Sie lesen gerade die Dokumentation zu Apigee Edge.
Zur Dokumentation zu
Apigee X. info
In diesem Dokument wird beschrieben, wie Sie prüfen können, ob die richtigen Clientzertifikate auf Apigee Edge-Routern hochgeladen wurden. Die Zertifikate werden mit OpenSSL validiert. Das ist der zugrunde liegende Mechanismus, der von NGINX auf Apigee Edge-Routern verwendet wird.
Wenn die von den Clientanwendungen im Rahmen der API-Anfrage gesendeten Zertifikate nicht mit den auf Apigee Edge-Routern gespeicherten Zertifikaten übereinstimmen, führt dies zu Fehlern vom Typ „400 Bad Request – SSL Certificate“. Wenn Sie die Zertifikate mit der in diesem Dokument beschriebenen Methode validieren, können Sie diese Probleme proaktiv erkennen und Zertifikatsfehler zur Laufzeit vermeiden.
Hinweis
Bevor Sie die Schritte in diesem Dokument ausführen, sollten Sie sich mit den folgenden Themen vertraut machen:
- Wenn Sie mit der OpenSSL-Bibliothek nicht vertraut sind, lesen Sie OpenSSL.
- Wenn Sie die Befehlszeilenbeispiele in dieser Anleitung verwenden möchten, installieren Sie die aktuelle Version des OpenSSL-Clients oder aktualisieren Sie auf diese.
- Achten Sie darauf, dass die Zertifikate im PEM-Format vorliegen. Falls nicht, konvertieren Sie sie in das PEM-Format.
Clientzertifikate mit dem Truststore auf Apigee-Routern validieren
In diesem Abschnitt werden die Schritte beschrieben, mit denen Sie prüfen können, ob die Clientzertifikate mit den Zertifikaten übereinstimmen, die im Truststore auf Apigee Edge-Routern gespeichert sind.
- Melden Sie sich auf einem der Router an.
-
Wechseln Sie zum Ordner
/opt/nginx/conf.d, in dem die Zertifikate im Truststore der Apigee Edge-Router gespeichert sind. -
Suchen Sie den Truststore, für den Sie die Clientzertifikate validieren möchten.
Der Name des Truststores hat das folgende Format:
org-env-virtualhost-client.pem
Wobei:
- „org“ ist der Name Ihrer Apigee-Organisation.
- „env“ ist der Name Ihrer Apigee-Umgebung.
- „virtualhost“ ist der Name Ihres virtuellen Apigee-Hosts.
-
Organisation:
myorg -
Umgebung:
test -
Virtueller Host:
secure
Beispiel für die Validierung für Folgendes:
Der Name des Truststores ist:
myorg-test-secure-client.pem - Übertragen Sie das zu validierende Clientzertifikat von Ihrem lokalen Computer
in das
/tmpVerzeichnis auf dem Router, mitscp,sftpoder einem anderen Dienstprogramm.Verwenden Sie beispielsweise den Befehl
scpwie folgt:scp client_cert.pem router-host:/tmp
Dabei ist „router-host“ der Name des Routers.
-
Prüfen Sie das Clientzertifikat mit OpenSSL wie folgt:
openssl verify -trusted org-env-virtualhost-client.pem /tmp/client-cert.pem
Wobei:
- „org“ ist der Name Ihrer Apigee-Organisation.
- „env“ ist der Name Ihrer Apigee-Umgebung.
- „virtualhost“ ist der Name Ihres virtuellen Apigee-Hosts.
-
Beheben Sie alle Fehler, die vom obigen Befehl zurückgegeben werden.
Wenn der Truststore auf dem Apigee Edge-Router nicht die richtigen Zertifikate enthält, löschen Sie die falschen Zertifikate und laden Sie die richtigen Zertifikate im PEM-Format mit dieser API zum Hochladen von Zertifikaten in den Truststore hoch.