TLS (امنیت لایه انتقال، که پیشاز آن SSL بوده است) فناوری امنیتی استاندارد برای تضمین پیامرسانی امن و رمزگذاریشده در سراسر محیط API شما، از برنامهها تا Apigee Edge تا سرویسهای زیرینه شما است.
صرفنظر از پیکربندی محیط برای «میانای برنامهسازی کاربردی مدیریت» شما—برای مثال، اینکه آیا از پراکسی، مسیریاب، و/یا ترازکننده بار در مقابل «میانای برنامهسازی کاربردی مدیریت» خود استفاده میکنید (یا نمیکنید)؛ Edge به شما امکان میدهد TLS را فعال و پیکربندی کنید و به این ترتیب بر رمزگذاری پیام در محیط مدیریت API در محل کارتان کنترل داشته باشید.
برای نصب محلی Edge Private Cloud، چندین مکان وجود دارد که میتوانید در آنها «امنیت لایه انتقال» را پیکربندی کنید:
- بین «رهیاب» و «پردازشگر پیام»
- برای دسترسی به Edge management API
- برای دسترسی به میانای کاربر مدیریت Edge
- برای دسترسی به «میانای کاربر» جدید Edge
- برای دسترسی از برنامه به میاناهای برنامهسازی کاربردی
- برای دسترسی از Edge به سرویسهای زیرینه
برای نمای کلی کامل پیکربندی «امنیت لایه انتقال» در Edge، به امنیت لایه انتقال/SSL مراجعه کنید.
درحال ایجاد فایل JKS
برای بسیاری از پیکربندیهای TLS، انبار کلید را بهعنوان فایل JKS نشان میدهید، جایی که انبار کلید حاوی گواهی TLS و کلید خصوصی شما است. چندین روش برای ایجاد فایل JKS وجود دارد، اما یکی از روشها استفاده از ابزارهای openssl و keytool است.
برای مثال، فایل PEM بهنام server.pem حاوی گواهی TLS و فایل PEM بهنام private_key.pem حاوی کلید خصوصی دارید. از فرمانهای زیر برای
ایجاد فایل PKCS12 استفاده کنید:
openssl pkcs12 -export -clcerts -in server.pem -inkey private_key.pem -out keystore.pkcs12
اگر کلید گذرعبارت دارد، باید گذرعبارت آن و گذرواژه صادر کردن را وارد کنید. این فرمان
فایل PKCS12 با نام keystore.pkcs12 ایجاد میکند.
از فرمان زیر برای تبدیل آن به فایل JKS به نام keystore.jks استفاده کنید:
keytool -importkeystore -srckeystore keystore.pkcs12 -srcstoretype pkcs12 -destkeystore keystore.jks -deststoretype jks
از شما خواسته میشود گذرواژه جدید فایل JKS و گذرواژه موجود فایل PKCS12 را وارد کنید. مطمئن شوید که از همان گذرواژهای برای فایل JKS استفاده میکنید که برای فایل PKCS12 استفاده کردهاید.
اگر مجبورید نام مستعار کلیدی را مشخص کنید، مثلاً هنگام پیکربندی TLS بین «مسیریاب» و «پردازشگر پیام»،
گزینه -name را به دستور openssl اضافه کنید:
openssl pkcs12 -export -clcerts -in server.pem -inkey private_key.pem -out keystore.pkcs12 -name devtest
سپس گزینه -alias را به فرمان keytool اضافه کنید:
keytool -importkeystore -srckeystore keystore.pkcs12 -srcstoretype pkcs12 -destkeystore keystore.jks -deststoretype jks -alias devtest
درحال تولید گذرواژه مبهم
برخیاز بخشهای رویه پیکربندی Edge TLS نیازمند این است که گذرواژه مبهمسازیشدهای را در فایل پیکربندی وارد کنید. گذرواژه مبهمسازیشده جایگزین امنتری برای وارد کردن گذرواژه در قالب متن ساده است.
بااستفاده از دستور زیر در «سرور مدیریت Edge» میتوانید گذرواژه مبهمسازیشدهای تولید کنید:
/opt/apigee/apigee-service/bin/apigee-service edge-management-server generate-obfuscated-password
گذرواژه جدید را وارد کنید و سپس آن را در پیامواره تأیید کنید. بهدلایل امنیتی، نوشتار گذرواژه نمایش داده نمیشود. این فرمان گذرواژه را در قالب زیر برمیگرداند:
OBF:58fh40h61svy156789gk1saj MD5:902fobg9d80e6043b394cb2314e9c6
هنگام پیکربندی «امنیت لایه انتقال»، از گذرواژه مبهمسازیشده مشخصشده توسط OBF استفاده کنید.
برای اطلاعات بیشتر، این مقاله را ببینید.