TLS yapılandırma seçenekleri

Apigee Edge belgelerini görüntülüyorsunuz.
Apigee X belgelerine gidin.
bilgi

Bu belgede, iki işlevsel alan için Edge'de TLS'yi nasıl yapılandıracağınızla ilgili genel bilgiler yer almaktadır:

  1. API istemcilerinin API proxy'lerinize erişimi. TLS'yi yapılandırmak için Edge yönlendiricide sanal ana makineleri kullanın.
  2. Edge'in arka uç hizmetlerinize erişimi. TLS'yi yapılandırmak için Edge Mesaj İşleyici'de hedef uç noktaları ve hedef sunucuları kullanın.

Bu erişim türlerinin ikisi de aşağıda gösterilmiştir:

Sanal ana makinede veya hedef uç noktada/hedef sunucuda TLS seçeneklerini ayarlama hakkında

Sanal ana makine, şu biçimde bir XML nesnesiyle temsil edilebilir:

<VirtualHost name="secure">
    ...
    <SSLInfo> 
        <Enabled>true</Enabled> 
        <ClientAuthEnabled>true</ClientAuthEnabled> 
        <KeyStore>ref://myKeystoreRef</KeyStore> 
        <KeyAlias>myKeyAlias</KeyAlias> 
        <TrustStore>ref://myTruststoreRef</TrustStore> 
        <IgnoreValidationErrors>false</IgnoreValidationErrors>
    </SSLInfo>
</VirtualHost>

TLS'yi yapılandırmak için değiştirdiğiniz sanal ana makine alanı, <SSLInfo> etiketiyle tanımlanır. Hedef uç noktayı veya hedef sunucuyu yapılandırmak için aynı <SSLInfo> etiketini kullanırsınız.

Aşağıdaki tabloda, <SSLInfo> etiketi tarafından kullanılan TLS yapılandırma öğeleri açıklanmaktadır:

Öğe Açıklama
<Enabled>

Edge ile API istemcisi veya Edge ile hedef arka uç arasında tek yönlü TLS'yi etkinleştirir.

Sanal ana makine için sertifika ve özel anahtarı içeren bir anahtar deposu tanımlamanız gerekir.

<ClientAuthEnabled>

Edge ile API istemcisi veya Edge ile hedef arka uç arasında iki yönlü TLS'yi etkinleştirir.

İki yönlü TLS'nin etkinleştirilmesi genellikle Edge'de bir güvenli depo ayarlamanızı gerektirir.

<KeyStore> Anahtar deposu.
<KeyAlias> Sertifika ve özel anahtar, anahtar deposuna yüklenirken belirtilen takma ad.
<TrustStore> Güven deposu.
<IgnoreValidationErrors>

Doğruysa Edge, TLS sertifika hatalarını yoksayar. Hedef sunucular ve hedef uç noktalar için TLS yapılandırılırken ve çift yönlü TLS kullanan sanal ana makineler yapılandırılırken geçerlidir. Varsayılan değer false'tur.

Bir hedef uç nokta/hedef sunucuyla kullanıldığında, arka uç sistemi SNI kullanıyorsa ve ana makine adıyla eşleşmeyen bir konu ayırt edilmiş adı (DN) içeren bir sertifika döndürüyorsa hatayı yoksaymanın yolu yoktur ve bağlantı başarısız olur.

<CommonName>

Belirtilirse hedef sertifikanın ortak adının doğrulandığı bir değer. Bu değer yalnızca TargetEndpoint ve TargetServer yapılandırmaları için geçerlidir. VirtualHost yapılandırmaları için geçerli değildir.

Varsayılan olarak, belirtilen değer hedef sertifikanın ortak adıyla tam olarak eşleştirilir. Örneğin, <CommonName> için değer olarak *.myhost.com kullanılması, yalnızca hedef sertifikada ortak ad olarak tam değer *.myhost.com belirtilmişse hedef ana makine adıyla eşleşir ve hedef ana makine adını doğrular.

İsteğe bağlı olarak Apigee, wildcardMatch özelliğini kullanarak joker karakterlerle eşleşme gerçekleştirebilir.

Örneğin, hedef sertifikada abc.myhost.com olarak belirtilen bir ortak ad, <CommonName> öğesi aşağıdaki gibi belirtilirse eşleştirilir ve doğrulanır:

<CommonName wildcardMatch="true">*.myhost.com</CommonName>

<KeyStore> ve <TrustStore> öğelerini ayarlama hakkında

Yukarıdaki sanal ana makine örneğinde, anahtar deposu ve güven deposu şu biçimde referanslar kullanılarak belirtilir:

<KeyStore>ref://myKeystoreRef</KeyStore>
<TrustStore>ref://myTruststoreRef</TrustStore>

Apigee, anahtar deposu ve güven deposu için her zaman referans kullanmanızı önemle tavsiye eder. Referans, anahtar deposu adını doğrudan belirtmek yerine anahtar deposunun veya güven deposunun adını içeren bir değişkendir. Bu örnekte:

  • myKeystoreRef, anahtar deposunun adını içeren bir referanstır. Bu örnekte, anahtar deposunun adı myKeystore'dur.
  • myTruststoreRef, güvenli depolama alanının adını içeren bir referanstır. Bu örnekte, güvenli depolama alanının adı myTruststore'dur.

Bir sertifikanın süresi dolduğunda, yeni sertifikayı içeren anahtar deposunu veya güven deposunu belirtmek için sanal ana makineyi ya da hedef uç noktayı/hedef sunucuyu güncellemeniz gerekir. Referansın avantajı, sanal ana makineyi veya hedef uç noktayı/hedef sunucuyu değiştirmek zorunda kalmadan referansın değerini değiştirerek anahtar deposunu veya güven deposunu değiştirebilmenizdir:

  • Cloud müşterileri için: Referansın değerini değiştirmek için Apigee Edge Destek Ekibi ile iletişime geçmeniz gerekmez.
  • Özel bulut müşterileri için: Referansın değerini değiştirmek için Yönlendiriciler ve Mesaj İşlemciler gibi Edge bileşenlerini yeniden başlatmanız gerekmez.

Alternatif olarak, anahtar deposu adını ve güvenilen anahtar deposu adını doğrudan belirtebilirsiniz:

<KeyStore>myKeystore</KeyStore>
<TrustStore>myTruststore</TrustStore> 

Anahtar deposunun veya güven deposunun adını doğrudan belirtirseniz Cloud müşterilerinin Apigee Edge Destek Ekibi ile iletişime geçmesi, Private Cloud müşterilerinin ise sertifikayı güncellemek için belirli Edge bileşenlerini yeniden başlatması gerekir.

Yalnızca hedef uç noktalar/hedef sunucu için üçüncü bir seçenek de akış değişkenlerini kullanmaktır:

<KeyStore>{ssl.keystore}</KeyStore>
<TrustStore>{ssl.truststore}</TrustStore> 

Akış değişkenleri, hedef uç noktalar/hedef sunucular için çalışır ve anahtar deposunu veya güven deposunu referans gibi güncellemenize olanak tanır. Ancak sanal ana makinelerle çalışmazlar ve her istekte anahtar deposu, takma ad ve güven deposu hakkında bilgi iletmenizi gerektirirler.

Anahtar depolarına ve güvenilir sertifika depolarına referans kullanmayla ilgili kısıtlamalar

Ücretli Cloud müşterileri ve TLS'yi yapılandıran tüm Private Cloud müşterileri, anahtar depolarına ve güven depolarına referans kullanırken aşağıdaki kısıtlamayı dikkate almalıdır:

  • TLS'yi Apigee yönlendiricilerinde sonlandırırsanız yalnızca sanal ana makinede anahtar deposu ve güven deposu referanslarını kullanabilirsiniz.
  • Apigee yönlendiricilerinin önünde bir yük dengeleyiciniz varsa ve yük dengeleyicide TLS'yi sonlandırırsanız sanal ana makinelerde anahtar deposu ve güvenilir sertifika deposu referanslarını kullanamazsınız.

Mevcut sanal ana makineniz değişmez bir anahtar deposu veya güven deposu adı kullanıyorsa

Edge'deki mevcut sanal ana makineler, anahtar depoları ve güven depoları için referans kullanacak şekilde yapılandırılmamış olabilir. Bu durumda, sanal ana makineyi referans kullanacak şekilde güncelleyebilirsiniz.

  1. Edge for the Cloud

    Sanal ana makineyi, anahtar deposuna referans kullanacak şekilde değiştirmek için Apigee Edge Destek Ekibi ile çalışmanız gerekir.

  2. Private Cloud için Edge

    Sanal ana makineyi referans kullanacak şekilde dönüştürmek için:

    1. Sanal ana makineyi referans kullanacak şekilde güncelleyin.
    2. Yönlendiricileri yeniden başlatın.
    Daha fazla bilgi için Özel Bulut için bir API'ye TLS erişimini yapılandırma başlıklı makaledeki "Anahtar deposuna ve güvenilen anahtar deposuna referansları kullanmak üzere sanal bir ana makineyi değiştirme" bölümüne bakın.

Apigee ücretsiz deneme sertifikası ve anahtarını kullanma hakkında

Ücretli bir Edge for Cloud hesabınız varsa ve henüz bir TLS sertifikanız ve anahtarınız yoksa Apigee ücretsiz deneme sertifikasını ve anahtarını kullanan bir sanal ana makine oluşturabilirsiniz. Bu, anahtar deposu oluşturmadan sanal ana makine oluşturabileceğiniz anlamına gelir.

Apigee ücretsiz deneme sertifikası ve anahtarı kullanılarak sanal ana makineyi tanımlayan bir XML nesnesi, <KeyStore> ve <KeyAlias> öğelerini atlar ve bunların yerine aşağıdaki örnekte gösterildiği gibi <UseBuiltInFreeTrialCert> öğesini kullanır:

<VirtualHost name="myTLSVHost">
    <HostAliases>
        <HostAlias>myapi.apigee.net</HostAlias>
    </HostAliases>
    <Port>443</Port>
    <SSLInfo>
        <Enabled>true</Enabled>
        <ClientAuthEnabled>false</ClientAuthEnabled>
    </SSLInfo>
    <UseBuiltInFreeTrialCert>true</UseBuiltInFreeTrialCert>
</VirtualHost>

İki yönlü TLS gerçekleştiriyorsanız <ClientAuthEnabled> öğesini true olarak ayarlamanız ve <TrustStore> öğesiyle referans kullanarak bir güven deposu belirtmeniz gerekir.

Daha fazla bilgi için Cloud için sanal ana makineleri yapılandırma başlıklı makaleyi inceleyin.

TLS'yi yapılandırma hakkında

TLS yapılandırmasını nasıl yapacağınızı belirleyen iki ana faktör vardır:

  • Edge Cloud veya Private Cloud müşterisi misiniz?
  • Süresi dolmuş veya dolmak üzere olan sertifikaları nasıl güncelleyeceksiniz?

Bulut ve özel bulut yapılandırma seçenekleri

Aşağıdaki tabloda, Cloud ve özel bulut müşterileri için farklı yapılandırma seçenekleri gösterilmektedir:

Private Cloud Bulut
Sanal sunucu Tam kontrol Yalnızca ücretli hesaplarda tam kontrol
Hedef uç nokta/hedef sunucu Tam kontrol Tam kontrol

Özel bulut müşterileri, hem sanal ana makinelerin hem de hedef uç noktaların/hedef sunucuların yapılandırması üzerinde tam kontrole sahiptir. Bu kontrol, sanal ana makineler oluşturma ve silme ile sanal ana makinedeki tüm özellikleri ayarlama olanağını içerir.

Hem ücretli hem de değerlendirme amaçlı tüm Cloud müşterileri, hedef uç noktaların/hedef sunucuların yapılandırması üzerinde tam kontrole sahiptir. Ayrıca, ücretli Cloud müşterileri TLS özellikleri de dahil olmak üzere sanal ana makineler üzerinde tam kontrole sahiptir.

Süresi dolmuş sertifikaları işleme

Bir TLS sertifikasının süresi dolarsa veya sistem yapılandırmanız sertifikanın artık geçerli olmayacağı şekilde değişirse sertifikayı güncellemeniz gerekir. Sanal ana makine veya hedef uç nokta/hedef sunucu için TLS'yi yapılandırırken herhangi bir yapılandırma işlemi yapmadan önce bu güncellemeyi nasıl yapacağınıza karar vermeniz gerekir.

Bir sertifikanın süresi dolduğunda

Edge'de sertifikaları iki yerden birinde saklarsınız:

  • Anahtar deposu: TLS el sıkışması sırasında varlığı tanımlamak için kullanılan TLS sertifikasını ve özel anahtarı içerir.
  • Güvenilir sertifika deposu: Bir TLS istemcisinde, istemciye sunulan TLS sunucusunun sertifikasını doğrulamak için kullanılan güvenilir sertifikaları içerir. Bu sertifikalar genellikle kendinden imzalı sertifikalar, güvenilir bir CA tarafından imzalanmış sertifikalar veya iki yönlü TLS'nin bir parçası olarak kullanılan sertifikalardır.

Bir anahtar deposundaki sertifikanın süresi dolduğunda ve anahtar deposuna referans kullanıyorsanız, anahtar deposuna yeni bir sertifika yükleyemezsiniz. Bunun yerine:

  1. Yeni bir anahtar deposu oluşturun.
  2. Yeni sertifikayı, eski anahtar deposundakiyle aynı takma adını kullanarak yeni anahtar deposuna yükleyin.
  3. Sanal ana makinenizdeki veya hedef sunucunuzdaki/hedef uç noktanızdaki referansı, yeni anahtar deposunu kullanacak şekilde güncelleyin.

Bir güven deposundaki sertifikanın süresi dolduğunda ve güven deposuna referans kullanıyorsanız:

  1. Yeni bir güvenli depo oluşturun.
  2. Yeni sertifikayı yeni güvenli depoya yükleyin. Güvenli depolarda takma adın önemi yoktur. Not: Bir sertifika zincirin parçasıysa tüm sertifikaları içeren tek bir dosya oluşturup bu dosyayı tek bir takma ada yüklemeniz veya zincirdeki tüm sertifikaları ayrı ayrı, her sertifika için farklı bir takma ad kullanarak güvenli depoya yüklemeniz gerekir.
  3. Sanal ana makinenizdeki veya hedef sunucunuzdaki/hedef uç noktanızdaki referansı yeni güvenilir sertifika deposunu kullanacak şekilde güncelleyin.

Süresi dolmuş bir sertifikayı güncelleme yöntemlerinin özeti

Sanal ana makinede veya hedef uç noktada/hedef sunucuda anahtar deposunun ve güvenilen sertifika deposunun adını belirtmek için kullandığınız yöntem, sertifika güncellemesini nasıl yapacağınızı belirler. Şunları kullanabilirsiniz:

  • Referanslar
  • Doğrudan adlar
  • Akış değişkenleri

Bu yöntemlerin her birinin güncelleme süreci üzerinde farklı etkileri vardır. Bu etkiler aşağıdaki tabloda açıklanmıştır. Gördüğünüz gibi, referanslar hem Cloud hem de Private Cloud müşterileri için en fazla esnekliği sağlar:

Yapılandırma türü Sertifikayı güncelleme/değiştirme Private Cloud Bulut
Referans (Önerilen) Anahtar deposu için yeni bir ad içeren yeni bir anahtar deposu ve eski takma adla aynı ada sahip bir takma ad oluşturun.

Güvenli depolama alanı için yeni bir adla güvenli depolama alanı oluşturun.

Anahtar deposu veya güven deposu referansını güncelleyin.

Yönlendirici veya Mesaj İşleyici'nin yeniden başlatılması gerekmez.

Anahtar deposu veya güven deposu referansını güncelleyin.

Apigee Destek Ekibi ile iletişime geçmenize gerek yoktur.

Akış değişkenleri (yalnızca hedef uç nokta) Anahtar deposu için yeni bir ad içeren yeni bir anahtar deposu ve aynı ada veya yeni bir ada sahip bir takma ad oluşturun.

Güvenli depolama alanı için yeni bir adla güvenli depolama alanı oluşturun.

Yeni anahtar deposunun, takma adın veya güvenli anahtar deposunun adıyla her istekte güncellenen akış değişkenini iletin.

Yönlendirici veya Mesaj İşleyici'nin yeniden başlatılması gerekmez.

Yeni anahtar deposunun, takma adın veya güvenli anahtar deposunun adıyla her istekte güncellenen akış değişkenini iletin.

Apigee Destek Ekibi ile iletişime geçmenize gerek yoktur.

Doğrudan Yeni bir anahtar deposu, takma ad ve güven deposu oluşturun. Sanal ana makineyi güncelleyin ve yönlendiricileri yeniden başlatın.

Güvenilirlik deposu bir hedef uç nokta/hedef sunucu tarafından kullanılıyorsa proxy'yi yeniden dağıtın.

Sanal ana makineler için yönlendiricileri yeniden başlatmak üzere Apigee Edge Destek Ekibi ile iletişime geçin.

Güvenilirlik deposu bir hedef uç nokta/hedef sunucu tarafından kullanılıyorsa proxy'yi yeniden dağıtın.

Doğrudan Anahtar deposunu veya güven deposunu silip aynı adla yeniden oluşturun. Sanal ana makine güncellemesi gerekmez, yönlendiricinin yeniden başlatılması gerekmez. Ancak yeni anahtar deposu ve takma ad ayarlanana kadar API istekleri başarısız olur.

Anahtar deposu, Edge ile arka uç hizmeti arasında iki yönlü TLS için kullanılıyorsa ileti işlemcilerini yeniden başlatın.

Sanal ana makine güncellemesi gerekmez. Ancak yeni anahtar deposu ve takma ad ayarlanana kadar API istekleri başarısız olur.

Anahtar deposu, Edge ile arka uç hizmeti arasında iki yönlü TLS için kullanılıyorsa Mesaj İşleyicileri yeniden başlatmak için Apigee Edge Destek Ekibi ile iletişime geçin.

Doğrudan Yalnızca güvenilen sertifika deposu için güvenilen sertifika deposuna yeni bir sertifika yükleyin. Güvenilirlik deposu bir sanal ana makine tarafından kullanılıyorsa yönlendiricileri yeniden başlatın.

Güvenilirlik deposu bir hedef uç nokta/hedef sunucu tarafından kullanılıyorsa ileti işlemcilerini yeniden başlatın.

Sanal ana makineler için Edge yönlendiricilerini yeniden başlatmak üzere Apigee Edge Destek Ekibi ile iletişime geçin.

Güvenilirlik deposu bir hedef uç nokta/hedef sunucu tarafından kullanılıyorsa Mesaj İşleyicileri yeniden başlatmak için Apigee Edge Destek Ekibi ile iletişime geçin.