Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee X.info
В этом документе объясняется, как проверить правильность загрузки клиентских сертификатов на маршрутизаторы Apigee Edge. Процесс проверки сертификатов основан на OpenSSL, базовом механизме, используемом NGINX на маршрутизаторах Apigee Edge.
Любое несоответствие сертификатов, отправляемых клиентскими приложениями в рамках запроса API, и сертификатов, хранящихся на маршрутизаторах Apigee Edge Routers, приведет к ошибке 400 Bad Request - SSL Certificate . Проверка сертификатов с помощью процесса, описанного в этом документе, поможет вам заблаговременно выявлять эти проблемы и предотвращать ошибки сертификатов во время выполнения.
Прежде чем начать
Прежде чем приступить к выполнению действий, описанных в этом документе, убедитесь, что вы понимаете следующие темы:
- Если вы не знакомы с библиотекой OpenSSL, прочтите статью об OpenSSL .
- Если вы хотите использовать примеры командной строки из этого руководства, установите или обновите клиент OpenSSL до последней версии.
- Убедитесь, что сертификаты имеют формат PEM, а если нет, преобразуйте сертификаты в формат PEM .
Проверка клиентских сертификатов по хранилищу доверенных сертификатов на маршрутизаторах Apigee.
В этом разделе описаны шаги, используемые для проверки идентичности клиентских сертификатов сертификатам, хранящимся в хранилище доверенных сертификатов на маршрутизаторах Apigee Edge Routers.
- Войдите в систему на одном из маршрутизаторов.
- Перейдите в папку
/opt/nginx/conf.d, где хранятся сертификаты в хранилище доверенных сертификатов маршрутизаторов Apigee Edge Routers. - Укажите хранилище доверенных сертификатов, для которого вы хотите проверить клиентские сертификаты. Имя хранилища доверенных сертификатов имеет следующий формат:
org-env-virtualhost-client.pem
Где:
- org — это название вашей организации в Apigee.
- env — это имя вашей среды Apigee.
- virtualhost — это имя виртуального хоста Apigee.
- Организация:
myorg - Окружение:
test - Виртуальный хост:
secure
Например, для проверки следующих параметров:
Имя хранилища доверенных сертификатов:
myorg-test-secure-client.pem - С локального компьютера перенесите сам клиентский сертификат, который вы хотите проверить, в каталог
/tmpна маршрутизаторе, используяscp,sftpили любую другую утилиту.Например, команду
scpможно использовать следующим образом:scp client_cert.pem router-host:/tmp
Где router-host — это имя маршрутизатора.
- Проверьте клиентский сертификат с помощью OpenSSL следующим образом:
openssl verify -trusted org-env-virtualhost-client.pem /tmp/client-cert.pem
Где:
- org — это название вашей организации в Apigee.
- env — это имя вашей среды Apigee.
- virtualhost — это имя виртуального хоста Apigee.
Исправьте все ошибки, возвращаемые указанной выше командой.
Если хранилище доверенных сертификатов на маршрутизаторе Apigee Edge Router не содержит нужных сертификатов, удалите их и загрузите в хранилище доверенных сертификатов в формате PEM, используя API «Загрузка сертификата в хранилище доверенных сертификатов» .