TLS (Transport Layer Security, предшественником которого является SSL) – это стандартная технология безопасности, обеспечивающая безопасный зашифрованный обмен сообщениями в среде API, от приложений до Apigee Edge и ваших внутренних сервисов.
Независимо от конфигурации среды для API управления, например используете ли вы прокси, маршрутизатор и/или балансировщик нагрузки перед API управления (или нет), Edge позволяет включить и настроить TLS, чтобы вы могли контролировать шифрование сообщений в локальной среде управления API.
При локальной установке Edge Private Cloud настроить TLS можно в нескольких местах:
- Между маршрутизатором и процессором сообщений
- Для доступа к API управления Edge
- Для доступа к интерфейсу управления Edge
- Для доступа к новому интерфейсу Edge
- Для доступа к вашим API из приложения
- Для доступа из Edge к внутренним сервисам
Полную информацию о настройке TLS в Edge вы найдете в разделе TLS/SSL.
Как создать файл JKS
Во многих конфигурациях TLS хранилище ключей представлено в виде файла JKS, в котором содержатся сертификат TLS и закрытый ключ. Создать файл JKS можно несколькими способами, например с помощью утилит openssl и keytool.
Например, у вас есть PEM-файл server.pem с сертификатом TLS и PEM-файл private_key.pem с закрытым ключом. Чтобы создать файл PKCS12, используйте следующие команды:
openssl pkcs12 -export -clcerts -in server.pem -inkey private_key.pem -out keystore.pkcs12
Вам нужно будет ввести кодовую фразу для ключа, если она есть, и пароль для экспорта. Эта команда создает файл PKCS12 с именем keystore.pkcs12.
Чтобы преобразовать его в файл JKS с названием keystore.jks, используйте следующую команду:
keytool -importkeystore -srckeystore keystore.pkcs12 -srcstoretype pkcs12 -destkeystore keystore.jks -deststoretype jks
Вам будет предложено ввести новый пароль для файла JKS и существующий пароль для файла PKCS12. Убедитесь, что вы используете тот же пароль для файла JKS, что и для файла PKCS12.
Если вам нужно указать псевдоним ключа, например при настройке TLS между маршрутизатором и процессором сообщений, добавьте параметр -name в команду openssl:
openssl pkcs12 -export -clcerts -in server.pem -inkey private_key.pem -out keystore.pkcs12 -name devtest
Затем добавьте параметр -alias в команду keytool:
keytool -importkeystore -srckeystore keystore.pkcs12 -srcstoretype pkcs12 -destkeystore keystore.jks -deststoretype jks -alias devtest
Как сгенерировать зашифрованный пароль
Некоторые этапы настройки TLS в Edge требуют ввести в файл конфигурации обфусцированный пароль. Зашифрованный пароль – более безопасная альтернатива обычному паролю.
Зашифрованный пароль можно создать с помощью следующей команды на сервере управления Edge:
/opt/apigee/apigee-service/bin/apigee-service edge-management-server generate-obfuscated-password
Введите новый пароль и подтвердите его. Из соображений безопасности текст пароля не показывается. Эта команда возвращает пароль в следующем формате:
OBF:58fh40h61svy156789gk1saj MD5:902fobg9d80e6043b394cb2314e9c6
При настройке TLS используйте обфусцированный пароль, указанный в OBF.
Подробнее о BigQuery Export…