आपको Apigee Edge का दस्तावेज़ दिख रहा है.
Apigee X के दस्तावेज़ पर जाएं. जानकारी
इस दस्तावेज़ में बताया गया है कि किसी सर्टिफ़िकेट को कीस्टोर या ट्रस्टस्टोर में अपलोड करने से पहले, उसके मकसद की पुष्टि कैसे की जाती है. पुष्टि करने के लिए, यह प्रोसेस OpenSSL पर निर्भर करती है. साथ ही, यह उस हर एनवायरमेंट पर लागू होती है जहां OpenSSL उपलब्ध है.
आम तौर पर, टीएलएस सर्टिफ़िकेट एक या उससे ज़्यादा मकसद के लिए जारी किए जाते हैं. आम तौर पर, ऐसा इसलिए किया जाता है, ताकि उन कार्रवाइयों की संख्या को सीमित किया जा सके जिनके लिए सर्टिफ़िकेट में मौजूद सार्वजनिक पासकोड का इस्तेमाल किया जा सकता है. सर्टिफ़िकेट का मकसद, इन सर्टिफ़िकेट एक्सटेंशन में उपलब्ध है:
- कुंजी का इस्तेमाल
- बढ़ाया गया 'की' इस्तेमाल
कुंजी का इस्तेमाल
कुंजी के इस्तेमाल का एक्सटेंशन, सर्टिफ़िकेट में मौजूद कुंजी का मकसद तय करता है. जैसे, एन्सिफ़रमेंट, हस्ताक्षर या सर्टिफ़िकेट पर हस्ताक्षर करना. अगर सार्वजनिक पासकोड का इस्तेमाल इकाई की पुष्टि करने के लिए किया जाता है, तो सर्टिफ़िकेट एक्सटेंशन में, पासकोड के इस्तेमाल के लिए डिजिटल हस्ताक्षर होना चाहिए.
सर्टिफ़िकेट देने वाली संस्था (सीए) की प्रोसेस का इस्तेमाल करके बनाए गए टीएलएस सर्टिफ़िकेट के लिए, कुंजी के इस्तेमाल के ये अलग-अलग एक्सटेंशन उपलब्ध हैं:
- डिजिटल हस्ताक्षर
- गैर-अस्वीकरण
- कुंजी को सांकेतिक शब्दों में बदलना
- डेटा कूटलेखन
- मुख्य कानूनी समझौता
- सर्टिफ़िकेट पर हस्ताक्षर करना
- सीआरएल पर हस्ताक्षर करने की सुविधा
- सिर्फ़ कूटलेखन
- सिर्फ़ डिकोड करें
इन मुख्य इस्तेमाल वाले एक्सटेंशन के बारे में ज़्यादा जानने के लिए, RFC5280, Key Usage देखें.
बढ़ाया गया 'की' इस्तेमाल
इस एक्सटेंशन से एक या उससे ज़्यादा ऐसे मकसद के बारे में पता चलता है जिनके लिए सर्टिफ़ाइड सार्वजनिक कुंजी का इस्तेमाल किया जा सकता है. ये मकसद, कुंजी के इस्तेमाल के एक्सटेंशन में बताए गए बुनियादी मकसद के अलावा या उनकी जगह पर इस्तेमाल किए जा सकते हैं. आम तौर पर, यह एक्सटेंशन सिर्फ़ एंड एंटिटी सर्टिफ़िकेट में दिखेगा.
कुंजी के इस्तेमाल को बढ़ाने वाले कुछ सामान्य एक्सटेंशन यहां दिए गए हैं:
-
TLS Web server authentication -
TLS Web client authentication -
anyExtendedKeyUsage
एक्सटेंड की गई कुंजी, गंभीर या सामान्य हो सकती है.
- अगर एक्सटेंशन ज़रूरी है, तो सर्टिफ़िकेट का इस्तेमाल सिर्फ़ बताए गए मकसद या मकसदों के लिए किया जाना चाहिए. अगर सर्टिफ़िकेट का इस्तेमाल किसी अन्य मकसद के लिए किया जाता है, तो यह सीए की नीति का उल्लंघन है.
- अगर एक्सटेंशन ज़रूरी नहीं है, तो इसका मतलब है कि कुंजी का मकसद सिर्फ़ जानकारी देना है. इसका यह मतलब नहीं है कि सीए, कुंजी के इस्तेमाल को बताए गए मकसद तक सीमित रखता है. हालांकि, सर्टिफ़िकेट का इस्तेमाल करने वाले ऐप्लिकेशन के लिए, यह ज़रूरी हो सकता है कि सर्टिफ़िकेट को स्वीकार करने के लिए, किसी खास मकसद का ज़िक्र किया जाए.
अगर किसी सर्टिफ़िकेट में, कुंजी के इस्तेमाल का फ़ील्ड और कुंजी के इस्तेमाल का एक्सटेंडेड फ़ील्ड, दोनों को ज़रूरी के तौर पर मार्क किया गया है, तो दोनों फ़ील्ड को अलग-अलग प्रोसेस करना होगा. साथ ही, सर्टिफ़िकेट का इस्तेमाल सिर्फ़ उस मकसद के लिए किया जा सकता है जो कुंजी के इस्तेमाल की दोनों वैल्यू को पूरा करता हो. हालांकि, अगर कोई ऐसा मकसद नहीं है जो दोनों मुख्य इस्तेमाल की वैल्यू को पूरा कर सके, तो उस सर्टिफ़िकेट का इस्तेमाल किसी भी मकसद के लिए नहीं किया जाना चाहिए.
सर्टिफ़िकेट खरीदते समय, पक्का करें कि उसमें कुंजी के इस्तेमाल की सही जानकारी दी गई हो. इससे क्लाइंट या सर्वर सर्टिफ़िकेट की ज़रूरी शर्तें पूरी की जा सकेंगी. इनके बिना टीएलएस हैंडशेक पूरा नहीं हो पाएगा.
Apigee Edge में इस्तेमाल किए गए सर्टिफ़िकेट के लिए, कुंजी के इस्तेमाल और एक्सटेंडेड कुंजी के इस्तेमाल के बारे में सुझाव
| मकसद |
मुख्य इस्तेमाल
(ज़रूरी है) |
एक्सटेंडेड की यूसेज
(जवाब देना ज़रूरी नहीं है) |
| Apigee Edge के वर्चुअल होस्ट के कीस्टोर में इस्तेमाल किया गया सर्वर एंटिटी सर्टिफ़िकेट |
|
TLS वेब सर्वर ऑथेंटिकेशन |
| Apigee Edge वर्चुअल होस्ट के ट्रस्टस्टोर में इस्तेमाल किया गया क्लाइंट इकाई का सर्टिफ़िकेट |
|
TLS वेब क्लाइंट ऑथेंटिकेशन |
| Apigee Edge के टारगेट सर्वर के ट्रस्टस्टोर में इस्तेमाल किया गया सर्वर एंटिटी सर्टिफ़िकेट |
|
TLS वेब सर्वर ऑथेंटिकेशन |
| Apigee Edge के टारगेट सर्वर के कीस्टोर में इस्तेमाल किया गया क्लाइंट इकाई का सर्टिफ़िकेट |
|
TLS वेब क्लाइंट ऑथेंटिकेशन |
| इंटरमीडिएट और रूट सर्टिफ़िकेट |
|
शुरू करने से पहले
इस दस्तावेज़ में दिए गए चरणों का इस्तेमाल करने से पहले, पक्का करें कि आपको इन विषयों के बारे में जानकारी हो:
- अगर आपको सर्टिफ़िकेट चेन के बारे में नहीं पता है, तो भरोसे की चेन लेख पढ़ें.
- अगर आपको OpenSSL लाइब्रेरी के बारे में जानकारी नहीं है, तो OpenSSL पढ़ें
- अगर आपको कुंजी के इस्तेमाल से जुड़े एक्सटेंशन और एक्सटेंडेड कुंजी के इस्तेमाल के बारे में ज़्यादा जानना है, तो RFC5280 पढ़ें.
- अगर आपको इस गाइड में दिए गए कमांड-लाइन के उदाहरणों का इस्तेमाल करना है, तो OpenSSL क्लाइंट का नया वर्शन इंस्टॉल करें या उसे अपडेट करें
- पक्का करें कि सर्टिफ़िकेट PEM फ़ॉर्मैट में हों. अगर ऐसा नहीं है, तो सर्टिफ़िकेट को PEM फ़ॉर्मैट में बदलें.
सर्टिफ़िकेट के मकसद की पुष्टि करना
इस सेक्शन में, सर्टिफ़िकेट के मकसद की पुष्टि करने के लिए इस्तेमाल किए गए चरणों के बारे में बताया गया है.
- उस सर्वर में लॉग इन करें जहां OpenSSL मौजूद है.
-
किसी सर्टिफ़िकेट के लिए, कुंजी के इस्तेमाल की जानकारी पाने के लिए, OpenSSL की यह कमांड चलाएं:
openssl x509 -noout -ext keyUsage < certificate
यहां certificate, सर्टिफ़िकेट का नाम है.
आउटपुट का सैंपल
openssl x509 -noout -ext keyUsage < entity.pem X509v3 Key Usage: critical Digital Signature, Key Encipherment openssl x509 -noout -ext keyUsage < intermediate.pem X509v3 Key Usage: critical Certificate Sign, CRL Sign -
अगर कुंजी का इस्तेमाल करना ज़रूरी है, तो इसे इस तरह से ज़रूरी के तौर पर तय किया जाएगा:
openssl x509 -noout -ext keyUsage < intermediate.pem X509v3 Key Usage: critical Certificate Sign, CRL Sign -
किसी सर्टिफ़िकेट के लिए एक्सटेंडेड की यूसेज पाने के लिए, यह निर्देश चलाएं.
अगर एक्सटेंडेड की यूसेज को ज़रूरी के तौर पर तय नहीं किया गया है, तो यह एक सुझाव है. इसे लागू करना ज़रूरी नहीं है.
openssl x509 -noout -ext extendedKeyUsage < certificate
यहां certificate, सर्टिफ़िकेट का नाम है.
आउटपुट का सैंपल
openssl x509 -noout -ext extendedKeyUsage < entity.pem X509v3 Extended Key Usage: TLS Web Server Authentication, TLS Web Client Authentication openssl x509 -noout -ext extendedKeyUsage < intermediate.pem X509v3 Extended Key Usage: TLS Web Server Authentication, TLS Web Client Authentication