أنت الآن بصدد الاطّلاع على مستندات Apigee Edge.
انتقِل إلىمستندات Apigee X. info
تحتوي هذه المستندات على نظرة عامة حول كيفية ضبط بروتوكول أمان طبقة النقل (TLS) على Edge لمنطقتَين وظيفيتَين:
- وصول عملاء واجهة برمجة التطبيقات إلى خوادم وكيل واجهة برمجة التطبيقات. استخدِم المضيفات الافتراضية على جهاز توجيه Edge لضبط بروتوكول أمان طبقة النقل (TLS).
- وصول Edge إلى خدماتك في الخلفية. استخدِم نقاط النهاية المستهدَفة والخوادم المستهدَفة على معالج رسائل Edge لضبط بروتوكول أمان طبقة النقل (TLS).
يظهر كلا نوعَي الوصول هذين أدناه:

لمحة عن ضبط خيارات بروتوكول أمان طبقة النقل (TLS) في مضيف افتراضي أو نقطة نهاية مستهدَفة/خادم مستهدَف
يمكن تمثيل المضيف الافتراضي بكائن XML، على النحو التالي:
<VirtualHost name="secure">
...
<SSLInfo>
<Enabled>true</Enabled>
<ClientAuthEnabled>true</ClientAuthEnabled>
<KeyStore>ref://myKeystoreRef</KeyStore>
<KeyAlias>myKeyAlias</KeyAlias>
<TrustStore>ref://myTruststoreRef</TrustStore>
<IgnoreValidationErrors>false</IgnoreValidationErrors>
</SSLInfo>
</VirtualHost>تحدّد علامة <SSLInfo> المنطقة التي تعدّلها في المضيف الافتراضي لضبط بروتوكول أمان طبقة النقل (TLS). يمكنك استخدام العلامة <SSLInfo> نفسها لضبط نقطة نهاية مستهدَفة أو خادم مستهدَف.
يصف الجدول التالي عناصر ضبط بروتوكول أمان طبقة النقل (TLS) التي تستخدمها العلامة <SSLInfo>:
| العنصر | الوصف |
|---|---|
| <Enabled> |
تفعيل بروتوكول أمان طبقة النقل (TLS) أحادي الاتجاه بين Edge وعميل واجهة برمجة التطبيقات، أو بين Edge والخادم الخلفي المستهدَف. بالنسبة إلى المضيف الافتراضي، يجب تحديد ملف تخزين مفاتيح يحتوي على الشهادة والمفتاح الخاص |
| <ClientAuthEnabled> |
تفعيل بروتوكول أمان طبقة النقل (TLS) ثنائي الاتجاه بين Edge وعميل واجهة برمجة التطبيقات، أو بين Edge والخادم الخلفي المستهدَف. يتطلّب تفعيل بروتوكول أمان طبقة النقل (TLS) ثنائي الاتجاه عادةً إعداد ملف تخزين شهادات الجذر الموثوق بها على Edge. |
| <KeyStore> | ملف تخزين المفاتيح |
| <KeyAlias> | الاسم المستعار الذي تم تحديده عند تحميل شهادة ومفتاح خاص إلى ملف تخزين المفاتيح |
| <TrustStore> | ملف تخزين شهادات الجذر الموثوق بها |
| <IgnoreValidationErrors> | في حال ضبط هذه العلامة على "صحيح"، يتجاهل Edge أخطاء شهادات بروتوكول أمان طبقة النقل (TLS). تكون هذه العلامة صالحة عند ضبط بروتوكول أمان طبقة النقل (TLS) للخوادم المستهدَفة ونقاط النهاية المستهدَفة، وعند ضبط المضيفات الافتراضية التي تستخدم بروتوكول أمان طبقة النقل (TLS) ثنائي الاتجاه. القيمة التلقائية هي "خطأ". عند استخدام هذه العلامة مع نقطة نهاية مستهدَفة/خادم مستهدَف، إذا كان النظام الخلفي يستخدم إشارة اسم خادم (SNI) ويعرض شهادة تحتوي على اسم مميّز (DN) للموضوع لا يتطابق مع اسم المضيف، لا يمكن تجاهل الخطأ ويفشل الاتصال. |
| <CommonName> | إذا تم تحديد هذه العلامة، تكون القيمة التي يتم التحقّق منها مقابل الاسم الشائع للشهادة المستهدَفة. لا تكون هذه القيمة صالحة إلا لإعدادات TargetEndpoint وTargetServer. لا تكون هذه القيمة صالحة لإعدادات VirtualHost. تتطابق القيمة المحدّدة تمامًا بشكل تلقائي مع الاسم الشائع للشهادة المستهدَفة.
على سبيل المثال، لن يؤدي استخدام يمكن لـ Apigee اختياريًا إجراء المطابقة باستخدام أحرف البدل من خلال السمة على سبيل المثال، ستتم مطابقة الاسم الشائع الذي تم تحديده على أنّه <CommonName wildcardMatch="true">*.myhost.com</CommonName> |
لمحة عن ضبط العنصرَين <KeyStore> و <TrustStore>
في مثال المضيف الافتراضي أعلاه، يتم تحديد ملف تخزين المفاتيح وملف تخزين شهادات الجذر الموثوق بها باستخدام مراجع ، على النحو التالي:
<KeyStore>ref://myKeystoreRef</KeyStore> <TrustStore>ref://myTruststoreRef</TrustStore>
تنصحك Apigee بشدة باستخدام مراجع لملف تخزين المفاتيح وملف تخزين شهادات الجذر الموثوق بها دائمًا. المرجع هو متغيّر يحتوي على اسم ملف تخزين المفاتيح أو ملف تخزين شهادات الجذر الموثوق بها، بدلاً من تحديد اسم ملف تخزين المفاتيح مباشرةً. في هذا المثال:
myKeystoreRefهو مرجع يحتوي على اسم ملف تخزين المفاتيح. في هذا المثال، اسم ملف تخزين المفاتيح هو myKeystore.myTruststoreRefهو مرجع يحتوي على اسم ملف تخزين شهادات الجذر الموثوق بها. في هذا المثال، اسم ملف تخزين شهادات الجذر الموثوق بها هو myTruststore.
عند انتهاء صلاحية شهادة، عليك تعديل المضيف الافتراضي أو نقطة النهاية المستهدَفة/الخادم المستهدَف لـ تحديد ملف تخزين المفاتيح أو ملف تخزين شهادات الجذر الموثوق بها الذي يحتوي على الشهادة الجديدة. تكمن ميزة المرجع في أنّه يمكنك تعديل قيمة المرجع لتغيير ملف تخزين المفاتيح أو ملف تخزين شهادات الجذر الموثوق بها بدون الحاجة إلى تعديل المضيف الافتراضي أو نقطة النهاية المستهدَفة/الخادم المستهدَف نفسه:
- بالنسبة إلى عملاء Cloud: لا يتطلّب تغيير قيمة المرجع التواصل مع فريق دعم Apigee Edge.
- بالنسبة إلى عملاء السحابة الإلكترونية الخاصة: لا يتطلّب تغيير قيمة المرجع إعادة تشغيل مكوّنات Edge، مثل أجهزة التوجيه ومعالجات الرسائل.
بدلاً من ذلك، يمكنك تحديد اسم ملف تخزين المفاتيح واسم ملف تخزين شهادات الجذر الموثوق بها مباشرةً:
<KeyStore>myKeystore</KeyStore> <TrustStore>myTruststore</TrustStore>
إذا حدّدت اسم ملف تخزين المفاتيح أو اسم ملف تخزين شهادات الجذر الموثوق بها مباشرةً، على عملاء Cloud التواصل مع فريق دعم Apigee Edge وعلى عملاء السحابة الإلكترونية الخاصة إعادة تشغيل مكوّنات معيّنة في Edge لتعديل الشهادة.
هناك خيار ثالث، لنقاط النهاية المستهدَفة/الخادم المستهدَف فقط، وهو استخدام متغيّرات المسار:
<KeyStore>{ssl.keystore}</KeyStore>
<TrustStore>{ssl.truststore}</TrustStore> تعمل متغيّرات المسار مع نقاط النهاية المستهدَفة/الخوادم المستهدَفة وتتيح لك تعديل ملف تخزين المفاتيح أو ملف تخزين شهادات الجذر الموثوق بها مثل المراجع. ومع ذلك، لا تعمل هذه المتغيّرات مع المضيفات الافتراضية، وتتطلّب منك تمرير معلومات حول ملف تخزين المفاتيح والاسم المستعار وملف تخزين شهادات الجذر الموثوق بها في كل طلب.
القيود المفروضة على استخدام المراجع لملفات تخزين المفاتيح وملفات تخزين شهادات الجذر الموثوق بها
على عملاء Cloud المدفوعين وجميع عملاء السحابة الإلكترونية الخاصة الذين يضبطون بروتوكول أمان طبقة النقل (TLS) مراعاة القيد التالي عند استخدام المراجع لملفات تخزين المفاتيح وملفات تخزين شهادات الجذر الموثوق بها:
- لا يمكنك استخدام مراجع ملفات تخزين المفاتيح وملفات تخزين شهادات الجذر الموثوق بها في المضيفات الافتراضية إلا إذا أوقفت بروتوكول أمان طبقة النقل (TLS) على أجهزة توجيه Apigee.
- إذا كان لديك موازن حمل أمام أجهزة توجيه Apigee، وأوقفت بروتوكول أمان طبقة النقل (TLS) على الـ موازن الحمل، لا يمكنك استخدام مراجع ملفات تخزين المفاتيح وملفات تخزين شهادات الجذر الموثوق بها في المضيفات الافتراضية.
في حال كان المضيف الافتراضي الحالي يستخدم اسمًا حرفيًا لملف تخزين المفاتيح أو ملف تخزين شهادات الجذر الموثوق بها
قد لا يتم ضبط المضيفات الافتراضية الحالية على Edge لاستخدام مراجع لملفات تخزين المفاتيح وملفات تخزين شهادات الجذر الموثوق بها. في هذه الحالة، يمكنك تعديل المضيف الافتراضي لاستخدام مرجع.
Edge for the Cloud
لتغيير المضيف الافتراضي لاستخدام مرجع لملف تخزين المفاتيح، عليك التواصل مع فريق دعم Apigee Edge.
Edge for the Private Cloud
لتحويل المضيف الافتراضي لاستخدام مرجع:
- عدِّل المضيف الافتراضي لاستخدام مرجع.
- أعِد تشغيل أجهزة التوجيه.
لمحة عن استخدام شهادة ومفتاح الفترة التجريبية المجانية من Apigee
إذا كان لديك حساب مدفوع على Edge for Cloud ولم يكن لديك بعد شهادة ومفتاح بروتوكول أمان طبقة النقل (TLS)، يمكنك إنشاء مضيف افتراضي يستخدم شهادة ومفتاح الفترة التجريبية المجانية من Apigee. يعني ذلك أنّه يمكنك إنشاء المضيف الافتراضي بدون إنشاء ملف تخزين مفاتيح أولاً.
يحذف كائن XML الذي يحدّد المضيف الافتراضي باستخدام شهادة ومفتاح الفترة التجريبية المجانية من Apigee العنصرَين
<KeyStore> و<KeyAlias>، ويستبدلهما بالعنصر
<UseBuiltInFreeTrialCert>، كما هو موضّح أدناه:
<VirtualHost name="myTLSVHost">
<HostAliases>
<HostAlias>myapi.apigee.net</HostAlias>
</HostAliases>
<Port>443</Port>
<SSLInfo>
<Enabled>true</Enabled>
<ClientAuthEnabled>false</ClientAuthEnabled>
</SSLInfo>
<UseBuiltInFreeTrialCert>true</UseBuiltInFreeTrialCert>
</VirtualHost>إذا كنت تجري بروتوكول أمان طبقة النقل (TLS) ثنائي الاتجاه، عليك ضبط العنصر <ClientAuthEnabled> على
true، وتحديد ملف تخزين شهادات الجذر الموثوق بها باستخدام مرجع مع العنصر <TrustStore>.
لمزيد من المعلومات، يُرجى الاطّلاع على مقالة ضبط المضيفات الافتراضية للسحابة الإلكترونية.
لمحة عن ضبط بروتوكول أمان طبقة النقل (TLS)
هناك عاملان رئيسيان يحدّدان كيفية ضبط بروتوكول أمان طبقة النقل (TLS):
- هل أنت أحد عملاء Edge Cloud أو السحابة الإلكترونية الخاصة؟
- كيف ستعدّل الشهادات المنتهية الصلاحية أو التي ستنتهي صلاحيتها؟
خيارات الضبط في Cloud والسحابة الإلكترونية الخاصة
يوضّح الجدول التالي خيارات الضبط المختلفة لعملاء Cloud والسحابة الإلكترونية الخاصة:
| السحابة الإلكترونية الخاصة | Cloud | |
|---|---|---|
| المضيف الافتراضي | تحكّم كامل | تحكّم كامل للحسابات المدفوعة فقط |
| نقطة النهاية المستهدَفة/الخادم المستهدَف | تحكّم كامل | تحكّم كامل |
يتمتّع عملاء السحابة الإلكترونية الخاصة بتحكّم كامل في ضبط كل من المضيفات الافتراضية و نقاط النهاية المستهدَفة/الخوادم المستهدَفة. يتضمّن هذا التحكّم القدرة على إنشاء المضيفات الافتراضية وحذفها، وضبط جميع الخصائص في المضيف الافتراضي.
يتمتّع جميع عملاء Cloud، المدفوعون والتجريبيون، بتحكّم كامل في ضبط نقاط النهاية المستهدَفة/الخوادم المستهدَفة. بالإضافة إلى ذلك، يتمتّع عملاء Cloud المدفوعون بتحكّم كامل في المضيفات الافتراضية، بما في ذلك خصائص بروتوكول أمان طبقة النقل (TLS).
التعامل مع الشهادات المنتهية الصلاحية
إذا انتهت صلاحية شهادة بروتوكول أمان طبقة النقل (TLS)، أو إذا تغيّرت إعدادات نظامك بحيث لم تعُد الشهادة صالحة، عليك تعديل الشهادة. عند ضبط بروتوكول أمان طبقة النقل (TLS) لـ مضيف افتراضي أو نقطة نهاية مستهدَفة/خادم مستهدَف، عليك تحديد كيفية إجراء هذا التعديل قبل إجراء أي عملية ضبط.
عند انتهاء صلاحية شهادة
على Edge، يمكنك تخزين الشهادات في أحد المكانَين التاليَين:
- ملف تخزين المفاتيح : يحتوي على شهادة بروتوكول أمان طبقة النقل (TLS) والمفتاح الخاص اللذَين يُستخدمان لتحديد الكيان أثناء عملية تبادل بيانات بروتوكول أمان طبقة النقل (TLS).
- ملف تخزين شهادات الجذر الموثوق بها : يحتوي على شهادات موثوق بها على عميل بروتوكول أمان طبقة النقل (TLS) تُستخدم للتحقّق من شهادة خادم بروتوكول أمان طبقة النقل (TLS) المقدَّمة إلى العميل. عادةً ما تكون هذه الشهادات شهادات مُوقَّعة ذاتيًا أو شهادات مُوقَّعة من مرجع تصديق موثوق به أو شهادات تُستخدم كجزء من بروتوكول أمان طبقة النقل (TLS) ثنائي الاتجاه.
عند انتهاء صلاحية شهادة في ملف تخزين مفاتيح، وكنت تستخدم مرجعًا لـ ملف تخزين المفاتيح، لا يمكنك تحميل شهادة جديدة إلى ملف تخزين المفاتيح. بدلاً من ذلك، يمكنك إجراء ما يلي:
- إنشاء ملف تخزين مفاتيح جديد
- تحميل الشهادة الجديدة إلى ملف تخزين المفاتيح الجديد باستخدام الاسم المستعار نفسه كما في ملف تخزين المفاتيح القديم
- تعديل المرجع في المضيف الافتراضي أو الخادم المستهدَف/نقطة النهاية المستهدَفة لاستخدام ملف تخزين المفاتيح الجديد
عند انتهاء صلاحية شهادة في ملف تخزين شهادات الجذر الموثوق بها، وكنت تستخدم مرجعًا لـ ملف تخزين شهادات الجذر الموثوق بها، يمكنك إجراء ما يلي:
- إنشاء ملف تخزين شهادات الجذر الموثوق بها جديد
- تحميل الشهادة الجديدة إلى ملف تخزين شهادات الجذر الموثوق بها الجديد لا يهم اسم الاسم المستعار لملفات تخزين شهادات الجذر الموثوق بها. ملاحظة: إذا كانت الشهادة جزءًا من سلسلة، عليك إما إنشاء ملف واحد يحتوي على جميع الشهادات وتحميل هذا الملف إلى اسم مستعار واحد، أو تحميل جميع الشهادات في السلسلة بشكل منفصل إلى ملف تخزين شهادات الجذر الموثوق بها باستخدام اسم مستعار مختلف لكل شهادة.
- تعديل المرجع في المضيف الافتراضي أو الخادم المستهدَف/نقطة النهاية المستهدَفة لاستخدام ملف تخزين شهادات الجذر الموثوق بها الجديد
ملخّص طرق تعديل شهادة منتهية الصلاحية
تحدّد الطريقة التي تستخدمها لتحديد اسم ملف تخزين المفاتيح واسم ملف تخزين شهادات الجذر الموثوق بها في المضيف الافتراضي أو نقطة النهاية المستهدَفة/الخادم المستهدَف كيفية إجراء تعديل الشهادة. يمكنك استخدام:
- المراجع
- الأسماء المباشرة
- متغيّرات المسار
لكل طريقة من هذه الطرق آثار مختلفة على عملية التعديل، كما هو موضّح في الجدول التالي. كما ترى، توفّر المراجع أكبر قدر من المرونة لكل من عملاء Cloud وعملاء السحابة الإلكترونية الخاصة:
| نوع الإعداد | كيفية تعديل/استبدال الشهادة | السحابة الإلكترونية الخاصة | Cloud |
|---|---|---|---|
| المرجع (يُنصح به) |
بالنسبة إلى ملف تخزين المفاتيح، يمكنك إنشاء ملف تخزين مفاتيح جديد بـ اسم جديد واسم مستعار بـ
الاسم نفسه للاسم المستعار القديم.
بالنسبة إلى ملف تخزين شهادات الجذر الموثوق بها، يمكنك إنشاء ملف تخزين شهادات الجذر الموثوق بها باسم جديد. |
عدِّل المرجع إلى ملف تخزين المفاتيح أو ملف تخزين شهادات الجذر الموثوق بها.
لا يلزم إعادة تشغيل جهاز التوجيه أو معالج الرسائل. |
عدِّل المرجع إلى ملف تخزين المفاتيح أو ملف تخزين شهادات الجذر الموثوق بها.
لا حاجة إلى التواصل مع فريق دعم Apigee. |
| متغيّرات المسار (نقطة النهاية المستهدَفة فقط) |
بالنسبة إلى ملف تخزين المفاتيح، يمكنك إنشاء ملف تخزين مفاتيح جديد بـ اسم جديد واسم مستعار بـ
الاسم نفسه أو باسم جديد.
بالنسبة إلى ملف تخزين شهادات الجذر الموثوق بها، يمكنك إنشاء ملف تخزين شهادات الجذر الموثوق بها باسم جديد. |
مرِّر متغيّر المسار المعدَّل في كل طلب باستخدام اسم ملف تخزين المفاتيح أو الاسم المستعار أو
ملف تخزين شهادات الجذر الموثوق بها الجديد.
لا يلزم إعادة تشغيل جهاز التوجيه أو معالج الرسائل. |
مرِّر متغيّر المسار المعدَّل في كل طلب باستخدام اسم ملف تخزين المفاتيح أو الاسم المستعار أو
ملف تخزين شهادات الجذر الموثوق بها الجديد.
لا حاجة إلى التواصل مع فريق دعم Apigee. |
| مباشرة | أنشئ ملف تخزين مفاتيح جديدًا واسمًا مستعارًا وملف تخزين شهادات الجذر الموثوق بها. |
عدِّل المضيف الافتراضي وأعِد تشغيل أجهزة التوجيه.
إذا كانت نقطة نهاية مستهدَفة/خادم مستهدَف يستخدم ملف تخزين شهادات الجذر الموثوق بها، أعِد نشر الخادم الوكيل. |
بالنسبة إلى المضيفات الافتراضية، تواصل مع فريق دعم Apigee Edge لإعادة تشغيل أجهزة التوجيه.
إذا كانت نقطة نهاية مستهدَفة/خادم مستهدَف يستخدم ملف تخزين شهادات الجذر الموثوق بها، أعِد نشر الخادم الوكيل. |
| مباشرة | احذف ملف تخزين المفاتيح أو ملف تخزين شهادات الجذر الموثوق بها وأعِد إنشائهما بالاسم نفسه. |
لا يلزم تعديل المضيف الافتراضي، ولا يلزم إعادة تشغيل جهاز التوجيه. ومع ذلك، ستفشل طلبات واجهة برمجة التطبيقات
إلى أن يتم ضبط ملف تخزين المفاتيح والاسم المستعار الجديدَين.
إذا كان ملف تخزين المفاتيح يُستخدم لبروتوكول أمان طبقة النقل (TLS) ثنائي الاتجاه بين Edge والخدمة الخلفية، أعِد تشغيل معالجات الرسائل. |
لا يلزم تعديل المضيف الافتراضي. ومع ذلك، ستفشل طلبات واجهة برمجة التطبيقات إلى أن يتم ضبط ملف تخزين المفاتيح و
الاسم المستعار الجديدَين.
إذا كان ملف تخزين المفاتيح يُستخدم لبروتوكول أمان طبقة النقل (TLS) ثنائي الاتجاه بين Edge والخدمة الخلفية، تواصل مع فريق دعم Apigee Edge لإعادة تشغيل معالجات الرسائل. |
| مباشرة | بالنسبة إلى ملف تخزين شهادات الجذر الموثوق بها فقط، يمكنك تحميل شهادة جديدة إلى ملف تخزين شهادات الجذر الموثوق بها. |
إذا كان المضيف الافتراضي يستخدم ملف تخزين شهادات الجذر الموثوق بها، أعِد تشغيل أجهزة التوجيه.
إذا كانت نقطة نهاية مستهدَفة/خادم مستهدَف يستخدم ملف تخزين شهادات الجذر الموثوق بها، أعِد تشغيل معالجات الرسائل. |
بالنسبة إلى المضيفات الافتراضية، تواصل مع فريق دعم Apigee Edge لإعادة تشغيل أجهزة توجيه Edge.
إذا كانت نقطة نهاية مستهدَفة/خادم مستهدَف يستخدم ملف تخزين شهادات الجذر الموثوق بها، تواصل مع فريق دعم Apigee Edge لإعادة تشغيل معالجات الرسائل. |