אתם צופים במסמכי התיעוד של Apigee Edge.
כדאי לעיין במסמכי התיעוד של Apigee X. מידע
במאמר הזה מוסבר איך לוודא שאישורי הלקוח הנכונים הועלו לנתבי Apigee Edge. תהליך האימות של האישורים מסתמך על OpenSSL, שהוא המנגנון הבסיסי שבו משתמש NGINX בנתבי Apigee Edge.
כל חוסר התאמה בין האישורים שנשלחים על ידי אפליקציות הלקוח כחלק מבקשת ה-API לבין האישורים שמאוחסנים בנתבי Apigee Edge יוביל ל 400 בקשה שגויה – שגיאות באישור SSL. תהליך האימות שמתואר במסמך הזה יכול לעזור לכם לזהות את הבעיות האלה באופן יזום ולמנוע שגיאות באישור בזמן הריצה.
לפני שמתחילים
לפני שמשתמשים בשלבים שמתוארים במאמר הזה, חשוב להבין את הנושאים הבאים:
- אם אתם לא מכירים את ספריית OpenSSL, כדאי לקרוא את המאמר בנושא OpenSSL.
- אם רוצים להשתמש בדוגמאות של שורת הפקודה במדריך הזה, צריך להתקין את הגרסה האחרונה של לקוח OpenSSL או לעדכן אליה.
- מוודאים שהאישורים הם בפורמט PEM. אם לא, ממירים את האישורים לפורמט PEM.
אימות אישורי לקוח מול מאגר אישורים בנתבי Apigee
בקטע הזה מוסבר איך לוודא שאישורי הלקוח זהים לאישורים שמאוחסנים ב-truststore בנתבי Apigee Edge.
- מתחברים לאחד ממחשבי הנתב.
-
עוברים לתיקייה
/opt/nginx/conf.d, שבה האישורים מאוחסנים ב-truststore של נתבי Apigee Edge. -
מזהים את מאגר האישורים שרוצים לאמת את אישורי הלקוח שלו.
שם מאגר האישורים הוא בפורמט הבא:
org-env-virtualhost-client.pem
כאשר:
- org הוא שם הארגון שלכם ב-Apigee
- env הוא שם סביבת Apigee
- virtualhost הוא השם של המארח הווירטואלי שלכם ב-Apigee
-
ארגון:
myorg -
סביבה:
test -
מארח וירטואלי:
secure
לדוגמה, כדי לאמת את הדברים הבאים:
שם מאגר האישורים:
myorg-test-secure-client.pem - מהמחשב המקומי, מעבירים את אישור הלקוח בפועל שרוצים לאמת
לספרייה
/tmpבנתב, באמצעותscp,sftpאו כל כלי אחר.לדוגמה, משתמשים בפקודה
scpבאופן הבא:scp client_cert.pem router-host:/tmp
כאשר router-host הוא שם מכונת הנתב.
-
כדי לאמת את אישור הלקוח באמצעות OpenSSL:
openssl verify -trusted org-env-virtualhost-client.pem /tmp/client-cert.pem
כאשר:
- org הוא שם הארגון שלכם ב-Apigee
- env הוא שם סביבת Apigee
- virtualhost הוא השם של המארח הווירטואלי שלכם ב-Apigee
-
מתקנים את השגיאות שמוחזרות מהפקודה שלמעלה.
אם מאגר האישורים בנתב Apigee Edge לא מכיל את האישורים הנכונים, צריך למחוק את האישורים ולהעלות את האישורים הנכונים בפורמט PEM למאגר האישורים באמצעות ה-API להעלאת אישור למאגר האישורים.