Xác thực chứng chỉ máy khách với Truststore

Bạn đang xem tài liệu về Apigee Edge.
Truy cập vào tài liệu Apigee X.
thông tin

Tài liệu này giải thích cách xác minh rằng bạn đã tải đúng chứng chỉ ứng dụng lên Bộ định tuyến Apigee Edge. Quy trình xác thực chứng chỉ dựa trên OpenSSL, đây là cơ chế cơ bản mà NGINX sử dụng trên Bộ định tuyến Apigee Edge.

Mọi sự không khớp trong các chứng chỉ do ứng dụng khách gửi trong yêu cầu API và các chứng chỉ được lưu trữ trên Bộ định tuyến Apigee Edge sẽ dẫn đến 400 Bad Request – Lỗi chứng chỉ SSL. Việc xác thực chứng chỉ bằng quy trình được mô tả trong tài liệu này có thể giúp bạn chủ động phát hiện những vấn đề này và ngăn chặn mọi lỗi chứng chỉ trong thời gian chạy.

Trước khi bắt đầu

Trước khi sử dụng các bước trong tài liệu này, hãy đảm bảo bạn hiểu rõ các chủ đề sau:

Xác thực chứng chỉ máy khách dựa trên truststore trên Bộ định tuyến Apigee

Phần này mô tả các bước dùng để xác minh rằng chứng chỉ máy khách giống với chứng chỉ được lưu trữ trong truststore trên Bộ định tuyến Apigee Edge.

  1. Đăng nhập vào một trong các máy Router.
  2. Chuyển đến thư mục /opt/nginx/conf.d, nơi các chứng chỉ được lưu trữ trong truststore của Bộ định tuyến Apigee Edge.
  3. Xác định truststore mà bạn muốn xác thực chứng chỉ máy khách. Tên truststore có định dạng như sau:
    org-env-virtualhost-client.pem

    Trong trường hợp:

    • org là tên tổ chức Apigee của bạn
    • env là tên môi trường Apigee của bạn
    • virtualhost là tên máy chủ ảo Apigee của bạn
    • Ví dụ: để xác thực cho những trường hợp sau:

      • Tổ chức: myorg
      • Môi trường: test
      • Máy chủ ảo: secure

      Tên truststore là: myorg-test-secure-client.pem

  4. Từ máy cục bộ, hãy chuyển chứng chỉ ứng dụng thực tế mà bạn muốn xác thực sang thư mục /tmp trên Bộ định tuyến bằng cách sử dụng scp, sftp hoặc bất kỳ tiện ích nào khác.

    Ví dụ: sử dụng lệnh scp như sau:

    scp client_cert.pem router-host:/tmp

    Trong đó router-host là tên của máy định tuyến.

  5. Xác minh chứng chỉ ứng dụng bằng OpenSSL như sau:
    openssl verify -trusted org-env-virtualhost-client.pem /tmp/client-cert.pem

    Trong trường hợp:

    • org là tên tổ chức Apigee của bạn
    • env là tên môi trường Apigee của bạn
    • virtualhost là tên máy chủ ảo Apigee của bạn
  6. Khắc phục mọi lỗi do lệnh trên trả về.

    Nếu truststore trên Apigee Edge Router không chứa các chứng chỉ chính xác, hãy xoá và tải các chứng chỉ chính xác lên truststore ở định dạng PEM bằng API tải chứng chỉ lên truststore này.