คุณกำลังดูเอกสารประกอบของ Apigee Edge
ไปที่
เอกสารประกอบของ Apigee X info
เอกสารนี้อธิบายวิธียืนยันว่าได้อัปโหลดใบรับรองไคลเอ็นต์ที่ถูกต้องไปยัง Apigee Edge Router แล้ว กระบวนการตรวจสอบใบรับรองอาศัย OpenSSL ซึ่งเป็น กลไกพื้นฐานที่ NGINX ใช้ใน Apigee Edge Router
การไม่ตรงกันของใบรับรองที่แอปพลิเคชันไคลเอ็นต์ส่งมาเป็นส่วนหนึ่งของคำขอ API และใบรับรองที่จัดเก็บไว้ใน Apigee Edge Router จะทำให้เกิด ข้อผิดพลาด 400 Bad Request - SSL Certificate การตรวจสอบใบรับรองโดยใช้กระบวนการ ที่อธิบายไว้ในเอกสารนี้จะช่วยให้คุณตรวจพบปัญหาเหล่านี้ได้ล่วงหน้าและป้องกันข้อผิดพลาดเกี่ยวกับใบรับรองในรันไทม์
ก่อนเริ่มต้น
โปรดอ่านและทำความเข้าใจหัวข้อต่อไปนี้ก่อนใช้ขั้นตอนในเอกสารนี้
- หากคุณไม่คุ้นเคยกับไลบรารี OpenSSL โปรดอ่าน OpenSSL
- หากต้องการใช้ตัวอย่างบรรทัดคำสั่งในคู่มือนี้ ให้ติดตั้งหรืออัปเดตเป็นเวอร์ชันล่าสุดของ OpenSSL ไคลเอ็นต์
- ตรวจสอบว่าใบรับรองอยู่ในรูปแบบ PEM หากไม่อยู่ ให้อัปโหลดใบรับรองเป็นรูปแบบ PEM
การตรวจสอบใบรับรองไคลเอ็นต์กับ Truststore ใน Apigee Router
ส่วนนี้อธิบายขั้นตอนที่ใช้ในการยืนยันว่าใบรับรองไคลเอ็นต์เหมือนกับ ใบรับรองที่จัดเก็บไว้ใน Truststore ใน Apigee Edge Router
- เข้าสู่ระบบเครื่อง Router เครื่องใดเครื่องหนึ่ง
-
ไปที่โฟลเดอร์
/opt/nginx/conf.dซึ่งเป็นที่จัดเก็บใบรับรองใน Truststore ของ Apigee Edge Router -
ระบุ Truststore ที่ต้องการตรวจสอบใบรับรองไคลเอ็นต์
ชื่อ Truststore จะอยู่ในรูปแบบต่อไปนี้
org-env-virtualhost-client.pem
โดยที่
- org คือชื่อองค์กร Apigee
- env คือชื่อสภาพแวดล้อม Apigee
- virtualhost คือชื่อโฮสต์เสมือน Apigee
-
องค์กร:
myorg -
สภาพแวดล้อม:
test -
โฮสต์เสมือน:
secure
ตัวอย่างเช่น หากต้องการตรวจสอบรายการต่อไปนี้
ชื่อ Truststore คือ
myorg-test-secure-client.pem - จากเครื่องภายใน ให้โอนใบรับรองไคลเอ็นต์จริงที่ต้องการตรวจสอบ
ไปยังไดเรกทอรี
/tmpใน Router โดยใช้scp,sftpหรือยูทิลิตีอื่นๆตัวอย่างเช่น ใช้คำสั่ง
scpดังนี้scp client_cert.pem router-host:/tmp
โดยที่ router-host คือชื่อเครื่อง Router
-
ตรวจสอบใบรับรองไคลเอ็นต์โดยใช้ OpenSSL ดังนี้
openssl verify -trusted org-env-virtualhost-client.pem /tmp/client-cert.pem
โดยที่
- org คือชื่อองค์กร Apigee
- env คือชื่อสภาพแวดล้อม Apigee
- virtualhost คือชื่อโฮสต์เสมือน Apigee
-
แก้ไขข้อผิดพลาดที่แสดงจากคำสั่งด้านบน
หาก Truststore ใน Apigee Edge Router ไม่มีใบรับรองที่ถูกต้อง ให้ลบและอัปโหลดใบรับรองที่ถูกต้องในรูปแบบ PEM ไปยัง Truststore โดยใช้ API อัปโหลดใบรับรองไปยัง Truststore นี้