درحال پیکربندی TLS/SSL

‫TLS (امنیت لایه انتقال، که پیش‌از آن SSL بوده است) فناوری امنیتی استاندارد برای تضمین پیام‌رسانی امن و رمزگذاری‌شده در سراسر محیط API شما، از برنامه‌ها تا Apigee Edge تا سرویس‌های زیرینه شما است.

صرف‌نظر از پیکربندی محیط برای «میانای برنامه‌سازی کاربردی مدیریت» شما—برای مثال، اینکه آیا از پراکسی، مسیریاب، و/یا ترازکننده بار در مقابل «میانای برنامه‌سازی کاربردی مدیریت» خود استفاده می‌کنید (یا نمی‌کنید)؛ Edge به شما امکان می‌دهد TLS را فعال و پیکربندی کنید و به این ترتیب بر رمزگذاری پیام در محیط مدیریت API در محل کارتان کنترل داشته باشید.

برای نصب محلی Edge Private Cloud، چندین مکان وجود دارد که می‌توانید در آن‌ها «امنیت لایه انتقال» را پیکربندی کنید:

  1. بین «رهیاب» و «پردازشگر پیام»
  2. برای دسترسی به Edge management API
  3. برای دسترسی به میانای کاربر مدیریت Edge
  4. برای دسترسی به «میانای کاربر» جدید Edge
  5. برای دسترسی از برنامه به میاناهای برنامه‌سازی کاربردی
  6. برای دسترسی از Edge به سرویس‌های زیرینه

برای نمای کلی کامل پیکربندی «امنیت لایه انتقال» در Edge، به امنیت لایه انتقال/SSL مراجعه کنید.

درحال ایجاد فایل JKS

برای بسیاری از پیکربندی‌های TLS، انبار کلید را به‌عنوان فایل JKS نشان می‌دهید، جایی که انبار کلید حاوی گواهی TLS و کلید خصوصی شما است. چندین روش برای ایجاد فایل JKS وجود دارد، اما یکی از روش‌ها استفاده از ابزارهای openssl و keytool است.

برای مثال، فایل PEM به‌نام server.pem حاوی گواهی TLS و فایل PEM به‌نام private_key.pem حاوی کلید خصوصی دارید. از فرمان‌های زیر برای ایجاد فایل PKCS12 استفاده کنید:

openssl pkcs12 -export -clcerts -in server.pem -inkey private_key.pem -out keystore.pkcs12

اگر کلید گذرعبارت دارد، باید گذرعبارت آن و گذرواژه صادر کردن را وارد کنید. این فرمان فایل PKCS12 با نام keystore.pkcs12 ایجاد می‌کند.

از فرمان زیر برای تبدیل آن به فایل JKS به نام keystore.jks استفاده کنید:

keytool -importkeystore -srckeystore keystore.pkcs12 -srcstoretype pkcs12 -destkeystore keystore.jks -deststoretype jks

از شما خواسته می‌شود گذرواژه جدید فایل JKS و گذرواژه موجود فایل PKCS12 را وارد کنید. مطمئن شوید که از همان گذرواژه‌ای برای فایل JKS استفاده می‌کنید که برای فایل PKCS12 استفاده کرده‌اید.

اگر مجبورید نام مستعار کلیدی را مشخص کنید، مثلاً هنگام پیکربندی TLS بین «مسیریاب» و «پردازشگر پیام»، گزینه -name را به دستور openssl اضافه کنید:

openssl pkcs12 -export -clcerts -in server.pem -inkey private_key.pem -out keystore.pkcs12 -name devtest

سپس گزینه -alias را به فرمان keytool اضافه کنید:

keytool -importkeystore -srckeystore keystore.pkcs12 -srcstoretype pkcs12 -destkeystore keystore.jks -deststoretype jks -alias devtest

درحال تولید گذرواژه مبهم

برخی‌از بخش‌های رویه پیکربندی Edge TLS نیازمند این است که گذرواژه مبهم‌سازی‌شده‌ای را در فایل پیکربندی وارد کنید. گذرواژه مبهم‌سازی‌شده جایگزین امن‌تری برای وارد کردن گذرواژه در قالب متن ساده است.

بااستفاده از دستور زیر در «سرور مدیریت Edge» می‌توانید گذرواژه مبهم‌سازی‌شده‌ای تولید کنید:

/opt/apigee/apigee-service/bin/apigee-service edge-management-server generate-obfuscated-password

گذرواژه جدید را وارد کنید و سپس آن را در پیام‌واره تأیید کنید. به‌دلایل امنیتی، نوشتار گذرواژه نمایش داده نمی‌شود. این فرمان گذرواژه را در قالب زیر برمی‌گرداند:

OBF:58fh40h61svy156789gk1saj
MD5:902fobg9d80e6043b394cb2314e9c6

هنگام پیکربندی «امنیت لایه انتقال»، از گذرواژه مبهم‌سازی‌شده مشخص‌شده توسط OBF استفاده کنید.

برای اطلاعات بیشتر، این مقاله را ببینید.