جارٍ التحقّق من صحة الغرض من الشهادة

أنت الآن بصدد الاطّلاع على مستندات Apigee Edge.
انتقِل إلىمستندات Apigee X.
info

يوضّح هذا المستند كيفية التحقّق من الغرض من الشهادة قبل تحميلها إلى مخزن مفاتيح أو مخزن شهادات موثوق بها. تعتمد العملية على OpenSSL للتحقّق من صحة الشهادة وتنطبق على أي بيئة يتوفّر فيها OpenSSL.

يتم إصدار شهادات بروتوكول أمان طبقة النقل (TLS) بشكل عام لغرض واحد أو أكثر يمكن استخدامها فيه. ويتم ذلك عادةً للحدّ من عدد العمليات التي يمكن استخدام مفتاح عام مضمّن في الشهادة لإجرائها. يتوفّر الغرض من الشهادة في إضافات الشهادات التالية:

  • استخدام المفتاح
  • استخدام المفتاح الموسَّع

استخدام المفتاح

تحدّد إضافة استخدام المفتاح الغرض (على سبيل المثال، التشفير أو التوقيع أو توقيع الشهادة) من المفتاح المضمّن في الشهادة. إذا تم استخدام المفتاح العام لمصادقة الكيان، يجب أن تتضمّن إضافة الشهادة استخدام المفتاح التوقيع الرقمي.

في ما يلي إضافات استخدام المفتاح المختلفة المتاحة لشهادة بروتوكول أمان طبقة النقل (TLS) التي تم إنشاؤها باستخدام الـ عملية مرجع التصديق (CA):

  • التوقيع الرقمي
  • عدم الإنكار
  • ترميز المفتاح
  • ترميز البيانات
  • توافق المفاتيح
  • توقيع الشهادات
  • توقيع قائمة الشهادات الباطلة (CRL)
  • التشفير فقط
  • فك التشفير فقط

لمزيد من المعلومات عن إضافات استخدام المفتاح هذه، يُرجى الاطّلاع على RFC5280، استخدام المفتاح.

استخدام المفتاح الموسَّع

تشير هذه الإضافة إلى غرض واحد أو أكثر يمكن استخدام المفتاح العام المصدّق فيه، بالإضافة إلى الأغراض الأساسية الموضّحة في إضافة استخدام المفتاح أو بدلاً منها. بشكل عام، لن تظهر هذه الإضافة إلا في شهادات كيان النهاية.

في ما يلي بعض إضافات استخدام المفتاح الموسَّع الشائعة:

  • TLS Web server authentication
  • TLS Web client authentication
  • anyExtendedKeyUsage

يمكن أن يكون المفتاح الموسَّع ملحًا أو غير ملحّ.

  • إذا كانت الإضافة ملحّة، يجب استخدام الشهادة للغرض أو الأغراض المحدّدة فقط. إذا تم استخدام الشهادة لغرض آخر، سيؤدي ذلك إلى انتهاك سياسة مرجع التصديق.
  • إذا كانت الإضافة غير ملحّة، تشير إلى الغرض أو الأغراض المقصودة من المفتاح وهي معلومات فقط ولا تعني أنّ مرجع التصديق يقيّد استخدام المفتاح للغرض المحدّد. ومع ذلك، قد تتطلّب التطبيقات التي تستخدم الشهادات الإشارة إلى غرض معيّن لكي تكون الشهادة مقبولة.

إذا كانت الشهادة تحتوي على حقل استخدام المفتاح وحقل استخدام المفتاح الموسَّع كـ حقلين ملحّين، يجب معالجة كلا الحقلين بشكل مستقل، ولا يمكن استخدام الشهادة إلا لغرض يفي بكلا قيمتَي استخدام المفتاح. ومع ذلك، إذا لم يكن هناك غرض يمكن أن يفي بكلا قيمتَي استخدام المفتاح، يجب عدم استخدام هذه الشهادة لأي غرض.

عند الحصول على شهادة، تأكَّد من أنّها تتضمّن استخدام المفتاح المناسب المحدّد للوفاء بمتطلبات شهادات العميل أو الخادم، وإلا ستفشل عملية تأكيد الاتصال عبر بروتوكول أمان طبقة النقل (TLS).

الغرض استخدام المفتاح

(إلزامي)

استخدام المفتاح الموسَّع

(اختياري)

شهادة كيان الخادم المستخدَمة في مخزن مفاتيح المضيف الافتراضي في Apigee Edge
  • التوقيع الرقمي
  • ترميز المفتاح أو توافق المفاتيح
TLS Web server authentication
شهادة كيان العميل المستخدَمة في مخزن الشهادات الموثوق بها للمضيف الافتراضي في Apigee Edge
  • التوقيع الرقمي أو توافق المفاتيح
TLS Web client authentication
شهادة كيان الخادم المستخدَمة في مخزن الشهادات الموثوق بها للخادم الوجهة في Apigee Edge
  • التوقيع الرقمي
  • ترميز المفتاح أو توافق المفاتيح
TLS Web server authentication
شهادة كيان العميل المستخدَمة في مخزن مفاتيح الخادم الوجهة في Apigee Edge
  • التوقيع الرقمي أو توافق المفاتيح
TLS Web client authentication
الشهادات المتوسطة وشهادات الجذر
  • توقيع الشهادة
  • توقيع قائمة الشهادات الباطلة (CRL)

قبل البدء

قبل استخدام الخطوات الواردة في هذا المستند، تأكَّد من فهمك للمواضيع التالية:

  • إذا لم تكن على دراية بسلسلة الشهادات، يُرجى قراءة مقالة سلسلة الثقة.
  • إذا لم تكن على دراية بمكتبة OpenSSL، يُرجى قراءة OpenSSL
  • إذا أردت معرفة المزيد عن إضافات استخدام المفتاح واستخدام المفتاح الموسَّع، يُرجى قراءة RFC5280.
  • إذا أردت استخدام أمثلة سطر الأوامر في هذا الدليل، ثبِّت أحدث إصدار من عميل OpenSSL أو حدِّثه
  • تأكَّد من أنّ الشهادات بتنسيق PEM، وإذا لم تكن كذلك، حوِّلها إلى تنسيق PEM.

التحقّق من الغرض من الشهادة

يوضّح هذا القسم الخطوات المستخدَمة للتحقّق من الغرض من الشهادة.

  1. سجِّل الدخول إلى الخادم الذي يتوفّر عليه OpenSSL.
  2. للحصول على استخدام المفتاح لشهادة، شغِّل أمر OpenSSL التالي:
    openssl x509 -noout -ext keyUsage < certificate

    حيث certificate هو اسم الشهادة.

    نموذج للناتج

    openssl x509 -noout -ext keyUsage < entity.pem
    X509v3 Key Usage: critical
        Digital Signature, Key Encipherment
    
    openssl x509 -noout -ext keyUsage < intermediate.pem
    X509v3 Key Usage: critical
        Certificate Sign, CRL Sign
  3. إذا كان استخدام المفتاح إلزاميًا، سيتم تحديده على أنّه ملحّ على النحو التالي:
    openssl x509 -noout -ext keyUsage < intermediate.pem
    X509v3 Key Usage: critical
        Certificate Sign, CRL Sign
  4. شغِّل الأمر التالي للحصول على استخدام المفتاح الموسَّع لشهادة. إذا لم يتم تحديد استخدام المفتاح الموسَّع على أنّه ملحّ، يكون ذلك بمثابة اقتراح وليس أمرًا إلزاميًا.
    openssl x509 -noout -ext extendedKeyUsage < certificate

    حيث certificate هو اسم الشهادة.

    نموذج للناتج

    openssl x509 -noout -ext extendedKeyUsage < entity.pem
    X509v3 Extended Key Usage:
        TLS Web Server Authentication, TLS Web Client Authentication
    
    openssl x509 -noout -ext extendedKeyUsage < intermediate.pem
    X509v3 Extended Key Usage:
        TLS Web Server Authentication, TLS Web Client Authentication