Wyświetlasz dokumentację Apigee Edge.
Przejdź do
dokumentacji Apigee X. info
Z tego dokumentu dowiesz się, jak sprawdzić przeznaczenie certyfikatu, zanim prześlesz go do magazynu kluczy lub magazynu zaufanych certyfikatów. Proces opiera się na OpenSSL i można go stosować w każdym środowisku, w którym jest dostępna ta biblioteka.
Certyfikaty TLS są zwykle wydawane z co najmniej 1 przeznaczeniem, do którego można ich używać. Zazwyczaj robi się to, aby ograniczyć liczbę operacji, do których można używać klucza publicznego zawartego w certyfikacie. Przeznaczenie certyfikatu jest dostępne w tych rozszerzeniach certyfikatu:
- Użycie klucza
- Rozszerzone użycie klucza
Użycie klucza
Rozszerzenie dotyczące użycia klucza określa przeznaczenie klucza zawartego w certyfikacie (np. szyfrowanie, podpis lub podpisywanie certyfikatu). Jeśli klucz publiczny jest używany do uwierzytelniania jednostki, rozszerzenie certyfikatu powinno mieć użycie klucza Podpis cyfrowy.
Różne rozszerzenia dotyczące użycia klucza dostępne w przypadku certyfikatu TLS utworzonego za pomocą procesu urzędu certyfikacji (CA) są następujące:
- Podpis cyfrowy
- Niezaprzeczalność
- Szyfrowanie klucza
- Szyfrowanie danych
- Uzgadnianie kluczy
- Podpisywanie certyfikatów
- Podpisywanie list CRL
- Tylko szyfrowanie
- Tylko odszyfrowywanie
Więcej informacji o tych rozszerzeniach dotyczących użycia klucza znajdziesz w dokumencie RFC5280, Key Usage.
Rozszerzone użycie klucza
To rozszerzenie wskazuje co najmniej 1 cel, do którego można używać certyfikowanego klucza publicznego, oprócz podstawowych celów wskazanych w rozszerzeniu dotyczącym użycia klucza lub zamiast nich. Zwykle to rozszerzenie pojawia się tylko w certyfikatach jednostek końcowych.
Oto kilka typowych rozszerzeń dotyczących rozszerzonego użycia klucza:
-
TLS Web server authentication -
TLS Web client authentication -
anyExtendedKeyUsage
Rozszerzony klucz może być krytyczny lub niekrytyczny.
- Jeśli rozszerzenie jest krytyczne, certyfikat musi być używany tylko do wskazanego celu lub celów. Jeśli certyfikat jest używany do innego celu, narusza to zasady urzędu certyfikacji.
- Jeśli rozszerzenie jest niekrytyczne, wskazuje zamierzone przeznaczenie lub przeznaczenia klucza i nie oznacza, że urząd certyfikacji ogranicza użycie klucza do wskazanego celu. Aplikacje, które używają certyfikatów, mogą jednak wymagać wskazania określonego celu, aby certyfikat był akceptowalny.
Jeśli certyfikat zawiera zarówno pole użycia klucza, jak i pole rozszerzonego użycia klucza jako krytyczne, oba pola muszą być przetwarzane niezależnie, a certyfikat może być używany tylko do celu, który spełnia obie wartości użycia klucza. Jeśli jednak nie ma celu, który spełniałby obie wartości użycia klucza, nie można używać tego certyfikatu do żadnego celu.
Gdy uzyskujesz certyfikat, upewnij się, że ma on zdefiniowane prawidłowe użycie klucza, aby spełniać wymagania dotyczące certyfikatów klienta lub serwera, bez których uzgadnianie TLS nie powiedzie się.
Zalecane użycie klucza i rozszerzone użycie klucza w przypadku certyfikatów używanych w Apigee Edge
| Cel |
Użycie klucza
(obowiązkowe) |
Rozszerzone użycie klucza
(opcjonalne) |
| Certyfikat jednostki serwera używany w Apigee Edge magazynie kluczy hosta wirtualnego |
|
Uwierzytelnianie serwera WWW TLS |
| Certyfikat jednostki klienta używany w Apigee Edge magazynie zaufanych certyfikatów hosta wirtualnego |
|
Uwierzytelnianie klienta WWW TLS |
| Certyfikat jednostki serwera używany w Apigee Edge magazynie zaufanych certyfikatów serwera docelowego |
|
Uwierzytelnianie serwera WWW TLS |
| Certyfikat jednostki klienta używany w Apigee Edge magazynie kluczy serwera docelowego |
|
Uwierzytelnianie klienta WWW TLS |
| Certyfikaty pośrednie i główne |
|
Zanim zaczniesz
Zanim wykonasz czynności opisane w tym dokumencie, zapoznaj się z tymi tematami:
- Jeśli nie znasz łańcucha certyfikatów, przeczytaj artykuł Łańcuch zaufania.
- Jeśli nie znasz biblioteki OpenSSL, przeczytaj OpenSSL
- Jeśli chcesz dowiedzieć się więcej o rozszerzeniach dotyczących użycia klucza i rozszerzonym użyciu klucza, przeczytaj RFC5280.
- Jeśli chcesz użyć przykładów poleceń w tym przewodniku, zainstaluj lub zaktualizuj do najnowszej wersji klienta OpenSSL
- Upewnij się, że certyfikaty są w formacie PEM. Jeśli nie, przekonwertuj je na ten format.
Sprawdzanie przeznaczenia certyfikatu
W tej sekcji opisujemy czynności służące do sprawdzania przeznaczenia certyfikatu.
- Zaloguj się na serwerze, na którym jest zainstalowana biblioteka OpenSSL.
-
Aby uzyskać informacje o użyciu klucza w certyfikacie, uruchom to polecenie OpenSSL:
openssl x509 -noout -ext keyUsage < certificate
Gdzie certificate to nazwa certyfikatu.
Przykładowe dane wyjściowe
openssl x509 -noout -ext keyUsage < entity.pem X509v3 Key Usage: critical Digital Signature, Key Encipherment openssl x509 -noout -ext keyUsage < intermediate.pem X509v3 Key Usage: critical Certificate Sign, CRL Sign -
Jeśli użycie klucza jest obowiązkowe, zostanie ono zdefiniowane jako krytyczne w ten sposób:
openssl x509 -noout -ext keyUsage < intermediate.pem X509v3 Key Usage: critical Certificate Sign, CRL Sign -
Aby uzyskać rozszerzone użycie klucza w przypadku certyfikatu, uruchom to polecenie.
Jeśli rozszerzone użycie klucza nie jest zdefiniowane jako krytyczne, jest to zalecenie, a
nie obowiązek.
openssl x509 -noout -ext extendedKeyUsage < certificate
Gdzie certificate to nazwa certyfikatu.
Przykładowe dane wyjściowe
openssl x509 -noout -ext extendedKeyUsage < entity.pem X509v3 Extended Key Usage: TLS Web Server Authentication, TLS Web Client Authentication openssl x509 -noout -ext extendedKeyUsage < intermediate.pem X509v3 Extended Key Usage: TLS Web Server Authentication, TLS Web Client Authentication