Sử dụng TLS với Edge

Bạn đang xem tài liệu về Apigee Edge.
Truy cập vào tài liệu Apigee X.
thông tin

Apigee Edge có một số điểm truy cập mà bạn có thể muốn bảo mật bằng TLS. Ngoài ra, các tiện ích bổ sung của Edge, chẳng hạn như cổng Dịch vụ dành cho nhà phát triển, có các điểm truy cập mà bạn có thể định cấu hình để sử dụng TLS.

Quy trình định cấu hình TLS Edge phụ thuộc vào cách bạn triển khai Edge: Apigee Edge Cloud hoặc Apigee Edge cho Private Cloud.

Triển khai dựa trên đám mây

Trong quá trình triển khai Edge dựa trên đám mây, bạn chỉ chịu trách nhiệm định cấu hình quyền truy cập TLS vào các proxy API và điểm cuối mục tiêu.

Đối với phiên bản Cloud của Cổng thông tin dịch vụ dành cho nhà phát triển, bạn định cấu hình TLS trên máy chủ lưu trữ Pantheon.

Để biết thêm thông tin, hãy xem bài viết Sử dụng TLS trong quá trình cài đặt Edge dựa trên đám mây.

Triển khai Đám mây riêng

Đối với một bản cài đặt Apigee Edge cho Private Cloud của cổng Dịch vụ dành cho nhà phát triển, bạn hoàn toàn chịu trách nhiệm định cấu hình TLS. Điều đó có nghĩa là bạn không chỉ phải lấy chứng chỉ TLS và khoá riêng tư mà còn phải định cấu hình Edge để sử dụng TLS.

Để biết thêm thông tin, hãy xem bài viết Sử dụng TLS trong quá trình cài đặt Đám mây riêng tư.

Các phiên bản TLS được hỗ trợ

Các phiên bản TLS được hỗ trợ phụ thuộc vào việc bạn đang sử dụng Edge trên Đám mây hay Edge cho Đám mây riêng tư:

  • Edge in the Cloud (Edge trên đám mây): Chỉ hỗ trợ TLS phiên bản 1.2. Chúng tôi đã ngừng hỗ trợ các phiên bản TLS 1.0 và 1.1 cho Đám mây. Để biết thêm thông tin, hãy xem bài viết Ngừng hỗ trợ TLS 1.0 và 1.1.
  • Edge cho Đám mây riêng: Hỗ trợ các phiên bản TLS 1.0, 1.1 và 1.2.

Trường hợp Edge sử dụng TLS

Các hình ảnh sau đây cho thấy những vị trí trong quá trình cài đặt Edge mà bạn có thể định cấu hình TLS:

Những vị trí trong quá trình cài đặt Edge mà bạn có thể định cấu hình TLS

Khách hàng sử dụng Apigee Edge cho Đám mây riêng thường định cấu hình tất cả các kết nối để sử dụng TLS. Tuy nhiên, đối với khách hàng Cloud, Apigee sẽ xử lý hầu hết cấu hình TLS cho bạn và chỉ phải định cấu hình TLS cho các kết nối 3 và 4 như trong hình.

Bảng sau đây mô tả các kết nối TLS này:

Nguồn

Điểm đến

Nội dung mô tả

1

Nhà phát triển API

Giao diện người dùng quản lý Edge

Giao diện người dùng quản lý Edge là một công cụ dựa trên trình duyệt mà nhà phát triển API sử dụng để thực hiện hầu hết các tác vụ cần thiết để tạo, định cấu hình và quản lý các proxy API và sản phẩm API.

2

Nhà phát triển API

API quản lý thiết bị biên

Bạn có thể định cấu hình tất cả các dịch vụ Edge thông qua Edge Management API (một API dựa trên REST). Điều đó có nghĩa là bạn có thể sử dụng các API này để tạo, định cấu hình và quản lý các proxy API và sản phẩm API, tạo và quản lý các ứng dụng và nhà phát triển ứng dụng, cũng như thực hiện nhiều loại thao tác khác.

3

Ứng dụng API

API

Các ứng dụng truy cập vào API của bạn bằng cách gửi yêu cầu đến các proxy API thông qua máy chủ ảo trên Bộ định tuyến Edge.

4

Edge

Điểm cuối mục tiêu

Một proxy API hoạt động như một mối liên kết giữa một điểm cuối có sẵn công khai trên Edge với một điểm cuối đích. Điểm cuối đích này thường được xác định bằng một điểm cuối trên dịch vụ phụ trợ của bạn. Edge Message Processor truy cập vào dịch vụ phụ trợ của bạn để phản hồi yêu cầu đối với một proxy API.

5

Bộ định tuyến

Bộ xử lý thông báo

Router xử lý tất cả lưu lượng truy cập API đến của Edge, xác định API proxy xử lý yêu cầu, cân bằng các yêu cầu trên các Trình xử lý thông báo hiện có và gửi yêu cầu.

Phiên bản dựa trên đám mây của Edge thường được định cấu hình để Bộ định tuyến xử lý tất cả yêu cầu từ ứng dụng API. Khách hàng sử dụng Đám mây riêng có thể sử dụng một bộ cân bằng tải trước Bộ định tuyến để xử lý các yêu cầu. Hình ảnh sau đây minh hoạ một tình huống trong đó ứng dụng API truy cập vào Edge thông qua một bộ cân bằng tải, thay vì truy cập trực tiếp vào Bộ định tuyến:

Ứng dụng API đưa ra yêu cầu thông qua một bộ cân bằng tải.

Trong quá trình cài đặt Đám mây riêng, sự hiện diện của trình cân bằng tải phụ thuộc vào cấu hình mạng của Edge.

Khi sử dụng bộ cân bằng tải, bạn có thể định cấu hình TLS giữa ứng dụng API và bộ cân bằng tải, đồng thời nếu cần, giữa bộ cân bằng tải và Bộ định tuyến, như bảng sau đây mô tả:

Nguồn

Điểm đến

Nội dung mô tả

6

Ứng dụng API

Trình cân bằng tải

Các ứng dụng truy cập vào API của bạn bằng cách gửi yêu cầu đến các proxy API thông qua một bộ cân bằng tải. Bộ cân bằng tải chuyển tiếp yêu cầu đến một Bộ định tuyến biên.

Bạn có thể định cấu hình TLS trên điểm truy cập của trình cân bằng tải. Cách bạn định cấu hình TLS dựa trên trình cân bằng tải.

7

Trình cân bằng tải

Bộ định tuyến

Tuỳ thuộc vào cấu hình, bạn có thể định cấu hình quyền truy cập TLS vào Bộ định tuyến từ bộ cân bằng tải. Trong trường hợp đó, bạn sẽ định cấu hình TLS giống như khi không có trình cân bằng tải.

Hoặc nếu bộ cân bằng tải và Bộ định tuyến nằm trong cùng một miền bảo mật, thì bạn có thể không cần phải định cấu hình TLS. Tuy nhiên, điều này phụ thuộc vào cấu hình mạng của bạn.

Nơi cổng thông tin Dịch vụ dành cho nhà phát triển sử dụng TLS

Hình ảnh sau đây cho thấy 2 vị trí mà cổng thông tin sử dụng TLS:

Cổng thông tin này sử dụng TLS để xử lý các yêu cầu từ nhà phát triển ứng dụng và đưa ra yêu cầu cho Edge

Khách hàng sử dụng Apigee Edge cho Private Cloud và Edge Cloud sẽ định cấu hình TLS trên cả hai kết nối. Bảng sau đây mô tả chi tiết hơn về các mối kết nối này:

Nguồn

Điểm đến

Nội dung mô tả

1

Cánh cổng

API quản lý thiết bị biên

Cổng thông tin này không hoạt động như một hệ thống độc lập. Thay vào đó, phần lớn thông tin mà cổng thông tin sử dụng thực sự được lưu trữ trên Edge, nơi Edge có thể được triển khai trong Cloud hoặc Edge cho Cloud riêng tư.

Trong trường hợp này, cổng đóng vai trò là ứng dụng TLS bằng cách đưa ra các yêu cầu đối với API quản lý Edge. Là máy chủ TLS, Edge có trách nhiệm định cấu hình TLS.

2

Nhà phát triển ứng dụng

Cánh cổng

Nhà phát triển đăng nhập vào cổng thông tin để đăng ký ứng dụng và nhận khoá API. Vì kết nối này yêu cầu nhà phát triển truyền thông tin đăng nhập và để cổng gửi khoá ứng dụng, nên bạn cần định cấu hình kết nối này để sử dụng TLS.

Để biết thêm thông tin về cách định cấu hình TLS cho phiên bản dựa trên đám mây và phiên bản Apigee Edge cho Đám mây riêng của cổng thông tin, hãy xem phần Sử dụng TLS trên cổng thông tin.