אימות אישור לקוח מול Truststore

אתם צופים במסמכי התיעוד של Apigee Edge.
כדאי לעיין במסמכי התיעוד של Apigee X.
מידע

במאמר הזה מוסבר איך לוודא שאישורי הלקוח הנכונים הועלו לנתבי Apigee Edge. תהליך האימות של האישורים מסתמך על OpenSSL, שהוא המנגנון הבסיסי שבו משתמש NGINX בנתבי Apigee Edge.

כל חוסר התאמה בין האישורים שנשלחים על ידי אפליקציות הלקוח כחלק מבקשת ה-API לבין האישורים שמאוחסנים בנתבי Apigee Edge יוביל ל 400 בקשה שגויה – שגיאות באישור SSL. תהליך האימות שמתואר במסמך הזה יכול לעזור לכם לזהות את הבעיות האלה באופן יזום ולמנוע שגיאות באישור בזמן הריצה.

לפני שמתחילים

לפני שמשתמשים בשלבים שמתוארים במאמר הזה, חשוב להבין את הנושאים הבאים:

  • אם אתם לא מכירים את ספריית OpenSSL, כדאי לקרוא את המאמר בנושא OpenSSL.
  • אם רוצים להשתמש בדוגמאות של שורת הפקודה במדריך הזה, צריך להתקין את הגרסה האחרונה של לקוח OpenSSL או לעדכן אליה.
  • מוודאים שהאישורים הם בפורמט PEM. אם לא, ממירים את האישורים לפורמט PEM.

אימות אישורי לקוח מול מאגר אישורים בנתבי Apigee

בקטע הזה מוסבר איך לוודא שאישורי הלקוח זהים לאישורים שמאוחסנים ב-truststore בנתבי Apigee Edge.

  1. מתחברים לאחד ממחשבי הנתב.
  2. עוברים לתיקייה /opt/nginx/conf.d, שבה האישורים מאוחסנים ב-truststore של נתבי Apigee Edge.
  3. מזהים את מאגר האישורים שרוצים לאמת את אישורי הלקוח שלו. שם מאגר האישורים הוא בפורמט הבא:
    org-env-virtualhost-client.pem

    כאשר:

    • org הוא שם הארגון שלכם ב-Apigee
    • env הוא שם סביבת Apigee
    • virtualhost הוא השם של המארח הווירטואלי שלכם ב-Apigee
    • לדוגמה, כדי לאמת את הדברים הבאים:

      • ארגון: myorg
      • סביבה: test
      • מארח וירטואלי: secure

      שם מאגר האישורים: myorg-test-secure-client.pem

  4. מהמחשב המקומי, מעבירים את אישור הלקוח בפועל שרוצים לאמת לספרייה /tmp בנתב, באמצעות scp, sftp או כל כלי אחר.

    לדוגמה, משתמשים בפקודה scp באופן הבא:

    scp client_cert.pem router-host:/tmp

    כאשר router-host הוא שם מכונת הנתב.

  5. כדי לאמת את אישור הלקוח באמצעות OpenSSL:
    openssl verify -trusted org-env-virtualhost-client.pem /tmp/client-cert.pem

    כאשר:

    • org הוא שם הארגון שלכם ב-Apigee
    • env הוא שם סביבת Apigee
    • virtualhost הוא השם של המארח הווירטואלי שלכם ב-Apigee
  6. מתקנים את השגיאות שמוחזרות מהפקודה שלמעלה.

    אם מאגר האישורים בנתב Apigee Edge לא מכיל את האישורים הנכונים, צריך למחוק את האישורים ולהעלות את האישורים הנכונים בפורמט PEM למאגר האישורים באמצעות ה-API להעלאת אישור למאגר האישורים.