Использование TLS с Edge

Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee
X.info

Apigee Edge имеет несколько точек входа, которые вы, возможно, захотите защитить с помощью TLS. Кроме того, дополнения Edge, такие как портал Developer Services, имеют точки входа, которые можно настроить для использования TLS.

Процедура настройки TLS на Edge зависит от способа развертывания Edge: Apigee Edge Cloud или Apigee Edge for Private Cloud .

Развертывание на основе облачных технологий

При развертывании Edge в облаке вы отвечаете только за настройку TLS-доступа к API-прокси и целевым конечным точкам.

Для облачной версии портала Developer Services необходимо настроить TLS на хостинговом сервере Pantheon.

Дополнительную информацию см. в разделе «Использование TLS в облачной пограничной среде» .

Развертывание частного облака

При установке Apigee Edge для частного облака через портал Developer Services вы полностью отвечаете за настройку TLS. Это означает, что вам нужно не только получить TLS-сертификат и закрытый ключ, но и настроить Edge для использования TLS.

Дополнительную информацию см. в разделе «Использование TLS в частной облачной среде» .

Поддерживаемые версии TLS

Поддерживаемые версии TLS зависят от того, используете ли вы Edge в облаке или Edge для частного облака:

  • Edge in the Cloud : Поддерживает только TLS версии 1.2. Поддержка TLS версий 1.0 и 1.1 для облака прекращена. Для получения дополнительной информации см. раздел «Прекращение поддержки TLS 1.0 и 1.1» .
  • Edge для частного облака : поддерживает версии TLS 1.0, 1.1 и 1.2.

Где Edge использует TLS

На следующих изображениях показаны места в установке Edge, где можно настроить TLS:

Места в установке Edge, где можно настроить TLS.

Клиенты Apigee Edge для частного облака обычно настраивают все соединения на использование TLS. Однако для облачных клиентов Apigee берет на себя большую часть настройки TLS, и им нужно настроить TLS только для соединений 3 и 4, показанных на рисунке.

В следующей таблице описаны эти TLS-соединения:

Источник

Место назначения

Описание

1

разработчик API

Пользовательский интерфейс управления периферией сети

Интерфейс управления Edge — это браузерный инструмент, который разработчики API используют для выполнения большинства задач, необходимых для создания, настройки и управления API-прокси и API-продуктами.

2

Разработчик API

API управления периферией

Все сервисы Edge можно настроить через API управления Edge, REST-API. Это означает, что вы можете использовать эти API для создания, настройки и управления API-прокси и API-продуктами, создания и управления приложениями и разработчиками приложений, а также для выполнения многих других типов операций.

3

API-клиент (приложение)

API

Приложения получают доступ к вашим API, отправляя запросы к API-прокси через виртуальные хосты на пограничном маршрутизаторе.

4

Край

Целевая конечная точка

API-прокси функционирует как сопоставление общедоступной конечной точки в Edge с целевой конечной точкой, которая часто определяется конечной точкой в ​​вашем бэкэнд-сервисе. Обработчик сообщений Edge обращается к вашему бэкэнд-сервису в ответ на запрос к API-прокси.

5

Маршрутизатор

Обработчик сообщений

Маршрутизатор обрабатывает весь входящий трафик API Edge, определяет прокси-сервер API, который обрабатывает запрос, распределяет запросы между доступными обработчиками сообщений и отправляет запрос.

Облачная версия Edge обычно настроена таким образом, что все запросы от API-клиента обрабатываются маршрутизатором. Клиенты частного облака могут использовать балансировщик нагрузки перед маршрутизатором для обработки запросов. На следующем изображении показан сценарий, в котором API-клиент обращается к Edge через балансировщик нагрузки, а не напрямую к маршрутизатору:

API-клиент отправляет запросы через балансировщик нагрузки.

В частной облачной среде наличие балансировщика нагрузки зависит от конфигурации вашей сети Edge.

При использовании балансировщика нагрузки можно настроить TLS-соединение между API-клиентом и балансировщиком нагрузки, а при необходимости — между балансировщиком нагрузки и маршрутизатором, как описано в следующей таблице:

Источник

Место назначения

Описание

6

API-клиент (приложение)

Балансировщик нагрузки

Приложения получают доступ к вашим API, отправляя запросы к API-прокси через балансировщик нагрузки. Балансировщик нагрузки перенаправляет запрос на пограничный маршрутизатор.

Настроить TLS можно на точке входа балансировщика нагрузки. Способ настройки TLS зависит от конкретного балансировщика нагрузки.

7

Балансировщик нагрузки

Маршрутизатор

В зависимости от конфигурации, вы можете настроить доступ по протоколу TLS к маршрутизатору через балансировщик нагрузки. В этом случае настройка TLS выполняется так же, как если бы балансировщик нагрузки отсутствовал.

Или, если балансировщик нагрузки и маршрутизатор находятся в одном домене безопасности, настройка TLS может не потребоваться. Однако это зависит от конфигурации вашей сети.

В тех случаях, когда портал служб для разработчиков использует TLS.

На следующем изображении показаны два места, где портал использует TLS:

Портал использует протокол TLS для обработки запросов от разработчика приложения и для отправки запросов в Edge.

Клиенты Apigee Edge for Private Cloud и Edge Cloud настраивают TLS для обоих типов соединений. В таблице ниже приведено более подробное описание этих соединений:

Источник

Место назначения

Описание

1

Портал

API управления периферией

Портал не функционирует как автономная система. Вместо этого большая часть информации, используемой порталом, хранится на Edge, который может быть развернут либо в облаке, либо в режиме Edge для частного облака.

В данном сценарии портал выступает в роли TLS-клиента, отправляя запросы к API управления Edge. В качестве TLS-сервера, настройка TLS-соединения ложится на Edge.

2

разработчики приложений

Портал

Разработчики входят на портал для регистрации приложений и получения ключей API. Поскольку для подключения разработчику необходимо передать учетные данные, а порталу — ключи приложений, его следует настроить на использование TLS.

Для получения дополнительной информации о настройке TLS для облачной версии и версии портала Apigee Edge for Private Cloud см. раздел «Использование TLS на портале» .