Convalida del certificato client rispetto all'archivio attendibilità in corso...

Stai visualizzando la documentazione di Apigee Edge.
Consulta la documentazione di Apigee X.
info

Questo documento spiega come verificare che i certificati client corretti siano stati caricati sui router Apigee Edge. La procedura di convalida dei certificati si basa su OpenSSL, che è il meccanismo sottostante utilizzato da NGINX sui router Apigee Edge.

Qualsiasi mancata corrispondenza tra i certificati inviati dalle applicazioni client nell'ambito della richiesta API e i certificati archiviati sui router Apigee Edge genera errori di tipo 400 Bad Request - SSL Certificate. La convalida dei certificati utilizzando la procedura descritta in questo documento può aiutarti a rilevare in modo proattivo questi problemi e a prevenire eventuali errori di certificato in fase di runtime.

Prima di iniziare

Prima di utilizzare i passaggi descritti in questo documento, assicurati di comprendere i seguenti argomenti:

  • Se non hai familiarità con la libreria OpenSSL, leggi OpenSSL.
  • Se vuoi utilizzare gli esempi della riga di comando in questa guida, installa o aggiorna all'ultima versione di OpenSSL client.
  • Assicurati che i certificati siano in formato PEM e, in caso contrario, convertili in formato PEM.

Convalida dei certificati client rispetto all'archivio attendibilità sui router Apigee

Questa sezione descrive i passaggi utilizzati per verificare che i certificati client siano identici ai certificati archiviati nell'archivio attendibilità sui router Apigee Edge.

  1. Accedi a una delle macchine del router.
  2. Vai alla cartella /opt/nginx/conf.d, in cui i certificati sono archiviati nell'archivio attendibilità dei router Apigee Edge.
  3. Identifica l'archivio attendibilità per il quale vuoi convalidare i certificati client. Il nome dell'archivio attendibilità ha il seguente formato:
    org-env-virtualhost-client.pem

    Dove:

    • org è il nome della tua organizzazione Apigee
    • env è il nome del tuo ambiente Apigee
    • virtualhost è il nome dell'host virtuale Apigee
    • Ad esempio, per convalidare quanto segue:

      • Organizzazione: myorg
      • Ambiente: test
      • Host virtuale: secure

      Il nome dell'archivio attendibilità è: myorg-test-secure-client.pem

  4. Dalla macchina locale, trasferisci il certificato client effettivo che vuoi convalidare nella directory /tmp del router utilizzando scp, sftp o qualsiasi altra utility.

    Ad esempio, utilizza il comando scp come segue:

    scp client_cert.pem router-host:/tmp

    Dove router-host è il nome della macchina del router.

  5. Verifica il certificato client utilizzando OpenSSL come segue:
    openssl verify -trusted org-env-virtualhost-client.pem /tmp/client-cert.pem

    Dove:

    • org è il nome della tua organizzazione Apigee
    • env è il nome del tuo ambiente Apigee
    • virtualhost è il nome dell'host virtuale Apigee
  6. Correggi eventuali errori restituiti dal comando precedente.

    Se l'archivio attendibilità sul router Apigee Edge non contiene i certificati corretti, elimina e carica i certificati corretti in formato PEM nell'archivio attendibilità utilizzando questa API Carica certificato nell'archivio attendibilità.