Apigee Edge belgelerini görüntülüyorsunuz.
Apigee X belgelerine gidin. bilgi
Bu belgede, sertifikayı bir anahtar deposuna veya güvenilir sertifika deposuna yüklemeden önce sertifikanın amacının nasıl doğrulanacağı açıklanmaktadır. Bu işlem, doğrulama için OpenSSL'yi kullanır ve OpenSSL'nin kullanılabildiği tüm ortamlarda geçerlidir.
TLS sertifikaları genellikle kullanılabilecekleri bir veya daha fazla amaçla verilir. Bu işlem genellikle sertifikada bulunan bir ortak anahtarın kullanılabileceği işlem sayısını kısıtlamak için yapılır. Sertifikanın amacı aşağıdaki sertifika uzantılarında mevcuttur:
- Anahtar kullanımı
- Uzatılmış anahtar kullanımı
Anahtar kullanımı
Anahtar kullanım uzantısı, sertifikada bulunan anahtarın amacını (örneğin, şifreleme, imza veya sertifika imzası) tanımlar. Ortak anahtar, kimlik doğrulama için kullanılıyorsa sertifika uzantısında anahtar kullanımı Dijital imza olmalıdır.
Sertifika yetkilisi (CA) süreci kullanılarak oluşturulan bir TLS sertifikası için kullanılabilen farklı anahtar kullanımı uzantıları şunlardır:
- Dijital imza
- İnkar edilemezlik
- Anahtar şifreleme
- Veri şifreleme
- Anahtar anlaşması
- Sertifika imzalama
- CRL imzalama
- Yalnızca şifrele
- Yalnızca deşifre etme
Bu anahtar kullanımı uzantıları hakkında daha fazla bilgi için RFC5280, Key Usage bölümüne bakın.
Uzatılmış anahtar kullanımı
Bu uzantı, anahtar kullanımı uzantısında belirtilen temel amaçlara ek olarak veya bu amaçların yerine, sertifikalı ortak anahtarın kullanılabileceği bir veya daha fazla amacı belirtir. Genel olarak bu uzantı yalnızca son varlık sertifikalarında görünür.
Bazı yaygın uzatılmış anahtar kullanımı uzantıları şunlardır:
-
TLS Web server authentication -
TLS Web client authentication -
anyExtendedKeyUsage
Genişletilmiş bir anahtar kritik veya kritik olmayan olabilir.
- Uzantı kritik ise sertifika yalnızca belirtilen amaç veya amaçlar için kullanılmalıdır. Sertifika başka bir amaçla kullanılıyorsa CA'nın politikası ihlal edilmiş olur.
- Uzantı kritik değilse anahtarın amaçlanan amacını veya amaçlarını gösterir. Bu, anahtarın kullanımının belirtilen amaçla sınırlandırıldığı anlamına gelmez. Ancak sertifika kullanan uygulamalar, sertifikanın kabul edilmesi için belirli bir amacın belirtilmesini gerektirebilir.
Bir sertifika hem anahtar kullanımı alanını hem de genişletilmiş anahtar kullanımı alanını kritik olarak içeriyorsa her iki alan da bağımsız olarak işlenmelidir ve sertifika yalnızca her iki anahtar kullanımı değerini karşılayan bir amaç için kullanılabilir. Ancak her iki anahtar kullanımı değerini de karşılayabilecek bir amaç yoksa söz konusu sertifika hiçbir amaç için kullanılmamalıdır.
Sertifika satın alırken, TLS el sıkışmasının başarısız olmasına neden olacak istemci veya sunucu sertifikalarıyla ilgili gereksinimleri karşılamak için uygun anahtar kullanımının tanımlandığından emin olun.
Apigee Edge'de kullanılan sertifikalar için önerilen anahtar kullanımı ve genişletilmiş anahtar kullanımları
| Purpose |
Anahtar kullanımı
(zorunlu) |
Uzatılmış anahtar kullanımı
(isteğe bağlı) |
| Apigee Edge sanal ana makine anahtar deposunda kullanılan sunucu varlığı sertifikası |
|
TLS web sunucusu kimlik doğrulaması |
| Apigee Edge sanal ana makine güvenli deposunda kullanılan istemci varlığı sertifikası |
|
TLS web istemcisi kimlik doğrulaması |
| Apigee Edge hedef sunucu güvenli deposunda kullanılan sunucu varlığı sertifikası |
|
TLS web sunucusu kimlik doğrulaması |
| Apigee Edge hedef sunucu anahtar deposunda kullanılan istemci varlığı sertifikası |
|
TLS web istemcisi kimlik doğrulaması |
| Ara ve kök sertifikalar |
|
Başlamadan önce
Bu belgedeki adımları kullanmadan önce aşağıdaki konuları anladığınızdan emin olun:
- Sertifika zinciri hakkında bilginiz yoksa Güven zinciri başlıklı makaleyi okuyun.
- OpenSSL kitaplığı hakkında bilginiz yoksa OpenSSL başlıklı makaleyi okuyun.
- Anahtar kullanımı uzantıları ve genişletilmiş anahtar kullanımı hakkında daha fazla bilgi edinmek istiyorsanız RFC5280'i okuyun.
- Bu kılavuzdaki komut satırı örneklerini kullanmak istiyorsanız OpenSSL istemcisinin en son sürümünü yükleyin veya bu sürüme güncelleyin.
- Sertifikaların PEM biçiminde olduğundan emin olun. Değilse sertifikaları PEM biçimine dönüştürün.
Sertifikanın amacını doğrulama
Bu bölümde, sertifikanın amacını doğrulamak için kullanılan adımlar açıklanmaktadır.
- OpenSSL'nin bulunduğu sunucuya giriş yapın.
-
Sertifikanın anahtar kullanımını almak için aşağıdaki OpenSSL komutunu çalıştırın:
openssl x509 -noout -ext keyUsage < certificate
Burada certificate, sertifikanın adıdır.
Örnek çıktı
openssl x509 -noout -ext keyUsage < entity.pem X509v3 Key Usage: critical Digital Signature, Key Encipherment openssl x509 -noout -ext keyUsage < intermediate.pem X509v3 Key Usage: critical Certificate Sign, CRL Sign -
Anahtar kullanımı zorunluysa şu şekilde kritik olarak tanımlanır:
openssl x509 -noout -ext keyUsage < intermediate.pem X509v3 Key Usage: critical Certificate Sign, CRL Sign -
Bir sertifikanın genişletilmiş anahtar kullanımını almak için aşağıdaki komutu çalıştırın.
Genişletilmiş anahtar kullanımı kritik olarak tanımlanmamışsa bu bir öneridir ve zorunlu değildir.
openssl x509 -noout -ext extendedKeyUsage < certificate
Burada certificate, sertifikanın adıdır.
Örnek çıktı
openssl x509 -noout -ext extendedKeyUsage < entity.pem X509v3 Extended Key Usage: TLS Web Server Authentication, TLS Web Client Authentication openssl x509 -noout -ext extendedKeyUsage < intermediate.pem X509v3 Extended Key Usage: TLS Web Server Authentication, TLS Web Client Authentication