Настройка TLS/SSL

TLS (Transport Layer Security, предшественником которого является SSL) – это стандартная технология безопасности, обеспечивающая безопасный зашифрованный обмен сообщениями в среде API, от приложений до Apigee Edge и ваших внутренних сервисов.

Независимо от конфигурации среды для API управления, например используете ли вы прокси, маршрутизатор и/или балансировщик нагрузки перед API управления (или нет), Edge позволяет включить и настроить TLS, чтобы вы могли контролировать шифрование сообщений в локальной среде управления API.

При локальной установке Edge Private Cloud настроить TLS можно в нескольких местах:

  1. Между маршрутизатором и процессором сообщений
  2. Для доступа к API управления Edge
  3. Для доступа к интерфейсу управления Edge
  4. Для доступа к новому интерфейсу Edge
  5. Для доступа к вашим API из приложения
  6. Для доступа из Edge к внутренним сервисам

Полную информацию о настройке TLS в Edge вы найдете в разделе TLS/SSL.

Как создать файл JKS

Во многих конфигурациях TLS хранилище ключей представлено в виде файла JKS, в котором содержатся сертификат TLS и закрытый ключ. Создать файл JKS можно несколькими способами, например с помощью утилит openssl и keytool.

Например, у вас есть PEM-файл server.pem с сертификатом TLS и PEM-файл private_key.pem с закрытым ключом. Чтобы создать файл PKCS12, используйте следующие команды:

openssl pkcs12 -export -clcerts -in server.pem -inkey private_key.pem -out keystore.pkcs12

Вам нужно будет ввести кодовую фразу для ключа, если она есть, и пароль для экспорта. Эта команда создает файл PKCS12 с именем keystore.pkcs12.

Чтобы преобразовать его в файл JKS с названием keystore.jks, используйте следующую команду:

keytool -importkeystore -srckeystore keystore.pkcs12 -srcstoretype pkcs12 -destkeystore keystore.jks -deststoretype jks

Вам будет предложено ввести новый пароль для файла JKS и существующий пароль для файла PKCS12. Убедитесь, что вы используете тот же пароль для файла JKS, что и для файла PKCS12.

Если вам нужно указать псевдоним ключа, например при настройке TLS между маршрутизатором и процессором сообщений, добавьте параметр -name в команду openssl:

openssl pkcs12 -export -clcerts -in server.pem -inkey private_key.pem -out keystore.pkcs12 -name devtest

Затем добавьте параметр -alias в команду keytool:

keytool -importkeystore -srckeystore keystore.pkcs12 -srcstoretype pkcs12 -destkeystore keystore.jks -deststoretype jks -alias devtest

Как сгенерировать зашифрованный пароль

Некоторые этапы настройки TLS в Edge требуют ввести в файл конфигурации обфусцированный пароль. Зашифрованный пароль – более безопасная альтернатива обычному паролю.

Зашифрованный пароль можно создать с помощью следующей команды на сервере управления Edge:

/opt/apigee/apigee-service/bin/apigee-service edge-management-server generate-obfuscated-password

Введите новый пароль и подтвердите его. Из соображений безопасности текст пароля не показывается. Эта команда возвращает пароль в следующем формате:

OBF:58fh40h61svy156789gk1saj
MD5:902fobg9d80e6043b394cb2314e9c6

При настройке TLS используйте обфусцированный пароль, указанный в OBF.

Подробнее о BigQuery Export…