Valider le certificat client par rapport au Truststore

Vous consultez la documentation Apigee Edge.
Accédez à la documentation**Apigee X**.
info

Ce document explique comment vérifier que les certificats client appropriés ont été importés dans les routeurs Apigee Edge. Le processus de validation des certificats repose sur OpenSSL, qui est le mécanisme sous-jacent utilisé par NGINX sur les routeurs Apigee Edge.

Toute incohérence entre les certificats envoyés par les applications clientes dans le cadre de la requête API et les certificats stockés sur les routeurs Apigee Edge entraînera des erreurs 400 Bad Request - SSL Certificate. La validation des certificats à l'aide du processus décrit dans ce document peut vous aider à détecter de manière proactive ces problèmes et à éviter toute erreur de certificat lors de l'exécution.

Avant de commencer

Avant de suivre les étapes de ce document, assurez-vous de bien comprendre les sujets suivants :

  • Si vous n'êtes pas familiarisé avec la bibliothèque OpenSSL, consultez OpenSSL.
  • Si vous souhaitez utiliser les exemples de ligne de commande de ce guide, installez ou mettez à jour la dernière version du client OpenSSL.
  • Assurez-vous que les certificats sont au format PEM. Si ce n'est pas le cas, convertissez-les au format PEM.

Valider les certificats client par rapport au truststore sur les routeurs Apigee

Cette section décrit les étapes à suivre pour vérifier que les certificats client sont identiques à ceux stockés dans le truststore sur les routeurs Apigee Edge.

  1. Connectez-vous à l'une des machines de routeur.
  2. Accédez au dossier /opt/nginx/conf.d, où les certificats sont stockés dans le truststore des routeurs Apigee Edge.
  3. Identifiez le truststore pour lequel vous souhaitez valider les certificats client. Le nom du truststore est au format suivant :
    org-env-virtualhost-client.pem

    Où :

    • org est le nom de votre organisation Apigee.
    • env est le nom de votre environnement Apigee.
    • virtualhost est le nom de votre hôte virtuel Apigee.
    • Par exemple, pour valider les éléments suivants :

      • Organisation : myorg
      • Environnement : test
      • Hôte virtuel : secure

      Le nom du truststore est le suivant : myorg-test-secure-client.pem

  4. À partir de votre machine locale, transférez le certificat client réel que vous souhaitez valider dans le répertoire /tmp du routeur à l'aide de scp, sftp ou de tout autre utilitaire.

    Par exemple, utilisez la commande scp comme suit :

    scp client_cert.pem router-host:/tmp

    router-host est le nom de la machine de routeur.

  5. Vérifiez le certificat client à l'aide d'OpenSSL comme suit :
    openssl verify -trusted org-env-virtualhost-client.pem /tmp/client-cert.pem

    Où :

    • org est le nom de votre organisation Apigee.
    • env est le nom de votre environnement Apigee.
    • virtualhost est le nom de votre hôte virtuel Apigee.
  6. Corrigez toutes les erreurs renvoyées par la commande ci-dessus.

    Si le truststore du routeur Apigee Edge ne contient pas les certificats appropriés, supprimez-les et importez les certificats corrects au format PEM dans le truststore à l'aide de cette API d'importation de certificat dans le truststore.