Como usar o TLS com o Edge

Você está lendo a documentação do Apigee Edge.
Acesse a documentação da Apigee X.
info

O Apigee Edge tem vários pontos de entrada que podem ser protegidos com TLS. Além disso, os complementos do Edge, como o portal de serviços para desenvolvedores, têm pontos de entrada que podem ser configurados para usar TLS.

O procedimento de configuração do TLS do Edge depende de como você implantou o Edge: Apigee Edge Cloud ou Apigee Edge for Private Cloud.

Implantação baseada na nuvem

Em uma implantação do Edge baseada na nuvem, você é responsável apenas por configurar o acesso TLS aos proxies de API e aos endpoints de destino.

Para a versão na nuvem do portal de serviços para desenvolvedores, configure o TLS no servidor de hospedagem do Pantheon.

Para mais informações, consulte Como usar o TLS em uma instalação do Edge baseada na nuvem.

Implantação na nuvem privada

Para uma instalação do portal de serviços para desenvolvedores do Apigee Edge for Private Cloud, você é totalmente responsável por configurar o TLS. Isso significa que você não apenas precisa receber o certificado TLS e a chave privada, mas também configurar o Edge para usar o TLS.

Para mais informações, consulte Como usar o TLS em uma instalação da nuvem privada.

Versões compatíveis do TLS

As versões compatíveis do TLS dependem de você estar usando o Edge na nuvem ou Edge for Private Cloud:

  • Edge na nuvem: oferece suporte apenas à versão 1.2 do TLS. O suporte às versões 1.0 e 1.1 do TLS para a nuvem foi desativado. Para mais informações, consulte Desativação do TLS 1.0 e 1.1.
  • Edge for Private Cloud: oferece suporte às versões 1.0, 1.1 e 1.2 do TLS.

Onde o Edge usa o TLS

As imagens a seguir mostram os locais em uma instalação do Edge em que é possível configurar o TLS:

Locais em uma instalação do Edge em que é possível configurar o TLS

Os clientes do Apigee Edge for Private Cloud normalmente configuram todas as conexões para usar TLS. No entanto, para clientes da nuvem, a Apigee processa a maior parte da configuração do TLS para você, e só é necessário configurar o TLS para as conexões 3 e 4 mostradas na figura.

A tabela a seguir descreve essas conexões TLS:

Origem

Destino

Descrição

1

Desenvolvedor de API

Interface de gerenciamento do Edge

A interface de gerenciamento do Edge é uma ferramenta baseada em navegador que os desenvolvedores de API usam para realizar a maioria das tarefas necessárias para criar, configurar e gerenciar proxies e produtos de API.

2

Desenvolvedor de API

API de gerenciamento do Edge

Todos os serviços do Edge podem ser configurados pela API de gerenciamento do Edge, uma API baseada em REST. Isso significa que você pode usar essas APIs para criar, configurar e gerenciar proxies e produtos de API , criar e gerenciar apps e desenvolvedores de apps e realizar muitos outros tipos de operações.

3

Cliente da API (app)

API

Os apps acessam suas APIs fazendo solicitações a proxies de API por hosts virtuais no roteador do Edge.

4

Edge

Endpoint de destino

Um proxy de API funciona como um mapeamento de um endpoint disponível publicamente no Edge para um endpoint de destino, que geralmente é definido por um endpoint no serviço de back-end. O processador de mensagens do Edge acessa o serviço de back-end em resposta a uma solicitação para um proxy de API.

5

Roteador

Processador de mensagens

Um roteador processa todo o tráfego de API recebido do Edge, determina o proxy de API que processa a solicitação, equilibra as solicitações entre os processadores de mensagens disponíveis e envia a solicitação.

A versão do Edge baseada na nuvem normalmente é configurada para que todas as solicitações do cliente da API sejam processadas pelo roteador. Os clientes da nuvem privada podem usar um balanceador de carga antes do roteador para processar solicitações. A imagem a seguir mostra um cenário em que o cliente da API acessa o Edge por um balanceador de carga, em vez de acessar o roteador diretamente:

Cliente de API fazendo solicitações por um balanceador de carga.

Em uma instalação da nuvem privada, a presença de um balanceador de carga depende da configuração de rede do Edge.

Ao usar um balanceador de carga, é possível configurar o TLS entre o cliente da API e o balanceador de carga e, se necessário, entre o balanceador de carga e o roteador, conforme descrito na tabela a seguir:

Origem

Destino

Descrição

6

Cliente da API (app)

Balanceador de carga

Os apps acessam suas APIs fazendo solicitações a proxies de API por um balanceador de carga. O balanceador de carga encaminha a solicitação para um roteador do Edge.

É possível configurar o TLS no ponto de entrada do balanceador de carga. A maneira como você configura TLS é baseada no balanceador de carga.

7

Balanceador de carga

Roteador

Dependendo da configuração, é possível configurar o acesso TLS ao roteador do balanceador de carga. Nesse caso, configure o TLS como se o balanceador de carga não estivesse presente.

Ou, se o balanceador de carga e o roteador estiverem no mesmo domínio de segurança, a configuração do TLS poderá não ser necessária. No entanto, isso depende da configuração de rede.

Onde o portal de serviços para desenvolvedores usa o TLS

A imagem a seguir mostra os dois locais em que o portal usa o TLS:

O portal usa TLS para processar solicitações do desenvolvedor de apps e fazer solicitações ao Edge.

Os clientes do Apigee Edge for Private Cloud e do Edge Cloud configuram o TLS em ambas as conexões. A tabela a seguir descreve essas conexões com mais detalhes:

Origem

Destino

Descrição

1

Portal

API de gerenciamento do Edge

O portal não funciona como um sistema independente. Em vez disso, muitas das informações usadas pelo portal são armazenadas no Edge, que pode ser implantado na nuvem ou no Edge for Private Cloud.

O portal atua como o cliente TLS nesse cenário, fazendo solicitações à API de gerenciamento do Edge Como o servidor TLS, cabe ao Edge configurar o TLS.

2

Desenvolvedores de apps

Portal

Os desenvolvedores fazem login no portal para registrar apps e receber chaves de API. Como a conexão exige que o desenvolvedor transmita credenciais de login e que o portal envie chaves de app, ela precisa ser configurada para usar TLS.

Para mais informações sobre como configurar o TLS para a versão baseada na nuvem e a versão do Apigee Edge for Private Cloud do portal, consulte Como usar o TLS no portal.