Проверка сертификата клиента в хранилище доверенных сертификатов

Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee
X.info

В этом документе объясняется, как проверить правильность загрузки клиентских сертификатов на маршрутизаторы Apigee Edge. Процесс проверки сертификатов основан на OpenSSL, базовом механизме, используемом NGINX на маршрутизаторах Apigee Edge.

Любое несоответствие сертификатов, отправляемых клиентскими приложениями в рамках запроса API, и сертификатов, хранящихся на маршрутизаторах Apigee Edge Routers, приведет к ошибке 400 Bad Request - SSL Certificate . Проверка сертификатов с помощью процесса, описанного в этом документе, поможет вам заблаговременно выявлять эти проблемы и предотвращать ошибки сертификатов во время выполнения.

Прежде чем начать

Прежде чем приступить к выполнению действий, описанных в этом документе, убедитесь, что вы понимаете следующие темы:

  • Если вы не знакомы с библиотекой OpenSSL, прочтите статью об OpenSSL .
  • Если вы хотите использовать примеры командной строки из этого руководства, установите или обновите клиент OpenSSL до последней версии.
  • Убедитесь, что сертификаты имеют формат PEM, а если нет, преобразуйте сертификаты в формат PEM .

Проверка клиентских сертификатов по хранилищу доверенных сертификатов на маршрутизаторах Apigee.

В этом разделе описаны шаги, используемые для проверки идентичности клиентских сертификатов сертификатам, хранящимся в хранилище доверенных сертификатов на маршрутизаторах Apigee Edge Routers.

  1. Войдите в систему на одном из маршрутизаторов.
  2. Перейдите в папку /opt/nginx/conf.d , где хранятся сертификаты в хранилище доверенных сертификатов маршрутизаторов Apigee Edge Routers.
  3. Укажите хранилище доверенных сертификатов, для которого вы хотите проверить клиентские сертификаты. Имя хранилища доверенных сертификатов имеет следующий формат:
    org-env-virtualhost-client.pem

    Где:

    • org — это название вашей организации в Apigee.
    • env — это имя вашей среды Apigee.
    • virtualhost — это имя виртуального хоста Apigee.
    • Например, для проверки следующих параметров:

      • Организация: myorg
      • Окружение: test
      • Виртуальный хост: secure

      Имя хранилища доверенных сертификатов: myorg-test-secure-client.pem

  4. С локального компьютера перенесите сам клиентский сертификат, который вы хотите проверить, в каталог /tmp на маршрутизаторе, используя scp , sftp или любую другую утилиту.

    Например, команду scp можно использовать следующим образом:

    scp client_cert.pem router-host:/tmp

    Где router-host — это имя маршрутизатора.

  5. Проверьте клиентский сертификат с помощью OpenSSL следующим образом:
    openssl verify -trusted org-env-virtualhost-client.pem /tmp/client-cert.pem

    Где:

    • org — это название вашей организации в Apigee.
    • env — это имя вашей среды Apigee.
    • virtualhost — это имя виртуального хоста Apigee.
  6. Исправьте все ошибки, возвращаемые указанной выше командой.

    Если хранилище доверенных сертификатов на маршрутизаторе Apigee Edge Router не содержит нужных сертификатов, удалите их и загрузите в хранилище доверенных сертификатов в формате PEM, используя API «Загрузка сертификата в хранилище доверенных сертификатов» .