Clientzertifikat wird anhand von Truststore validiert

Sie lesen gerade die Dokumentation zu Apigee Edge.
Zur Dokumentation zu Apigee X.
info

In diesem Dokument wird beschrieben, wie Sie prüfen können, ob die richtigen Clientzertifikate auf Apigee Edge-Routern hochgeladen wurden. Die Zertifikate werden mit OpenSSL validiert. Das ist der zugrunde liegende Mechanismus, der von NGINX auf Apigee Edge-Routern verwendet wird.

Wenn die von den Clientanwendungen im Rahmen der API-Anfrage gesendeten Zertifikate nicht mit den auf Apigee Edge-Routern gespeicherten Zertifikaten übereinstimmen, führt dies zu Fehlern vom Typ „400 Bad Request – SSL Certificate“. Wenn Sie die Zertifikate mit der in diesem Dokument beschriebenen Methode validieren, können Sie diese Probleme proaktiv erkennen und Zertifikatsfehler zur Laufzeit vermeiden.

Hinweis

Bevor Sie die Schritte in diesem Dokument ausführen, sollten Sie sich mit den folgenden Themen vertraut machen:

  • Wenn Sie mit der OpenSSL-Bibliothek nicht vertraut sind, lesen Sie OpenSSL.
  • Wenn Sie die Befehlszeilenbeispiele in dieser Anleitung verwenden möchten, installieren Sie die aktuelle Version des OpenSSL-Clients oder aktualisieren Sie auf diese.
  • Achten Sie darauf, dass die Zertifikate im PEM-Format vorliegen. Falls nicht, konvertieren Sie sie in das PEM-Format.

Clientzertifikate mit dem Truststore auf Apigee-Routern validieren

In diesem Abschnitt werden die Schritte beschrieben, mit denen Sie prüfen können, ob die Clientzertifikate mit den Zertifikaten übereinstimmen, die im Truststore auf Apigee Edge-Routern gespeichert sind.

  1. Melden Sie sich auf einem der Router an.
  2. Wechseln Sie zum Ordner /opt/nginx/conf.d, in dem die Zertifikate im Truststore der Apigee Edge-Router gespeichert sind.
  3. Suchen Sie den Truststore, für den Sie die Clientzertifikate validieren möchten. Der Name des Truststores hat das folgende Format:
    org-env-virtualhost-client.pem

    Wobei:

    • org“ ist der Name Ihrer Apigee-Organisation.
    • env“ ist der Name Ihrer Apigee-Umgebung.
    • virtualhost“ ist der Name Ihres virtuellen Apigee-Hosts.
    • Beispiel für die Validierung für Folgendes:

      • Organisation: myorg
      • Umgebung: test
      • Virtueller Host: secure

      Der Name des Truststores ist: myorg-test-secure-client.pem

  4. Übertragen Sie das zu validierende Clientzertifikat von Ihrem lokalen Computer in das /tmp Verzeichnis auf dem Router, mit scp, sftp oder einem anderen Dienstprogramm.

    Verwenden Sie beispielsweise den Befehl scp wie folgt:

    scp client_cert.pem router-host:/tmp

    Dabei ist „router-host“ der Name des Routers.

  5. Prüfen Sie das Clientzertifikat mit OpenSSL wie folgt:
    openssl verify -trusted org-env-virtualhost-client.pem /tmp/client-cert.pem

    Wobei:

    • org“ ist der Name Ihrer Apigee-Organisation.
    • env“ ist der Name Ihrer Apigee-Umgebung.
    • virtualhost“ ist der Name Ihres virtuellen Apigee-Hosts.
  6. Beheben Sie alle Fehler, die vom obigen Befehl zurückgegeben werden.

    Wenn der Truststore auf dem Apigee Edge-Router nicht die richtigen Zertifikate enthält, löschen Sie die falschen Zertifikate und laden Sie die richtigen Zertifikate im PEM-Format mit dieser API zum Hochladen von Zertifikaten in den Truststore hoch.