پیکربندی «امنیت لایه انتقال» بین «مسیریاب» و «پردازشگر پیام»

به‌طور پیش‌فرض، TLS بین «مسیریاب» و «پردازشگر پیام» غیرفعال است.

برای فعال کردن رمزگذاری «امنیت لایه انتقال» بین «رهیاب» و «پردازشگر پیام»:

  1. مطمئن شوید که رهیاب می‌تواند به درگاه ۸۰۸۲ در «پردازشگر پیام» دسترسی داشته باشد.
  2. فایل keystore JKS حاوی گواهی TLS و کلید خصوصی‌تان را تولید کنید. برای اطلاعات بیشتر، پیکربندی «امنیت لایه انتقال»/ SSL برای Edge On Premises را ببینید.
  3. فایل JKS انبار کلید را در دایرکتوری در سرور «پردازشگر پیام» کپی کنید، برای مثال /opt/apigee/customer/application.
  4. تغییر اجازه‌ها و مالکیت فایل JKS:
    chown apigee:apigee /opt/apigee/customer/application/keystore.jks
    chmod 600 /opt/apigee/customer/application/keystore.jks

    که در آن keystore.jks نام فایل انبار کلید شما است.

  5. فایل /opt/apigee/customer/application/message-processor.properties را ویرایش کنید. اگر فایل وجود ندارد، آن را ایجاد کنید.
  6. ویژگی‌های زیر را در فایل message-processor.properties تنظیم کنید:
    conf_message-processor-communication_local.http.ssl=true
    conf/message-processor-communication.properties+local.http.port=8443
    conf/message-processor-communication.properties+local.http.ssl.keystore.type=jks
    conf/message-processor-communication.properties+local.http.ssl.keystore.path=/opt/apigee/customer/application/keystore.jks
    conf/message-processor-communication.properties+local.http.ssl.keyalias=apigee-devtest
    # Enter the obfuscated keystore password below.
    conf/message-processor-communication.properties+local.http.ssl.keystore.password=OBF:obsPword

    که در آن keystore.jks فایل انبار کلید شما است و obsPword گذرواژه انبار کلید و نام مستعار کلید مبهم‌سازی‌شده شما است.

    توجه: مقدار

    conf/message-processor-communication.properties+local.http.ssl.keyalias=apigee-devtest
    باید با مقدار ارائه‌شده توسط گزینه -alias برای فرمان keytool، که در انتهای بخش ایجاد فایل JKS توضیح داده شده است، یکسان باشد.

    برای اطلاعات درباره تولید گذرواژه مبهم، به پیکربندی TLS/SSL برای Edge On Premises مراجعه کنید.

  7. مطمئن شوید که فایل message-processor.properties متعلق به کاربر «apigee» است: کاربر:
    chown apigee:apigee /opt/apigee/customer/application/message-processor.properties
  8. «پردازشگرها و مسیریاب‌های پیام» را متوقف کنید:
    /opt/apigee/apigee-service/bin/apigee-service edge-message-processor stop
    /opt/apigee/apigee-service/bin/apigee-service edge-router stop
  9. در «مسیریاب»، همه فایل‌های موجود در دایرکتوری /opt/nginx/conf.d را حذف کنید:
    rm -f /opt/nginx/conf.d/*
  10. «پردازشگرهای پیام» و «رهیاب‌ها» را شروع کنید:
    /opt/apigee/apigee-service/bin/apigee-service edge-message-processor start
    /opt/apigee/apigee-service/bin/apigee-service edge-router start
  11. این فرایند را برای هر «پردازشگر پیام» تکرار کنید.

پس‌از فعال شدن «امنیت لایه انتقال» بین «مسیریاب» و «پردازشگر پیام»، فایل گزارش «پردازشگر پیام» حاوی این پیام INFO است:

MessageProcessorHttpSkeletonFactory.configureSSL() : Instantiating Keystore of type: jks

این بیانیه INFO تأیید می‌کند که TLS بین «رهیاب» و «پردازشگر پیام» کار می‌کند.

جدول زیر همه دارایی‌های دردسترس در message-processor.properties را فهرست می‌کند:

مشخصات شرح
conf_message-processor-communication_local.
  http.host=localhost_or_IP_address
اختیاری. نام میزبان برای گوش دادن به اتصال‌های رهیاب. این کار نام میزبان پیکربندی‌شده در ثبت را ملغی می‌کند.
conf/message-processor-communication.
  properties+local.http.port=8998
اختیاری. درگاهی که برای گوش دادن به اتصالات رهیاب استفاده می‌شود. پیش‌فرض ۸۹۹۸ است.
conf_message-processor-communication_local.
  http.ssl=[ false | true ]
برای فعال کردن TLS/SSL، این را روی true تنظیم کنید. پیش‌فرض false است. وقتی «امنیت لایه انتقال»/ SSL فعال باشد، باید local.http.ssl.keystore.path و local.http.ssl.keyalias را تنظیم کنید.
conf/message-processor-communication.
  properties+local.http.ssl.keystore.path=
مسیر سیستم فایل محلی به انبار کلید (JKS یا PKCS12). وقتی local.http.ssl=true الزامی است.
conf/message-processor-communication.
  properties+local.http.ssl.keyalias=
نام مستعار کلید از مخزن کلید که برای اتصالات «امنیت لایه انتقال»/SSL استفاده می‌شود. وقتی local.http.ssl=true الزامی است.
conf/message-processor-communication.
  properties+local.http.ssl.keyalias.password=
گذرواژه استفاده‌شده برای رمزگذاری کلید درون انبار کلید. از گذرواژه مبهم‌سازی‌شده با قالب زیر استفاده کنید:
OBF:obsPword
conf/message-processor-communication.
  properties+local.http.ssl.keystore.type=jks
نوع انبار کلید. درحال‌حاضر فقط از JKS و PKCS12 پشتیبانی می‌شود. پیش‌فرض JKS است.
conf/message-processor-communication.
  properties+local.http.ssl.keystore.password=
اختیاری. گذرواژه مبهم برای ذخیره‌گاه کلید. از گذرواژه مبهم در قالب زیر استفاده کنید:
OBF:obsPword
conf_message-processor-communication_local.
  http.ssl.ciphers=cipher1,cipher2
اختیاری. وقتی پیکربندی شود، فقط رمزهای فهرست‌شده مجاز هستند. اگر حذف شود، از همه رمزهای پشتیبانی‌شده توسط JDK استفاده می‌شود.