrialCert>, jak pokazano poniżej:
<VirtualHost name="myTLSVHost">
<HostAliases>
<HostAlias>myapi.apigee.net</HostAlias>
</HostAliases>
<Port>443</Port>
<SSLInfo>
<Enabled>true</Enabled>
<ClientAuthEnabled>false</ClientAuthEnabled>
</SSLInfo>
<UseBuiltInFreeTrialCert>true</UseBuiltInFreeTrialCert>
</VirtualHost>Jeśli używasz dwukierunkowego protokołu TLS, musisz ustawić element <ClientAuthEnabled> na
true, i określić magazyn zaufanych certyfikatów za pomocą odwołania z elementem <TrustStore>.
Więcej informacji znajdziesz w artykule Konfigurowanie hostów wirtualnych w chmurze.
Konfigurowanie protokołu TLS
Sposób konfigurowania protokołu TLS zależy od 2 głównych czynników:
- Czy korzystasz z Edge Cloud czy Private Cloud?
- Jak zamierzasz aktualizować wygasłe lub wygasające certyfikaty?
Opcje konfiguracji w chmurze i Private Cloud
W tabeli poniżej znajdziesz różne opcje konfiguracji dla klientów korzystających z chmury i Private Cloud:
| Private Cloud | Chmura | |
|---|---|---|
| Host wirtualny | Pełna kontrola | Pełna kontrola tylko w przypadku kont płatnych |
| Docelowy punkt końcowy/serwer docelowy | Pełna kontrola | Pełna kontrola |
Klienci korzystający z Private Cloud mają pełną kontrolę nad konfiguracją hostów wirtualnych oraz docelowych punktów końcowych i serwerów docelowych. Ta kontrola obejmuje możliwość tworzenia i usuwania hostów wirtualnych oraz ustawiania wszystkich właściwości hosta wirtualnego.
Wszyscy klienci korzystający z chmury, zarówno płatni, jak i testowi, mają pełną kontrolę nad konfiguracją docelowych punktów końcowych i serwerów docelowych. Ponadto płatni klienci korzystający z chmury mają pełną kontrolę nad hostami wirtualnymi, w tym nad właściwościami TLS.
Obsługa wygasłych certyfikatów
Jeśli certyfikat TLS wygaśnie lub jeśli konfiguracja systemu ulegnie zmianie w taki sposób, że certyfikat nie będzie już ważny, musisz go zaktualizować. Podczas konfigurowania protokołu TLS dla hosta wirtualnego lub docelowego punktu końcowego/serwera docelowego przed rozpoczęciem konfiguracji musisz zdecydować, jak przeprowadzisz aktualizację.
Gdy certyfikat wygaśnie
W Edge certyfikaty są przechowywane w jednym z 2 miejsc:
- Magazyn kluczy – zawiera certyfikat TLS i klucz prywatny używane do identyfikowania podmiotu podczas uzgadniania połączenia TLS.
- Magazyn zaufanych certyfikatów – zawiera zaufane certyfikaty na kliencie TLS używane do weryfikowania certyfikatu serwera TLS przedstawionego klientowi. Są to zwykle certyfikaty z podpisem własnym, certyfikaty podpisane przez zaufany urząd certyfikacji lub certyfikaty używane w ramach dwukierunkowego protokołu TLS.
Gdy certyfikat w magazynie kluczy wygaśnie i używasz odwołania do magazynu kluczy, nie możesz przesłać nowego certyfikatu do magazynu kluczy. Zamiast tego:
- Utwórz nowy magazyn kluczy.
- Prześlij nowy certyfikat do nowego magazynu kluczy pod tym samym aliasem co w starym magazynie kluczy.
- Zaktualizuj odwołanie w hoście wirtualnym lub serwerze docelowym/docelowym punkcie końcowym, aby używać nowego magazynu kluczy.
Gdy certyfikat w magazynie zaufanych certyfikatów wygaśnie i używasz odwołania do magazynu zaufanych certyfikatów, wykonaj te czynności:
- Utwórz nowy magazyn zaufanych certyfikatów.
- Prześlij nowy certyfikat do nowego magazynu zaufanych certyfikatów. Nazwa aliasu nie ma znaczenia w przypadku magazynów zaufanych certyfikatów. Uwaga: jeśli certyfikat jest częścią łańcucha, musisz utworzyć jeden plik zawierający wszystkie certyfikaty i przesłać go do jednego aliasu lub przesłać wszystkie certyfikaty w łańcuchu osobno do magazynu zaufanych certyfikatów, używając innego aliasu dla każdego certyfikatu.
- Zaktualizuj odwołanie w hoście wirtualnym lub serwerze docelowym/docelowym punkcie końcowym, aby używać nowego magazynu zaufanych certyfikatów.
Podsumowanie metod aktualizowania wygasłego certyfikatu
Metoda, której używasz do określania nazwy magazynu kluczy i magazynu zaufanych certyfikatów w hoście wirtualnym lub docelowym punkcie końcowym/serwerze docelowym, określa sposób aktualizacji certyfikatu. Możesz użyć:
- Odwołania
- Nazwy bezpośrednie
- Zmienne przepływu
Każda z tych metod ma inne konsekwencje dla procesu aktualizacji, jak opisano w tabeli poniżej. Jak widać, odwołania zapewniają największą elastyczność zarówno klientom korzystającym z chmury, jak i Private Cloud:
| Typ konfiguracji | Jak zaktualizować lub zastąpić certyfikat | Private Cloud | Chmura |
|---|---|---|---|
| Odwołanie (zalecane) |
W przypadku magazynu kluczy utwórz nowy magazyn kluczy z nową nazwą i aliasem o
tej samej nazwie co stary alias.
W przypadku magazynu zaufanych certyfikatów utwórz magazyn zaufanych certyfikatów z nową nazwą. |
Zaktualizuj odwołanie do magazynu kluczy lub magazynu zaufanych certyfikatów.
Nie trzeba ponownie uruchamiać routera ani procesora komunikatów. |
Zaktualizuj odwołanie do magazynu kluczy lub magazynu zaufanych certyfikatów.
Nie musisz kontaktować się z zespołem pomocy Apigee. |
| Zmienne przepływu (tylko docelowy punkt końcowy) |
W przypadku magazynu kluczy utwórz nowy magazyn kluczy z nową nazwą i aliasem o
tej samej lub nowej nazwie.
W przypadku magazynu zaufanych certyfikatów utwórz magazyn zaufanych certyfikatów z nową nazwą. |
Przekaż zaktualizowaną zmienną przepływu w każdym żądaniu z nazwą nowego magazynu kluczy, aliasu lub
magazynu zaufanych certyfikatów.
Nie trzeba ponownie uruchamiać routera ani procesora komunikatów. |
Przekaż zaktualizowaną zmienną przepływu w każdym żądaniu z nazwą nowego magazynu kluczy, aliasu lub
magazynu zaufanych certyfikatów.
Nie musisz kontaktować się z zespołem pomocy Apigee. |
| Bezpośrednie | Utwórz nowy magazyn kluczy, alias i magazyn zaufanych certyfikatów. |
Zaktualizuj hosta wirtualnego i uruchom ponownie routery.
Jeśli magazyn zaufanych certyfikatów jest używany przez docelowy punkt końcowy lub serwer docelowy, wdróż serwer proxy ponownie. |
W przypadku hostów wirtualnych skontaktuj się z zespołem pomocy Apigee Edge, aby ponownie uruchomić routery.
Jeśli magazyn zaufanych certyfikatów jest używany przez docelowy punkt końcowy lub serwer docelowy, wdróż serwer proxy ponownie. |
| Bezpośrednie | Usuń magazyn kluczy lub magazyn zaufanych certyfikatów i utwórz go ponownie pod tą samą nazwą. |
Nie trzeba aktualizować hosta wirtualnego ani ponownie uruchamiać routera. Żądania interfejsu API będą jednak kończyć się niepowodzeniem
dopóki nie zostaną ustawione nowy magazyn kluczy i alias.
Jeśli magazyn kluczy jest używany do dwukierunkowego protokołu TLS między Edge a usługą backendu, uruchom ponownie procesory wiadomości. |
Nie trzeba aktualizować hosta wirtualnego. Żądania interfejsu API będą jednak kończyć się niepowodzeniem, dopóki nie zostaną ustawione nowy magazyn kluczy i
alias.
Jeśli magazyn kluczy jest używany do dwukierunkowego protokołu TLS między Edge a usługą backendu, skontaktuj się z zespołem pomocy Apigee Edge , aby ponownie uruchomić procesory wiadomości. |
| Bezpośrednie | W przypadku magazynu zaufanych certyfikatów prześlij nowy certyfikat do magazynu zaufanych certyfikatów. |
Jeśli magazyn zaufanych certyfikatów jest używany przez hosta wirtualnego, uruchom ponownie routery.
Jeśli magazyn zaufanych certyfikatów jest używany przez docelowy punkt końcowy lub serwer docelowy, uruchom ponownie procesory wiadomości. |
W przypadku hostów wirtualnych skontaktuj się z zespołem pomocy Apigee Edge, aby ponownie uruchomić routery Edge.
Jeśli magazyn zaufanych certyfikatów jest używany przez docelowy punkt końcowy lub serwer docelowy, skontaktuj się z zespołem pomocy Apigee Edge , aby ponownie uruchomić procesory wiadomości. |