שימוש ב-TLS עם Edge

אתם צופים במסמכי התיעוד של Apigee Edge.
כדאי לעיין במסמכי התיעוד של Apigee X.
מידע

ל-Apigee Edge יש כמה נקודות כניסה שאולי תרצו לאבטח באמצעות TLS. בנוסף, לתוספים של Edge, כמו פורטל שירותי הפיתוח, יש נקודות כניסה שאפשר להגדיר בהן שימוש ב-TLS.

ההליך להגדרת TLS ב-Edge תלוי באופן הפריסה של Edge: Apigee Edge Cloud או Apigee Edge for Private Cloud.

פריסה מבוססת-ענן

בפריסה מבוססת-ענן של Edge, אתם אחראים רק להגדרת גישת TLS לפרוקסי של API ולנקודות הקצה של היעד.

בגרסת הענן של פורטל שירותי הפיתוח, מגדירים TLS בשרת האירוח של Pantheon.

מידע נוסף זמין במאמר בנושא שימוש ב-TLS בהתקנת Edge מבוססת-ענן.

פריסה בענן פרטי

במקרה של התקנת פורטל שירותי הפיתוח של Apigee Edge for Private Cloud, אתם אחראים באופן מלא להגדרת TLS. כלומר, אתם צריכים לא רק להשיג את אישור ה-TLS והמפתח הפרטי, אלא גם להגדיר את Edge כך שישתמש ב-TLS.

מידע נוסף זמין במאמר שימוש ב-TLS בהתקנה של ענן פרטי.

גרסאות נתמכות של TLS

הגרסאות הנתמכות של TLS תלויות בשימוש ב-Edge בענן או ב-Edge בענן פרטי:

  • Edge in the Cloud: תומך ב-TLS בגרסה 1.2 בלבד. התמיכה ב-TLS בגרסאות 1.0 ו-1.1 ב-Cloud הוצאה משימוש. מידע נוסף זמין במאמר בנושא הוצאה משימוש של TLS 1.0 ו-TLS 1.1.
  • Edge for the Private Cloud: תומך בגרסאות TLS‏ 1.0, ‏1.1 ו-1.2.

איפה Edge משתמש ב-TLS

בתמונות הבאות מוצגים המקומות בהתקנת Edge שבהם אפשר להגדיר TLS:

מקומות בהתקנת Edge שבהם אפשר להגדיר TLS

בדרך כלל, לקוחות Apigee Edge for Private Cloud מגדירים את כל החיבורים לשימוש ב-TLS. עם זאת, לקוחות Cloud, מערכת Apigee מטפלת ברוב הגדרות ה-TLS בשבילכם, ואתם צריכים להגדיר TLS רק לחיבורים 3 ו-4 שמוצגים באיור.

בטבלה הבאה מתוארים חיבורי ה-TLS האלה:

מקור

יעד

תיאור

1

מפתח API

ממשק משתמש לניהול Edge

ממשק המשתמש לניהול Edge הוא כלי מבוסס-דפדפן שמפתחי API משתמשים בו כדי לבצע את רוב המשימות שנדרשות ליצירה, להגדרה ולניהול של שרתי proxy ל-API ומוצרי API.

2

מפתח API

Edge management API

אפשר להגדיר את כל שירותי Edge באמצעות Edge Management API, שהוא API מבוסס-REST. המשמעות היא שאתם יכולים להשתמש בממשקי ה-API האלה כדי ליצור, להגדיר ולנהל שרתי proxy ל-API ומוצרי API, ליצור ולנהל אפליקציות ומפתחי אפליקציות, ולבצע סוגים רבים אחרים של פעולות.

3

לקוח API (אפליקציה)

API

אפליקציות ניגשות לממשקי ה-API שלכם על ידי שליחת בקשות לשרתי proxy של API דרך מארחים וירטואליים ב-Edge Router.

4

Edge

נקודת קצה של היעד

פרוקסי של API פועל כמיפוי של נקודת קצה שזמינה לציבור ב-Edge לנקודת קצה של יעד, שלרוב מוגדרת על ידי נקודת קצה בשירות ה-Backend שלכם. ה-Edge מעבד בקשות ניגש לשירות לקצה העורפי בתגובה לבקשה ל-proxy ל-API.

5

נתב

מעבד בקשות

רכיב Router מטפל בכל תנועת ה-API הנכנסת של Edge, קובע את proxy ל-API שמטפל בבקשה, מאזן את הבקשות בין מעבדי הבקשות הזמינים ושולח את הבקשה.

בדרך כלל, הגרסה מבוססת-הענן של Edge מוגדרת כך שכל הבקשות מלקוח ה-API מטופלות על ידי הנתב. לקוחות Private Cloud יכולים להשתמש במאזן עומסים לפני הנתב כדי לטפל בבקשות. בתמונה הבאה מוצג תרחיש שבו לקוח ה-API ניגש ל-Edge דרך איזון עומסים, במקום לגשת ישירות לנתב:

לקוח API ששולח בקשות דרך מאזן עומסים.

בהתקנה של ענן פרטי, הנוכחות של מאזן עומסים תלויה בהגדרת הרשת של Edge.

כשמשתמשים במאזן עומסים, אפשר להגדיר TLS בין לקוח ה-API לבין מאזן העומסים, ואם צריך, גם בין מאזן העומסים לבין הנתב, כמו שמתואר בטבלה הבאה:

מקור

יעד

תיאור

6

לקוח API (אפליקציה)

מאזן עומסים

אפליקציות ניגשות לממשקי ה-API שלכם על ידי שליחת בקשות לשרתי proxy של API דרך איזון עומסים. מאזן העומסים מעביר את הבקשה לנתב קצה.

אפשר להגדיר TLS בנקודת הכניסה של מאזן העומסים. אופן ההגדרה של TLS תלוי במאזן העומסים.

7

מאזן עומסים

נתב

בהתאם להגדרה, יכול להיות שתגדירו גישת TLS לנתב ממאזן העומסים. במקרה כזה, מגדירים TLS בדיוק כמו שלא היה מאזן עומסים.

לחלופין, אם מאזן העומסים והנתב נמצאים באותו דומיין אבטחה, יכול להיות שלא יהיה צורך בהגדרת TLS. עם זאת, זה תלוי בהגדרות הרשת.

איפה פורטל שירותי הפיתוח משתמש ב-TLS

בתמונה הבאה אפשר לראות את שני המקומות שבהם הפורטל משתמש ב-TLS:

הפורטל משתמש ב-TLS כדי לטפל בבקשות ממפתחי האפליקציות ולשלוח בקשות ל-Edge

לקוחות Apigee Edge for Private Cloud ו-Edge Cloud מגדירים TLS בשני החיבורים. הטבלה הבאה מתארת את החיבורים האלה בפירוט רב יותר:

מקור

יעד

תיאור

1

שער

Edge management API

הפורטל לא פועל כמערכת עצמאית. במקום זאת, רוב המידע שמשמש את הפורטל מאוחסן למעשה ב-Edge, שאפשר לפרוס אותו ב-Cloud או ב-Edge for Private Cloud.

במקרה הזה, הפורטל פועל כלקוח TLS על ידי שליחת בקשות ל-Edge Management API. בתור שרת TLS, ‏ Edge הוא זה שמגדיר את TLS.

2

מפתחי אפליקציות

שער

מפתחים נכנסים לפורטל כדי לרשום אפליקציות ולקבל מפתחות API. החיבור דורש מהמפתח להעביר פרטי כניסה, ומהפורטל לשלוח מפתחות של אפליקציות, ולכן צריך להגדיר אותו לשימוש ב-TLS.

למידע נוסף על הגדרת TLS בגרסה מבוססת-הענן ובגרסת הענן הפרטי של Apigee Edge של הפורטל, אפשר לעיין במאמר שימוש ב-TLS בפורטל.