Valida el certificado de cliente con el almacén de confianza

Estás viendo la documentación de Apigee Edge.
Ir a la documentación de Apigee X.
info

En este documento, se explica cómo verificar que se hayan subido los certificados de cliente correctos a los routers de Apigee Edge. El proceso de validación de certificados se basa en OpenSSL, que es el mecanismo subyacente que usa NGINX en los routers de Apigee Edge.

Cualquier falta de coincidencia en los certificados que envían las aplicaciones cliente como parte de la solicitud a la API y los certificados almacenados en los routers de Apigee Edge generará errores 400 Bad Request - SSL Certificate. La validación de los certificados con el proceso que se describe en este documento puede ayudarte a detectar de forma proactiva estos problemas y evitar cualquier error de certificado en el tiempo de ejecución.

Antes de comenzar

Antes de usar los pasos de este documento, asegúrate de comprender los siguientes temas:

  • Si no estás familiarizado con la biblioteca de OpenSSL, lee OpenSSL.
  • Si deseas usar los ejemplos de la línea de comandos de esta guía, instala o actualiza a la versión más reciente de cliente de OpenSSL.
  • Asegúrate de que los certificados estén en formato PEM y, si no es así, conviértelos a ese formato.

Validación de certificados de cliente en el almacén de certificados de confianza en los routers de Apigee

En esta sección, se describen los pasos que se usan para verificar que los certificados de cliente sean idénticos a los certificados almacenados en el almacén de certificados de confianza en los routers de Apigee Edge.

  1. Accede a una de las máquinas del router.
  2. Navega a la carpeta /opt/nginx/conf.d, en la que se almacenan los certificados en el almacén de certificados de confianza de los routers de Apigee Edge.
  3. Identifica el almacén de certificados de confianza para el que deseas validar los certificados de cliente. El nombre del almacén de certificados de confianza está en el siguiente formato:
    org-env-virtualhost-client.pem

    Donde:

    • org es el nombre de tu organización de Apigee.
    • env es el nombre de tu entorno de Apigee.
    • virtualhost es el nombre de tu host virtual de Apigee.
    • Por ejemplo, para validar lo siguiente:

      • Organización: myorg
      • Entorno: test
      • Host virtual: secure

      El nombre del almacén de certificados de confianza es: myorg-test-secure-client.pem

  4. Desde tu máquina local, transfiere el certificado de cliente real que deseas validar al directorio /tmp del router con scp, sftp o cualquier otra utilidad.

    Por ejemplo, usa el comando scp de la siguiente manera:

    scp client_cert.pem router-host:/tmp

    Donde router-host es el nombre de la máquina del router.

  5. Verifica el certificado de cliente con OpenSSL de la siguiente manera:
    openssl verify -trusted org-env-virtualhost-client.pem /tmp/client-cert.pem

    Donde:

    • org es el nombre de tu organización de Apigee.
    • env es el nombre de tu entorno de Apigee.
    • virtualhost es el nombre de tu host virtual de Apigee.
  6. Corrige los errores que se muestran en el comando anterior.

    Si el almacén de certificados de confianza en el router de Apigee Edge no contiene los certificados correctos, borra y sube los certificados correctos en formato PEM al almacén de certificados de confianza con esta API de Upload certificate to truststore.