您正在查看 Apigee Edge 文档。
转到
Apigee X 文档。 info
本文档介绍了如何验证是否已将正确的客户端证书上传到 Apigee Edge 路由器。 验证证书的过程依赖于 OpenSSL,这是 Apigee Edge 路由器上 NGINX 使用的基础机制。
如果客户端应用在 API 请求中发送的证书与 Apigee Edge 路由器上存储的证书不匹配,则会导致 400 Bad Request - SSL Certificate 错误。使用本文档中介绍的过程 验证证书有助于您主动检测这些问题,并防止在运行时出现任何 证书错误。
准备工作
在使用本文档中的步骤之前,请务必了解以下主题:
- 如果您不熟悉 OpenSSL 库,请阅读 OpenSSL。
- 如果您想使用本指南中的命令行示例,请安装或更新到最新 版本的 OpenSSL 客户端。
- 确保证书采用 PEM 格式,如果不是, 请将证书转换为 PEM 格式。
针对 Apigee 路由器上的信任库验证客户端证书
本部分介绍了用于验证客户端证书是否与 Apigee Edge 路由器上的信任库中存储的证书相同的步骤。
- 登录其中一台路由器机器。
-
前往
/opt/nginx/conf.d文件夹,该文件夹是证书在 Apigee Edge 路由器的信任库中的存储位置。 -
确定您要验证客户端证书的信任库。
信任库名称采用以下格式:
org-env-virtualhost-client.pem
其中:
- org 是您的 Apigee 组织名称
- env 是您的 Apigee 环境名称
- virtualhost 是您的 Apigee 虚拟主机名称
-
组织:
myorg -
环境:
test -
虚拟主机:
secure
例如,如需验证以下内容:
信任库名称为:
myorg-test-secure-client.pem - 使用
scp、sftp或任何其他实用程序,将您要验证的实际客户端证书从本地机器传输到路由器上的/tmp目录。例如,使用
scp命令,如下所示:scp client_cert.pem router-host:/tmp
其中,router-host 是路由器机器的名称。
-
使用 OpenSSL 验证客户端证书,如下所示:
openssl verify -trusted org-env-virtualhost-client.pem /tmp/client-cert.pem
其中:
- org 是您的 Apigee 组织名称
- env 是您的 Apigee 环境名称
- virtualhost 是您的 Apigee 虚拟主机名称
-
修复上述命令返回的任何错误。
如果 Apigee Edge 路由器上的信任库不包含正确的证书, 请使用此 将证书上传到信任库 API删除并上传采用 PEM 格式的正确证书。