Bạn đang xem tài liệu về Apigee Edge.
Truy cập vào
tài liệu Apigee X. thông tin
Tài liệu này giải thích cách xác minh rằng bạn đã tải đúng chứng chỉ ứng dụng lên Bộ định tuyến Apigee Edge. Quy trình xác thực chứng chỉ dựa trên OpenSSL, đây là cơ chế cơ bản mà NGINX sử dụng trên Bộ định tuyến Apigee Edge.
Mọi sự không khớp trong các chứng chỉ do ứng dụng khách gửi trong yêu cầu API và các chứng chỉ được lưu trữ trên Bộ định tuyến Apigee Edge sẽ dẫn đến 400 Bad Request – Lỗi chứng chỉ SSL. Việc xác thực chứng chỉ bằng quy trình được mô tả trong tài liệu này có thể giúp bạn chủ động phát hiện những vấn đề này và ngăn chặn mọi lỗi chứng chỉ trong thời gian chạy.
Trước khi bắt đầu
Trước khi sử dụng các bước trong tài liệu này, hãy đảm bảo bạn hiểu rõ các chủ đề sau:
- Nếu bạn chưa quen với thư viện OpenSSL, hãy đọc phần OpenSSL.
- Nếu bạn muốn sử dụng các ví dụ về dòng lệnh trong hướng dẫn này, hãy cài đặt hoặc cập nhật lên phiên bản mới nhất của ứng dụng OpenSSL.
- Đảm bảo các chứng chỉ ở định dạng PEM. Nếu không, hãy chuyển đổi các chứng chỉ sang định dạng PEM.
Xác thực chứng chỉ máy khách dựa trên truststore trên Bộ định tuyến Apigee
Phần này mô tả các bước dùng để xác minh rằng chứng chỉ máy khách giống với chứng chỉ được lưu trữ trong truststore trên Bộ định tuyến Apigee Edge.
- Đăng nhập vào một trong các máy Router.
-
Chuyển đến thư mục
/opt/nginx/conf.d, nơi các chứng chỉ được lưu trữ trong truststore của Bộ định tuyến Apigee Edge. -
Xác định truststore mà bạn muốn xác thực chứng chỉ máy khách.
Tên truststore có định dạng như sau:
org-env-virtualhost-client.pem
Trong trường hợp:
- org là tên tổ chức Apigee của bạn
- env là tên môi trường Apigee của bạn
- virtualhost là tên máy chủ ảo Apigee của bạn
-
Tổ chức:
myorg -
Môi trường:
test -
Máy chủ ảo:
secure
Ví dụ: để xác thực cho những trường hợp sau:
Tên truststore là:
myorg-test-secure-client.pem - Từ máy cục bộ, hãy chuyển chứng chỉ ứng dụng thực tế mà bạn muốn xác thực sang thư mục
/tmptrên Bộ định tuyến bằng cách sử dụngscp,sftphoặc bất kỳ tiện ích nào khác.Ví dụ: sử dụng lệnh
scpnhư sau:scp client_cert.pem router-host:/tmp
Trong đó router-host là tên của máy định tuyến.
-
Xác minh chứng chỉ ứng dụng bằng OpenSSL như sau:
openssl verify -trusted org-env-virtualhost-client.pem /tmp/client-cert.pem
Trong trường hợp:
- org là tên tổ chức Apigee của bạn
- env là tên môi trường Apigee của bạn
- virtualhost là tên máy chủ ảo Apigee của bạn
-
Khắc phục mọi lỗi do lệnh trên trả về.
Nếu truststore trên Apigee Edge Router không chứa các chứng chỉ chính xác, hãy xoá và tải các chứng chỉ chính xác lên truststore ở định dạng PEM bằng API tải chứng chỉ lên truststore này.