Stai visualizzando la documentazione di Apigee Edge.
Consulta la
documentazione di Apigee X. info
Questo documento spiega come verificare che i certificati client corretti siano stati caricati sui router Apigee Edge. La procedura di convalida dei certificati si basa su OpenSSL, che è il meccanismo sottostante utilizzato da NGINX sui router Apigee Edge.
Qualsiasi mancata corrispondenza tra i certificati inviati dalle applicazioni client nell'ambito della richiesta API e i certificati archiviati sui router Apigee Edge genera errori di tipo 400 Bad Request - SSL Certificate. La convalida dei certificati utilizzando la procedura descritta in questo documento può aiutarti a rilevare in modo proattivo questi problemi e a prevenire eventuali errori di certificato in fase di runtime.
Prima di iniziare
Prima di utilizzare i passaggi descritti in questo documento, assicurati di comprendere i seguenti argomenti:
- Se non hai familiarità con la libreria OpenSSL, leggi OpenSSL.
- Se vuoi utilizzare gli esempi della riga di comando in questa guida, installa o aggiorna all'ultima versione di OpenSSL client.
- Assicurati che i certificati siano in formato PEM e, in caso contrario, convertili in formato PEM.
Convalida dei certificati client rispetto all'archivio attendibilità sui router Apigee
Questa sezione descrive i passaggi utilizzati per verificare che i certificati client siano identici ai certificati archiviati nell'archivio attendibilità sui router Apigee Edge.
- Accedi a una delle macchine del router.
-
Vai alla cartella
/opt/nginx/conf.d, in cui i certificati sono archiviati nell'archivio attendibilità dei router Apigee Edge. -
Identifica l'archivio attendibilità per il quale vuoi convalidare i certificati client.
Il nome dell'archivio attendibilità ha il seguente formato:
org-env-virtualhost-client.pem
Dove:
- org è il nome della tua organizzazione Apigee
- env è il nome del tuo ambiente Apigee
- virtualhost è il nome dell'host virtuale Apigee
-
Organizzazione:
myorg -
Ambiente:
test -
Host virtuale:
secure
Ad esempio, per convalidare quanto segue:
Il nome dell'archivio attendibilità è:
myorg-test-secure-client.pem - Dalla macchina locale, trasferisci il certificato client effettivo che vuoi convalidare
nella directory
/tmpdel router utilizzandoscp,sftpo qualsiasi altra utility.Ad esempio, utilizza il comando
scpcome segue:scp client_cert.pem router-host:/tmp
Dove router-host è il nome della macchina del router.
-
Verifica il certificato client utilizzando OpenSSL come segue:
openssl verify -trusted org-env-virtualhost-client.pem /tmp/client-cert.pem
Dove:
- org è il nome della tua organizzazione Apigee
- env è il nome del tuo ambiente Apigee
- virtualhost è il nome dell'host virtuale Apigee
-
Correggi eventuali errori restituiti dal comando precedente.
Se l'archivio attendibilità sul router Apigee Edge non contiene i certificati corretti, elimina e carica i certificati corretti in formato PEM nell'archivio attendibilità utilizzando questa API Carica certificato nell'archivio attendibilità.