TLS mit Edge verwenden

Sie lesen gerade die Dokumentation zu Apigee Edge.
Apigee X-Dokumentation aufrufen
info

Apigee Edge hat mehrere Einstiegspunkte, die Sie mit TLS sichern können. Außerdem haben Edge-Add-ons wie das Developer Services-Portal Einstiegspunkte, die für die Verwendung von TLS konfiguriert werden können.

Die Edge-TLS-Konfiguration hängt davon ab, wie Sie Edge bereitgestellt haben: Apigee Edge Cloud oder Apigee Edge for Private Cloud.

Cloudbasierte Bereitstellung

Bei einer Cloud-basierten Bereitstellung von Edge sind Sie nur für die Konfiguration des TLS-Zugriffs auf API-Proxys und Ihre Zielendpunkte verantwortlich.

In der Cloud-Version des Developer Services-Portals konfigurieren Sie TLS auf dem Pantheon-Hostingserver.

Weitere Informationen finden Sie unter TLS in einer cloudbasierten Edge-Installation verwenden.

Bereitstellung in der privaten Cloud

Bei einer Apigee Edge for Private Cloud-Installation des Developer Services-Portals sind Sie vollständig für die Konfiguration von TLS verantwortlich. Das bedeutet, dass Sie nicht nur das TLS-Zertifikat und den privaten Schlüssel abrufen, sondern auch Edge für die Verwendung von TLS konfigurieren müssen.

Weitere Informationen finden Sie unter TLS in einer Private Cloud-Installation verwenden.

Unterstützte TLS-Versionen

Die unterstützten TLS-Versionen hängen davon ab, ob Sie Edge in der Cloud oder Edge für die Private Cloud verwenden:

  • Edge in the Cloud: Unterstützt nur TLS-Version 1.2. Die Unterstützung für die TLS-Versionen 1.0 und 1.1 für die Cloud wurde eingestellt. Weitere Informationen finden Sie unter TLS 1.0 und 1.1 werden eingestellt.
  • Edge for the Private Cloud: Unterstützt die TLS-Versionen 1.0, 1.1 und 1.2.

Wo Edge TLS verwendet

Die folgenden Bilder zeigen die Stellen in einer Edge-Installation, an denen Sie TLS konfigurieren können:

Orte in einer Edge-Installation, an denen Sie TLS konfigurieren können

Kunden von Apigee Edge for Private Cloud konfigurieren in der Regel alle Verbindungen für die Verwendung von TLS. Für Cloud-Kunden übernimmt Apigee jedoch den Großteil der TLS-Konfiguration. Sie müssen TLS nur für die Verbindungen 3 und 4 konfigurieren, die in der Abbildung dargestellt sind.

In der folgenden Tabelle werden diese TLS-Verbindungen beschrieben:

Quelle

Ziel

Beschreibung

1

API-Entwickler

Edge-Verwaltungsoberfläche

Die Edge-Verwaltungsoberfläche ist ein browserbasiertes Tool, mit dem API-Entwickler die meisten Aufgaben ausführen, die zum Erstellen, Konfigurieren und Verwalten von API-Proxys und API-Produkten erforderlich sind.

2

API Developer

Edge Management API

Alle Edge-Dienste können über die Edge Management API konfiguriert werden, eine REST-basierte API. Sie können diese APIs also verwenden, um API-Proxys und API-Produkte zu erstellen, zu konfigurieren und zu verwalten, Apps und App-Entwickler zu erstellen und zu verwalten und viele andere Arten von Vorgängen auszuführen.

3

API-Client (App)

API

Apps greifen auf Ihre APIs zu, indem sie Anfragen an API-Proxys über virtuelle Hosts auf dem Edge-Router senden.

4

Edge

Zielendpunkt

Ein API-Proxy fungiert als Zuordnung eines öffentlich verfügbaren Endpunkts in Edge zu einem Zielendpunkt, der häufig durch einen Endpunkt in Ihrem Backend-Dienst definiert wird. Der Edge-Nachrichtenprozessor greift als Reaktion auf eine Anfrage an einen API-Proxy auf Ihren Back-End-Dienst zu.

5

Router

Message Processor

Ein Router verarbeitet den gesamten eingehenden API-Traffic von Edge, bestimmt den API-Proxy, der die Anfrage verarbeitet, gleicht Anfragen über die verfügbaren Message Processors aus und leitet die Anfrage weiter.

Die cloudbasierte Version von Edge ist in der Regel so konfiguriert, dass alle Anfragen vom API-Client vom Router verarbeitet werden. Private Cloud-Kunden können einen Load Balancer vor dem Router verwenden, um Anfragen zu verarbeiten. Das folgende Bild zeigt ein Szenario, in dem der API-Client über einen Load Balancer auf Edge zugreift, anstatt direkt auf den Router zuzugreifen:

API-Client, der Anfragen über einen Load Balancer stellt

Bei einer Private Cloud-Installation hängt das Vorhandensein eines Load-Balancers von der Netzwerkkonfiguration von Edge ab.

Wenn Sie einen Load-Balancer verwenden, können Sie TLS zwischen dem API-Client und dem Load-Balancer und, falls erforderlich, zwischen dem Load-Balancer und dem Router konfigurieren, wie in der folgenden Tabelle beschrieben:

Quelle

Ziel

Beschreibung

6

API-Client (App)

Load-Balancer

Apps greifen auf Ihre APIs zu, indem sie Anfragen über einen Load-Balancer an API-Proxys senden. Der Load-Balancer leitet die Anfrage an einen Edge-Router weiter.

Sie können TLS am Einstiegspunkt des Load-Balancers konfigurieren. Die Konfiguration von TLS hängt vom Load Balancer ab.

7

Load-Balancer

Router

Je nach Konfiguration können Sie den TLS-Zugriff auf den Router über den Load Balancer konfigurieren. In diesem Fall konfigurieren Sie TLS so, als wäre der Load Balancer nicht vorhanden.

Wenn sich der Load Balancer und der Router in derselben Sicherheitsdomain befinden, ist möglicherweise keine TLS-Konfiguration erforderlich. Das hängt jedoch von Ihrer Netzwerkkonfiguration ab.

Wo das Developer Services-Portal TLS verwendet

Das folgende Bild zeigt die beiden Stellen, an denen das Portal TLS verwendet:

Das Portal verwendet TLS, um Anfragen vom App-Entwickler zu verarbeiten und Anfragen an Edge zu senden.

Apigee Edge for Private Cloud- und Edge Cloud-Kunden konfigurieren TLS für beide Verbindungen. In der folgenden Tabelle werden diese Verbindungen genauer beschrieben:

Quelle

Ziel

Beschreibung

1

Portal

Edge Management API

Das Portal funktioniert nicht als eigenständiges System. Stattdessen werden viele der vom Portal verwendeten Informationen tatsächlich in Edge gespeichert, das entweder in der Cloud oder in Edge for Private Cloud bereitgestellt werden kann.

Das Portal fungiert in diesem Szenario als TLS-Client, indem es Anfragen an die Edge Management API sendet. Als TLS-Server ist es Aufgabe von Edge, TLS zu konfigurieren.

2

App-Entwickler

Portal

Entwickler melden sich im Portal an, um Apps zu registrieren und API-Schlüssel zu erhalten. Da für die Verbindung Anmeldedaten des Entwicklers erforderlich sind und das Portal App-Schlüssel senden muss, sollte sie für die Verwendung von TLS konfiguriert werden.

Weitere Informationen zum Konfigurieren von TLS für die Cloud-basierte Version und die Apigee Edge for Private Cloud-Version des Portals finden Sie unter TLS im Portal verwenden.