您目前查看的是 Apigee Edge 說明文件。
前往 Apigee X 說明文件。 info
本文說明如何確認已將正確的用戶端憑證上傳至 Apigee Edge 路由器。驗證憑證的程序會使用 OpenSSL,這是 Apigee Edge 路由器上 NGINX 使用的基礎機制。
如果用戶端應用程式在 API 要求中傳送的憑證,與 Apigee Edge 路由器上儲存的憑證不符,就會導致 400 Bad Request - SSL Certificate errors。使用本文所述程序驗證憑證,有助於主動偵測這些問題,並防止執行階段發生任何憑證錯誤。
事前準備
使用本文中的步驟前,請務必瞭解下列主題:
- 如果您不熟悉 OpenSSL 程式庫,請參閱 OpenSSL。
- 如要使用本指南提供的指令列範例,請安裝或更新至最新版本的 OpenSSL 用戶端。
- 確認憑證為 PEM 格式,如果不是,請 將憑證轉換為 PEM 格式。
在 Apigee 路由器上根據信任儲存區驗證用戶端憑證
本節說明如何驗證用戶端憑證是否與 Apigee Edge 路由器信任儲存區中儲存的憑證相同。
- 登入其中一部路由器電腦。
-
前往
/opt/nginx/conf.d資料夾,憑證會儲存在 Apigee Edge 路由器信任儲存庫中。 -
找出要驗證用戶端憑證的信任儲存庫。信任儲存區名稱的格式如下:
org-env-virtualhost-client.pem
其中:
- org 是您的 Apigee 機構名稱
- env 是 Apigee 環境名稱
- virtualhost 是 Apigee 虛擬主機名稱
-
機構:
myorg -
環境:
test -
虛擬主機:
secure
舉例來說,如要驗證下列項目:
信任儲存庫名稱為:
myorg-test-secure-client.pem - 使用
scp、sftp或任何其他公用程式,將要驗證的實際用戶端憑證從本機傳輸到路由器上的/tmp目錄。舉例來說,使用
scp指令,如下所示:scp client_cert.pem router-host:/tmp
其中 router-host 是路由器機器的名稱。
-
使用 OpenSSL 驗證用戶端憑證,方法如下:
openssl verify -trusted org-env-virtualhost-client.pem /tmp/client-cert.pem
其中:
- org 是您的 Apigee 機構名稱
- env 是 Apigee 環境名稱
- virtualhost 是 Apigee 虛擬主機名稱
-
修正上述指令傳回的所有錯誤。
如果 Apigee Edge Router 上的信任儲存區未包含正確的憑證,請使用「將憑證上傳至信任儲存區 API」,刪除並上傳 PEM 格式的正確憑證至信任儲存區。