রিলিজ সংস্করণ: Edge for Private Cloud v4.53.01.02 প্যাচ রিলিজ এবং পরবর্তী সংস্করণ।
এই পৃষ্ঠায় Entrust nShield® 5c নেটওয়ার্ক হার্ডওয়্যার সিকিউরিটি মডিউল (HSM) ব্যবহার করে সাউথবাউন্ড TLS সংযোগ (Apigee মেসেজ প্রসেসর থেকে ব্যাকএন্ড টার্গেট সার্ভিসে) কীভাবে কনফিগার করতে হয়, তা ব্যাখ্যা করা হয়েছে।
তৃতীয় পক্ষের বিষয়বস্তু সম্পর্কিত অস্বীকৃতি: এই পৃষ্ঠাটি Apigee Edge ইন্টিগ্রেশনের সাথে সম্পর্কিত Entrust nShield হার্ডওয়্যারের কনফিগারেশন ধাপগুলো প্রদান করে। এই ধাপগুলো স্ট্যান্ডার্ড ইন্টিগ্রেশন প্যাটার্নের উপর ভিত্তি করে তৈরি এবং শুধুমাত্র তথ্যগত উদ্দেশ্যে প্রদান করা হয়েছে। Entrust কনফিগারেশনগুলো প্রস্তুতকারক কর্তৃক পরিবর্তন সাপেক্ষ। প্রামাণিক স্পেসিফিকেশন, নিরাপত্তা কনফিগারেশন এবং বর্তমান হার্ডওয়্যারের প্রয়োজনীয়তা জানতে অনুগ্রহ করে অফিসিয়াল Entrust ডকুমেন্টেশন পোর্টাল দেখুন।
সংক্ষিপ্ত বিবরণ
হার্ডওয়্যার সিকিউরিটি মডিউল (HSM) নিরাপদ কী স্টোরেজ এবং ক্রিপ্টোগ্রাফিক অপারেশনের জন্য একটি বিশেষ ও সুরক্ষিত পরিবেশ প্রদান করে। Apigee Edge for Private Cloud-কে Entrust nShield HSM-এর সাথে ইন্টিগ্রেট করার মাধ্যমে, আপনি সাউথবাউন্ড TLS এবং mTLS হ্যান্ডশেকে ব্যবহৃত প্রাইভেট কী-গুলোকে সুরক্ষিত করতে পারেন।
Apigee নিম্নলিখিত উপাদানগুলিতে বহির্গামী দক্ষিণমুখী HTTPS ট্র্যাফিকের জন্য HSM ইন্টিগ্রেশন সমর্থন করে:
- লক্ষ্য প্রান্তবিন্দু
- লক্ষ্য সার্ভার
- পরিষেবা কলআউট নীতিমালা
- বার্তা লগিং নীতিমালা
- জাভাস্ক্রিপ্ট নীতি
পূর্বশর্ত
HSM ইন্টিগ্রেশন কনফিগার করার আগে নিম্নলিখিত পূর্বশর্তগুলো পূরণ করা নিশ্চিত করুন:
১. সফটওয়্যার সংস্করণের প্রয়োজনীয়তা
- Apigee Edge for Private Cloud ক্লাস্টারটি অবশ্যই 4.53.01.02 বা তার উচ্চতর সংস্করণে চালু থাকতে হবে।
- নিম্নলিখিত RPM সংস্করণগুলিতে (বা উচ্চতর সংস্করণগুলিতে) HSM ইন্টিগ্রেশনটি স্বাভাবিকভাবেই অন্তর্ভুক্ত থাকে:
-
edge-management-server-4.53.01-0.0.60380.noarch.rpm -
edge-message-processor-4.53.01-0.0.60380.noarch.rpm -
edge-gateway-4.53.01-0.0.60380.noarch.rpm
-
২. পরিকাঠামো এবং অপারেটিং সিস্টেম কনফিগারেশন
- যে OS-টি Edge for Private Cloud ক্লাস্টার হোস্ট করছে, সেটিতে অবশ্যই FIPS নিষ্ক্রিয় থাকতে হবে।
- সমস্ত মেসেজ প্রসেসর নোডে এইচএসএম ক্লায়েন্ট এবং সিকিউরিটি ওয়ার্ল্ড অবশ্যই ইনস্টল ও কনফিগার করতে হবে।
- গুরুত্বপূর্ণ: এই ধাপগুলো অবশ্যই
apigeeব্যবহারকারীকে সম্পন্ন করতে হবে।
অফিসিয়াল Entrust nShield ডকুমেন্টেশনে প্রদত্ত স্ট্যান্ডার্ড JCA/JCE CSP ইনস্টলেশন পরীক্ষাটি চালিয়ে যাচাই করুন যে HSM ক্লায়েন্ট ইনস্টলেশনটি সঠিকভাবে কনফিগার করা হয়েছে এবং apigee ব্যবহারকারীর জন্য অ্যাক্সেসযোগ্য। নিশ্চিত করুন যে এই পরীক্ষাটি সমস্ত মেসেজ প্রসেসর নোডে সফলভাবে সম্পন্ন হয়।
সমর্থিত কনফিগারেশন
আপনি Apigee-কে দুটি মোডে HSM ব্যবহার করার জন্য কনফিগার করতে পারেন:
১. এইচএসএম মিক্সড মোড (প্রস্তাবিত)
এই মোডে, শুধুমাত্র প্রাইভেট কী (KeyStore) HSM-এ সংরক্ষিত থাকে, আর বিশ্বস্ত সার্টিফিকেট (TrustStore) স্ট্যান্ডার্ড Apigee সফটওয়্যার স্টোরে থেকে যায়।
২. সম্পূর্ণ এইচএসএম মোড
এই মোডে, কীস্টোর (প্রাইভেট কী) এবং ট্রাস্টস্টোর (বিশ্বস্ত সার্টিফিকেট) উভয়ই এইচএসএম-এ সংরক্ষিত থাকে। এই মোডটি সমর্থিত, কিন্তু এর ফলে অতিরিক্ত ল্যাটেন্সি হতে পারে।
ধাপ ১: মেসেজ প্রসেসরগুলিতে HSM সক্রিয় করুন
প্রতিটি মেসেজ প্রসেসর নোডে এই ধাপগুলো এক এক করে সম্পাদন করুন:
১. মেসেজ প্রসেসর বন্ধ করুন
apigee-service edge-message-processor stop
২. এইচএসএম কীস্টোর ডেটা ফাইল যাচাই করুন
নিশ্চিত করুন যে HSM-এ লোড করা কী-গুলো উল্লেখকারী HSM কীস্টোর ডেটা ফাইলটি মেসেজ প্রসেসর নোডে উপস্থিত আছে এবং এর মালিক apigee ব্যবহারকারী।
chown apigee:apigee /opt/apigee/{name_of_the_Keystore_Data_File}৩. এইচএসএম কনফিগারেশন ফাইল তৈরি করুন
/opt/apigee/hsm-config.properties এ কনফিগারেশন ফাইলটি তৈরি বা আপডেট করুন। HSM কীস্টোর এবং (ঐচ্ছিকভাবে) ট্রাস্টস্টোরগুলির অবস্থান ও পাসওয়ার্ড নির্ধারণ করুন।
উদাহরণ কনফিগারেশন (মিশ্র এবং পূর্ণ উভয় HSM প্রক্সি সমর্থন করে):
# HSM KeyStore Reference hsm.property.unique_keystore_ref1.keystore.file.location=/opt/apigee/ks.keystore hsm.property.unique_keystore_ref1.keystore.password=keystore_password # HSM TrustStore Reference (Optional, only needed for Full HSM Mode) hsm.property.unique_truststore_ref1.truststore.file.location=/opt/apigee/ts.truststore hsm.property.unique_truststore_ref1.truststore.password=truststore_password
সঠিক অনুমতি সেট করুন:
chown apigee:apigee /opt/apigee/hsm-config.properties
chmod 600 /opt/apigee/hsm-config.properties
৪. মেসেজ প্রসেসর প্রোপার্টিজ কনফিগার করুন
/opt/apigee/customer/application/message-processor.properties তৈরি বা সম্পাদনা করুন এবং নিম্নলিখিত বিষয়গুলো যোগ করুন:
# Enable HSM Integration conf_system_apigee.hsm.enabled=true # HSM Configuration File Path conf_system_apigee.hsm.properties.file=/opt/apigee/hsm-config.properties # Advanced Custom HSM Port Support (Optional, default is 9000/9001) # conf_system_apigee.hsm.priv_port=9001 # conf_system_apigee.hsm.nonpriv_port=9000
সঠিক মালিকানা নিশ্চিত করুন:
chown apigee:apigee /opt/apigee/customer/application/message-processor.properties
৫. পুনরায় কনফিগার করুন এবং পুনরায় চালু করুন
apigee-service edge-message-processor configure
apigee-service edge-message-processor restart
৬. প্রারম্ভিকতা যাচাই করুন
সফল প্রারম্ভিকীকরণের বার্তাগুলির জন্য সিস্টেম লগ /opt/apigee/var/log/edge-message-processor/logs/system.log পরীক্ষা করুন:
main INFO SECURITY-CONTEXT - SSLPreEvaluationContext.isHSMConfigEnabled() : HSM_FLOW : HSM config is enabled main INFO SECURITY-CONTEXT - SSLPreEvaluationContext.loadProperties() : HSM_FLOW : HSM config properties loaded from file /opt/apigee/hsm-config.properties
ধাপ ২: এপিআই প্রক্সি কনফিগার করুন
এপিআই প্রক্সি কনফিগারেশনে (টার্গেটএন্ডপয়েন্ট, সার্ভিসকলআউট, বা পলিসি) SSLInfo ব্লকটি আপডেট করুন। HSM-পরিচালিত স্টোরগুলোকে রেফারেন্স করার জন্য hsmref:// প্রিফিক্স এবং সফটওয়্যার স্টোরগুলোর জন্য ref:// (বা স্ট্যান্ডার্ড রেফারেন্স নেম) ব্যবহার করুন।
১. এইচএসএম মিশ্র মোড কনফিগারেশন (প্রস্তাবিত)
KeyStore (ক্লায়েন্ট প্রমাণীকরণ)-এর জন্য HSM এবং TrustStore-এর জন্য সফটওয়্যার ব্যবহার করে।
<SSLInfo>
<Enabled>true</Enabled>
<ClientAuthEnabled>true</ClientAuthEnabled>
<KeyStore>hsmref://unique_keystore_ref1</KeyStore>
<TrustStore>ref://mySoftwareTrustStoreRef</TrustStore>
</SSLInfo>২. সম্পূর্ণ এইচএসএম কনফিগারেশন
KeyStore এবং TrustStore উভয়ের জন্যই HSM ব্যবহার করা হয়।
<SSLInfo>
<Enabled>true</Enabled>
<ClientAuthEnabled>true</ClientAuthEnabled>
<KeyStore>hsmref://unique_keystore_ref1</KeyStore>
<TrustStore>hsmref://unique_truststore_ref1</TrustStore>
</SSLInfo>ডেপ্লয়মেন্ট-টাইম ভ্যালিডেশন বাইপাস
Apigee-এর Cassandra ডেটাবেসে প্রাইভেট কী আপলোড না করেই ডেপ্লয়মেন্ট সহজ করার জন্য, Apigee ডেপ্লয়মেন্টের সময় hsmref:// প্রিফিক্স দিয়ে শুরু হওয়া যেকোনো রেফারেন্সের ক্ষেত্রে এনভায়রনমেন্ট কীস্টোর/ট্রাস্টস্টোরের অস্তিত্ব যাচাই স্বয়ংক্রিয়ভাবে এড়িয়ে যায়।
অপারেশন: নতুন HSM কীস্টোর/ট্রাস্টস্টোর যোগ করা
বিদ্যমান চলমান পরিবেশে একটি নতুন HSM কীস্টোর বা ট্রাস্টস্টোর যোগ করতে:
- ফিজিক্যাল HSM-এ কী/সার্টিফিকেটগুলো লোড করুন (দেখুন HSM-এ কীস্টোর/ট্রাস্টস্টোর লোড করা )।
- নতুন কীস্টোর ডেটা ফাইলটি মেসেজ প্রসেসর নোডগুলিতে কপি করুন এবং মালিকানা
apigeeকে সেট করুন। - সমস্ত মেসেজ প্রসেসর নোডে নতুন রেফারেন্স দিয়ে
/opt/apigee/hsm-config.propertiesফাইলটি আপডেট করুন:hsm.property.new_keystore_ref.keystore.file.location=/opt/apigee/new_ks.keystore hsm.property.new_keystore_ref.keystore.password=new_password - প্রতিটি নোডে মেসেজ প্রসেসরটি পুনরায় চালু করুন:
apigee-service edge-message-processor restart
- নতুন
hsmref://new_keystore_refব্যবহার করার জন্য API প্রক্সি কনফিগারেশন আপডেট করুন এবং ডেপ্লয় করুন।
বিশ্বব্যাপী এইচএসএম অক্ষম করা
HSM নিষ্ক্রিয় করতে:
- স্ট্যান্ডার্ড সফটওয়্যার রেফারেন্স (
ref://) ব্যবহার করার জন্যhsmref://ব্যবহার করে সমস্ত সক্রিয় প্রক্সি আপডেট করুন। - প্রতিটি মেসেজ প্রসেসর নোডে,
/opt/apigee/customer/application/message-processor.propertiesফাইলটি সম্পাদনা করুন এবং নিম্নলিখিত বিষয়গুলো সেট করুন:conf_system_apigee.hsm.enabled=false
- মেসেজ প্রসেসরটি পুনরায় কনফিগার ও রিস্টার্ট করুন:
apigee-service edge-message-processor configure
apigee-service edge-message-processor restart
সীমাবদ্ধতা এবং সতর্কতা
- সমর্থিত হার্ডওয়্যার: শুধুমাত্র Entrust nShield 5c নেটওয়ার্ক HSM-এর মধ্যে সীমাবদ্ধ।
- রক্ষণাবেক্ষণ: এইচএসএম সার্ভার/ক্লায়েন্ট রক্ষণাবেক্ষণের দায়িত্ব গ্রাহকদের।
- লেটেন্সি: HSM-এর সাথে নেটওয়ার্ক আলোচনার কারণে অতিরিক্ত লেটেন্সি দেখা দিতে পারে। HSM মিক্সড মোড ব্যবহার করে এটি কিছুটা কমানো যায়।
- এইচএসএম রিস্টার্ট: যদি এইচএসএম হার্ডসার্ভার রিস্টার্ট হয়, তবে আপনাকে অবশ্যই সংযুক্ত মেসেজ প্রসেসর নোডগুলিতে
edge-message-processorরিস্টার্ট করতে হবে।
HSM-এ কীস্টোর/ট্রাস্টস্টোর লোড করা হচ্ছে
HSM-এ একটি PKCS12 কীস্টোর বা PEM সার্টিফিকেট ইম্পোর্ট করার জন্য প্রয়োজনীয় সঠিক keytool কমান্ডগুলো জানতে অফিসিয়াল Entrust nShield ডকুমেন্টেশন পোর্টাল দেখুন।
Apigee-এর সাথে সামঞ্জস্যতা নিশ্চিত করার জন্য, চূড়ান্ত HSM কীস্টোর ফাইলগুলিকে অবশ্যই নিম্নলিখিত শর্তগুলি পূরণ করতে হবে:
- ডিরেক্টরি: অবশ্যই
/opt/apigee/এ সেভ করতে হবে (যেমন,/opt/apigee/hsmks.keystore) - অনুমতি: অবশ্যই
apigeeব্যবহারকারীর মালিকানাধীন হতে হবে (chown apigee:apigee /opt/apigee/<filename>) - পাঠযোগ্যতা:
edge-message-processorসার্ভিস দ্বারা অবশ্যই পাঠযোগ্য হতে হবে।
ত্রুটির রেফারেন্স
| ত্রুটি কোড | HTTP স্ট্যাটাস | বিবরণ / কারণ |
|---|---|---|
entities.HsmConfigNotEnabled | ৫০০ | একটি এপিআই প্রক্সি রানটাইমে hsmref:// ব্যবহার করার চেষ্টা করেছিল, কিন্তু মেসেজ প্রসেসরে HSM বিশ্বব্যাপী নিষ্ক্রিয় করা আছে ( conf_system_apigee.hsm.enabled=false )। |
আইনি বিজ্ঞপ্তি
Entrust এবং nShield হলো Entrust Corporation বা এর অধিভুক্ত সংস্থাগুলোর ট্রেডমার্ক বা নিবন্ধিত ট্রেডমার্ক। অন্য সকল ট্রেডমার্ক তাদের নিজ নিজ মালিকদের সম্পত্তি।
,রিলিজ সংস্করণ: Edge for Private Cloud v4.53.01.02 প্যাচ রিলিজ এবং পরবর্তী সংস্করণ।
এই পৃষ্ঠায় Entrust nShield® 5c নেটওয়ার্ক হার্ডওয়্যার সিকিউরিটি মডিউল (HSM) ব্যবহার করে সাউথবাউন্ড TLS সংযোগ (Apigee মেসেজ প্রসেসর থেকে ব্যাকএন্ড টার্গেট সার্ভিসে) কীভাবে কনফিগার করতে হয়, তা ব্যাখ্যা করা হয়েছে।
তৃতীয় পক্ষের বিষয়বস্তু সম্পর্কিত অস্বীকৃতি: এই পৃষ্ঠাটি Apigee Edge ইন্টিগ্রেশনের সাথে সম্পর্কিত Entrust nShield হার্ডওয়্যারের কনফিগারেশন ধাপগুলো প্রদান করে। এই ধাপগুলো স্ট্যান্ডার্ড ইন্টিগ্রেশন প্যাটার্নের উপর ভিত্তি করে তৈরি এবং শুধুমাত্র তথ্যগত উদ্দেশ্যে প্রদান করা হয়েছে। Entrust কনফিগারেশনগুলো প্রস্তুতকারক কর্তৃক পরিবর্তন সাপেক্ষ। প্রামাণিক স্পেসিফিকেশন, নিরাপত্তা কনফিগারেশন এবং বর্তমান হার্ডওয়্যারের প্রয়োজনীয়তা জানতে অনুগ্রহ করে অফিসিয়াল Entrust ডকুমেন্টেশন পোর্টাল দেখুন।
সংক্ষিপ্ত বিবরণ
হার্ডওয়্যার সিকিউরিটি মডিউল (HSM) নিরাপদ কী স্টোরেজ এবং ক্রিপ্টোগ্রাফিক অপারেশনের জন্য একটি বিশেষ ও সুরক্ষিত পরিবেশ প্রদান করে। Apigee Edge for Private Cloud-কে Entrust nShield HSM-এর সাথে ইন্টিগ্রেট করার মাধ্যমে, আপনি সাউথবাউন্ড TLS এবং mTLS হ্যান্ডশেকে ব্যবহৃত প্রাইভেট কী-গুলোকে সুরক্ষিত করতে পারেন।
Apigee নিম্নলিখিত উপাদানগুলিতে বহির্গামী দক্ষিণমুখী HTTPS ট্র্যাফিকের জন্য HSM ইন্টিগ্রেশন সমর্থন করে:
- লক্ষ্য প্রান্তবিন্দু
- লক্ষ্য সার্ভার
- পরিষেবা কলআউট নীতিমালা
- বার্তা লগিং নীতিমালা
- জাভাস্ক্রিপ্ট নীতি
পূর্বশর্ত
HSM ইন্টিগ্রেশন কনফিগার করার আগে নিম্নলিখিত পূর্বশর্তগুলো পূরণ করা নিশ্চিত করুন:
১. সফটওয়্যার সংস্করণের প্রয়োজনীয়তা
- Apigee Edge for Private Cloud ক্লাস্টারটি অবশ্যই 4.53.01.02 বা তার উচ্চতর সংস্করণে চালু থাকতে হবে।
- নিম্নলিখিত RPM সংস্করণগুলিতে (বা উচ্চতর সংস্করণগুলিতে) HSM ইন্টিগ্রেশনটি স্বাভাবিকভাবেই অন্তর্ভুক্ত থাকে:
-
edge-management-server-4.53.01-0.0.60380.noarch.rpm -
edge-message-processor-4.53.01-0.0.60380.noarch.rpm -
edge-gateway-4.53.01-0.0.60380.noarch.rpm
-
২. পরিকাঠামো এবং অপারেটিং সিস্টেম কনফিগারেশন
- যে OS-টি Edge for Private Cloud ক্লাস্টার হোস্ট করছে, সেটিতে অবশ্যই FIPS নিষ্ক্রিয় থাকতে হবে।
- সমস্ত মেসেজ প্রসেসর নোডে এইচএসএম ক্লায়েন্ট এবং সিকিউরিটি ওয়ার্ল্ড অবশ্যই ইনস্টল ও কনফিগার করতে হবে।
- গুরুত্বপূর্ণ: এই ধাপগুলো অবশ্যই
apigeeব্যবহারকারীকে সম্পন্ন করতে হবে।
অফিসিয়াল Entrust nShield ডকুমেন্টেশনে প্রদত্ত স্ট্যান্ডার্ড JCA/JCE CSP ইনস্টলেশন পরীক্ষাটি চালিয়ে যাচাই করুন যে HSM ক্লায়েন্ট ইনস্টলেশনটি সঠিকভাবে কনফিগার করা হয়েছে এবং apigee ব্যবহারকারীর জন্য অ্যাক্সেসযোগ্য। নিশ্চিত করুন যে এই পরীক্ষাটি সমস্ত মেসেজ প্রসেসর নোডে সফলভাবে সম্পন্ন হয়।
সমর্থিত কনফিগারেশন
আপনি Apigee-কে দুটি মোডে HSM ব্যবহার করার জন্য কনফিগার করতে পারেন:
১. এইচএসএম মিক্সড মোড (প্রস্তাবিত)
এই মোডে, শুধুমাত্র প্রাইভেট কী (KeyStore) HSM-এ সংরক্ষিত থাকে, আর বিশ্বস্ত সার্টিফিকেট (TrustStore) স্ট্যান্ডার্ড Apigee সফটওয়্যার স্টোরে থেকে যায়।
২. সম্পূর্ণ এইচএসএম মোড
এই মোডে, কীস্টোর (প্রাইভেট কী) এবং ট্রাস্টস্টোর (বিশ্বস্ত সার্টিফিকেট) উভয়ই এইচএসএম-এ সংরক্ষিত থাকে। এই মোডটি সমর্থিত, কিন্তু এর ফলে অতিরিক্ত ল্যাটেন্সি হতে পারে।
ধাপ ১: মেসেজ প্রসেসরগুলিতে HSM সক্রিয় করুন
প্রতিটি মেসেজ প্রসেসর নোডে এই ধাপগুলো এক এক করে সম্পাদন করুন:
১. মেসেজ প্রসেসর বন্ধ করুন
apigee-service edge-message-processor stop
২. এইচএসএম কীস্টোর ডেটা ফাইল যাচাই করুন
নিশ্চিত করুন যে HSM-এ লোড করা কী-গুলো উল্লেখকারী HSM কীস্টোর ডেটা ফাইলটি মেসেজ প্রসেসর নোডে উপস্থিত আছে এবং এর মালিক apigee ব্যবহারকারী।
chown apigee:apigee /opt/apigee/{name_of_the_Keystore_Data_File}৩. এইচএসএম কনফিগারেশন ফাইল তৈরি করুন
/opt/apigee/hsm-config.properties এ কনফিগারেশন ফাইলটি তৈরি বা আপডেট করুন। HSM কীস্টোর এবং (ঐচ্ছিকভাবে) ট্রাস্টস্টোরগুলির অবস্থান ও পাসওয়ার্ড নির্ধারণ করুন।
উদাহরণ কনফিগারেশন (মিশ্র এবং পূর্ণ উভয় HSM প্রক্সি সমর্থন করে):
# HSM KeyStore Reference hsm.property.unique_keystore_ref1.keystore.file.location=/opt/apigee/ks.keystore hsm.property.unique_keystore_ref1.keystore.password=keystore_password # HSM TrustStore Reference (Optional, only needed for Full HSM Mode) hsm.property.unique_truststore_ref1.truststore.file.location=/opt/apigee/ts.truststore hsm.property.unique_truststore_ref1.truststore.password=truststore_password
সঠিক অনুমতি সেট করুন:
chown apigee:apigee /opt/apigee/hsm-config.properties
chmod 600 /opt/apigee/hsm-config.properties
৪. মেসেজ প্রসেসর প্রোপার্টিজ কনফিগার করুন
/opt/apigee/customer/application/message-processor.properties তৈরি বা সম্পাদনা করুন এবং নিম্নলিখিত বিষয়গুলো যোগ করুন:
# Enable HSM Integration conf_system_apigee.hsm.enabled=true # HSM Configuration File Path conf_system_apigee.hsm.properties.file=/opt/apigee/hsm-config.properties # Advanced Custom HSM Port Support (Optional, default is 9000/9001) # conf_system_apigee.hsm.priv_port=9001 # conf_system_apigee.hsm.nonpriv_port=9000
সঠিক মালিকানা নিশ্চিত করুন:
chown apigee:apigee /opt/apigee/customer/application/message-processor.properties
৫. পুনরায় কনফিগার করুন এবং পুনরায় চালু করুন
apigee-service edge-message-processor configure
apigee-service edge-message-processor restart
৬. প্রারম্ভিকতা যাচাই করুন
সফল প্রারম্ভিকীকরণের বার্তাগুলির জন্য সিস্টেম লগ /opt/apigee/var/log/edge-message-processor/logs/system.log পরীক্ষা করুন:
main INFO SECURITY-CONTEXT - SSLPreEvaluationContext.isHSMConfigEnabled() : HSM_FLOW : HSM config is enabled main INFO SECURITY-CONTEXT - SSLPreEvaluationContext.loadProperties() : HSM_FLOW : HSM config properties loaded from file /opt/apigee/hsm-config.properties
ধাপ ২: এপিআই প্রক্সি কনফিগার করুন
এপিআই প্রক্সি কনফিগারেশনে (টার্গেটএন্ডপয়েন্ট, সার্ভিসকলআউট, বা পলিসি) SSLInfo ব্লকটি আপডেট করুন। HSM-পরিচালিত স্টোরগুলোকে রেফারেন্স করার জন্য hsmref:// প্রিফিক্স এবং সফটওয়্যার স্টোরগুলোর জন্য ref:// (বা স্ট্যান্ডার্ড রেফারেন্স নেম) ব্যবহার করুন।
১. এইচএসএম মিশ্র মোড কনফিগারেশন (প্রস্তাবিত)
KeyStore (ক্লায়েন্ট প্রমাণীকরণ)-এর জন্য HSM এবং TrustStore-এর জন্য সফটওয়্যার ব্যবহার করে।
<SSLInfo>
<Enabled>true</Enabled>
<ClientAuthEnabled>true</ClientAuthEnabled>
<KeyStore>hsmref://unique_keystore_ref1</KeyStore>
<TrustStore>ref://mySoftwareTrustStoreRef</TrustStore>
</SSLInfo>২. সম্পূর্ণ এইচএসএম কনফিগারেশন
KeyStore এবং TrustStore উভয়ের জন্যই HSM ব্যবহার করা হয়।
<SSLInfo>
<Enabled>true</Enabled>
<ClientAuthEnabled>true</ClientAuthEnabled>
<KeyStore>hsmref://unique_keystore_ref1</KeyStore>
<TrustStore>hsmref://unique_truststore_ref1</TrustStore>
</SSLInfo>ডেপ্লয়মেন্ট-টাইম ভ্যালিডেশন বাইপাস
Apigee-এর Cassandra ডেটাবেসে প্রাইভেট কী আপলোড না করেই ডেপ্লয়মেন্ট সহজ করার জন্য, Apigee ডেপ্লয়মেন্টের সময় hsmref:// প্রিফিক্স দিয়ে শুরু হওয়া যেকোনো রেফারেন্সের ক্ষেত্রে এনভায়রনমেন্ট কীস্টোর/ট্রাস্টস্টোরের অস্তিত্ব যাচাই স্বয়ংক্রিয়ভাবে এড়িয়ে যায়।
অপারেশন: নতুন HSM কীস্টোর/ট্রাস্টস্টোর যোগ করা
বিদ্যমান চলমান পরিবেশে একটি নতুন HSM কীস্টোর বা ট্রাস্টস্টোর যোগ করতে:
- ফিজিক্যাল HSM-এ কী/সার্টিফিকেটগুলো লোড করুন (দেখুন HSM-এ কীস্টোর/ট্রাস্টস্টোর লোড করা )।
- নতুন কীস্টোর ডেটা ফাইলটি মেসেজ প্রসেসর নোডগুলিতে কপি করুন এবং মালিকানা
apigeeকে সেট করুন। - সমস্ত মেসেজ প্রসেসর নোডে নতুন রেফারেন্স দিয়ে
/opt/apigee/hsm-config.propertiesফাইলটি আপডেট করুন:hsm.property.new_keystore_ref.keystore.file.location=/opt/apigee/new_ks.keystore hsm.property.new_keystore_ref.keystore.password=new_password - প্রতিটি নোডে মেসেজ প্রসেসরটি পুনরায় চালু করুন:
apigee-service edge-message-processor restart
- নতুন
hsmref://new_keystore_refব্যবহার করার জন্য API প্রক্সি কনফিগারেশন আপডেট করুন এবং ডেপ্লয় করুন।
বিশ্বব্যাপী এইচএসএম অক্ষম করা
HSM নিষ্ক্রিয় করতে:
- স্ট্যান্ডার্ড সফটওয়্যার রেফারেন্স (
ref://) ব্যবহার করার জন্যhsmref://ব্যবহার করে সমস্ত সক্রিয় প্রক্সি আপডেট করুন। - প্রতিটি মেসেজ প্রসেসর নোডে,
/opt/apigee/customer/application/message-processor.propertiesফাইলটি সম্পাদনা করুন এবং নিম্নলিখিত বিষয়গুলো সেট করুন:conf_system_apigee.hsm.enabled=false
- মেসেজ প্রসেসরটি পুনরায় কনফিগার ও রিস্টার্ট করুন:
apigee-service edge-message-processor configure
apigee-service edge-message-processor restart
সীমাবদ্ধতা এবং সতর্কতা
- সমর্থিত হার্ডওয়্যার: শুধুমাত্র Entrust nShield 5c নেটওয়ার্ক HSM-এর মধ্যে সীমাবদ্ধ।
- রক্ষণাবেক্ষণ: এইচএসএম সার্ভার/ক্লায়েন্ট রক্ষণাবেক্ষণের দায়িত্ব গ্রাহকদের।
- লেটেন্সি: HSM-এর সাথে নেটওয়ার্ক আলোচনার কারণে অতিরিক্ত লেটেন্সি দেখা দিতে পারে। HSM মিক্সড মোড ব্যবহার করে এটি কিছুটা কমানো যায়।
- এইচএসএম রিস্টার্ট: যদি এইচএসএম হার্ডসার্ভার রিস্টার্ট হয়, তবে আপনাকে অবশ্যই সংযুক্ত মেসেজ প্রসেসর নোডগুলিতে
edge-message-processorরিস্টার্ট করতে হবে।
HSM-এ কীস্টোর/ট্রাস্টস্টোর লোড করা হচ্ছে
HSM-এ একটি PKCS12 কীস্টোর বা PEM সার্টিফিকেট ইম্পোর্ট করার জন্য প্রয়োজনীয় সঠিক keytool কমান্ডগুলো জানতে অফিসিয়াল Entrust nShield ডকুমেন্টেশন পোর্টাল দেখুন।
Apigee-এর সাথে সামঞ্জস্যতা নিশ্চিত করার জন্য, চূড়ান্ত HSM কীস্টোর ফাইলগুলিকে অবশ্যই নিম্নলিখিত শর্তগুলি পূরণ করতে হবে:
- ডিরেক্টরি: অবশ্যই
/opt/apigee/এ সেভ করতে হবে (যেমন,/opt/apigee/hsmks.keystore) - অনুমতি: অবশ্যই
apigeeব্যবহারকারীর মালিকানাধীন হতে হবে (chown apigee:apigee /opt/apigee/<filename>) - পাঠযোগ্যতা:
edge-message-processorসার্ভিস দ্বারা অবশ্যই পাঠযোগ্য হতে হবে।
ত্রুটির রেফারেন্স
| ত্রুটি কোড | HTTP স্ট্যাটাস | বিবরণ / কারণ |
|---|---|---|
entities.HsmConfigNotEnabled | ৫০০ | একটি এপিআই প্রক্সি রানটাইমে hsmref:// ব্যবহার করার চেষ্টা করেছিল, কিন্তু মেসেজ প্রসেসরে HSM বিশ্বব্যাপী নিষ্ক্রিয় করা আছে ( conf_system_apigee.hsm.enabled=false )। |
আইনি বিজ্ঞপ্তি
Entrust এবং nShield হলো Entrust Corporation বা এর অধিভুক্ত সংস্থাগুলোর ট্রেডমার্ক বা নিবন্ধিত ট্রেডমার্ক। অন্য সকল ট্রেডমার্ক তাদের নিজ নিজ মালিকদের সম্পত্তি।