প্রাইভেট ক্লাউডের জন্য Apigee Edge-এর সাউথবাউন্ড হার্ডওয়্যার সিকিউরিটি মডিউল ইন্টিগ্রেশন গাইড

রিলিজ সংস্করণ: Edge for Private Cloud v4.53.01.02 প্যাচ রিলিজ এবং পরবর্তী সংস্করণ।

এই পৃষ্ঠায় Entrust nShield® 5c নেটওয়ার্ক হার্ডওয়্যার সিকিউরিটি মডিউল (HSM) ব্যবহার করে সাউথবাউন্ড TLS সংযোগ (Apigee মেসেজ প্রসেসর থেকে ব্যাকএন্ড টার্গেট সার্ভিসে) কীভাবে কনফিগার করতে হয়, তা ব্যাখ্যা করা হয়েছে।

তৃতীয় পক্ষের বিষয়বস্তু সম্পর্কিত অস্বীকৃতি: এই পৃষ্ঠাটি Apigee Edge ইন্টিগ্রেশনের সাথে সম্পর্কিত Entrust nShield হার্ডওয়্যারের কনফিগারেশন ধাপগুলো প্রদান করে। এই ধাপগুলো স্ট্যান্ডার্ড ইন্টিগ্রেশন প্যাটার্নের উপর ভিত্তি করে তৈরি এবং শুধুমাত্র তথ্যগত উদ্দেশ্যে প্রদান করা হয়েছে। Entrust কনফিগারেশনগুলো প্রস্তুতকারক কর্তৃক পরিবর্তন সাপেক্ষ। প্রামাণিক স্পেসিফিকেশন, নিরাপত্তা কনফিগারেশন এবং বর্তমান হার্ডওয়্যারের প্রয়োজনীয়তা জানতে অনুগ্রহ করে অফিসিয়াল Entrust ডকুমেন্টেশন পোর্টাল দেখুন।

সংক্ষিপ্ত বিবরণ

হার্ডওয়্যার সিকিউরিটি মডিউল (HSM) নিরাপদ কী স্টোরেজ এবং ক্রিপ্টোগ্রাফিক অপারেশনের জন্য একটি বিশেষ ও সুরক্ষিত পরিবেশ প্রদান করে। Apigee Edge for Private Cloud-কে Entrust nShield HSM-এর সাথে ইন্টিগ্রেট করার মাধ্যমে, আপনি সাউথবাউন্ড TLS এবং mTLS হ্যান্ডশেকে ব্যবহৃত প্রাইভেট কী-গুলোকে সুরক্ষিত করতে পারেন।

Apigee নিম্নলিখিত উপাদানগুলিতে বহির্গামী দক্ষিণমুখী HTTPS ট্র্যাফিকের জন্য HSM ইন্টিগ্রেশন সমর্থন করে:

  • লক্ষ্য প্রান্তবিন্দু
  • লক্ষ্য সার্ভার
  • পরিষেবা কলআউট নীতিমালা
  • বার্তা লগিং নীতিমালা
  • জাভাস্ক্রিপ্ট নীতি

পূর্বশর্ত

HSM ইন্টিগ্রেশন কনফিগার করার আগে নিম্নলিখিত পূর্বশর্তগুলো পূরণ করা নিশ্চিত করুন:

১. সফটওয়্যার সংস্করণের প্রয়োজনীয়তা

  • Apigee Edge for Private Cloud ক্লাস্টারটি অবশ্যই 4.53.01.02 বা তার উচ্চতর সংস্করণে চালু থাকতে হবে।
  • নিম্নলিখিত RPM সংস্করণগুলিতে (বা উচ্চতর সংস্করণগুলিতে) HSM ইন্টিগ্রেশনটি স্বাভাবিকভাবেই অন্তর্ভুক্ত থাকে:
    • edge-management-server-4.53.01-0.0.60380.noarch.rpm
    • edge-message-processor-4.53.01-0.0.60380.noarch.rpm
    • edge-gateway-4.53.01-0.0.60380.noarch.rpm

২. পরিকাঠামো এবং অপারেটিং সিস্টেম কনফিগারেশন

  • যে OS-টি Edge for Private Cloud ক্লাস্টার হোস্ট করছে, সেটিতে অবশ্যই FIPS নিষ্ক্রিয় থাকতে হবে।
  • সমস্ত মেসেজ প্রসেসর নোডে এইচএসএম ক্লায়েন্ট এবং সিকিউরিটি ওয়ার্ল্ড অবশ্যই ইনস্টল ও কনফিগার করতে হবে।
  • গুরুত্বপূর্ণ: এই ধাপগুলো অবশ্যই apigee ব্যবহারকারীকে সম্পন্ন করতে হবে।

অফিসিয়াল Entrust nShield ডকুমেন্টেশনে প্রদত্ত স্ট্যান্ডার্ড JCA/JCE CSP ইনস্টলেশন পরীক্ষাটি চালিয়ে যাচাই করুন যে HSM ক্লায়েন্ট ইনস্টলেশনটি সঠিকভাবে কনফিগার করা হয়েছে এবং apigee ব্যবহারকারীর জন্য অ্যাক্সেসযোগ্য। নিশ্চিত করুন যে এই পরীক্ষাটি সমস্ত মেসেজ প্রসেসর নোডে সফলভাবে সম্পন্ন হয়।

সমর্থিত কনফিগারেশন

আপনি Apigee-কে দুটি মোডে HSM ব্যবহার করার জন্য কনফিগার করতে পারেন:

এই মোডে, শুধুমাত্র প্রাইভেট কী (KeyStore) HSM-এ সংরক্ষিত থাকে, আর বিশ্বস্ত সার্টিফিকেট (TrustStore) স্ট্যান্ডার্ড Apigee সফটওয়্যার স্টোরে থেকে যায়।

২. সম্পূর্ণ এইচএসএম মোড

এই মোডে, কীস্টোর (প্রাইভেট কী) এবং ট্রাস্টস্টোর (বিশ্বস্ত সার্টিফিকেট) উভয়ই এইচএসএম-এ সংরক্ষিত থাকে। এই মোডটি সমর্থিত, কিন্তু এর ফলে অতিরিক্ত ল্যাটেন্সি হতে পারে।

ধাপ ১: মেসেজ প্রসেসরগুলিতে HSM সক্রিয় করুন

প্রতিটি মেসেজ প্রসেসর নোডে এই ধাপগুলো এক এক করে সম্পাদন করুন:

১. মেসেজ প্রসেসর বন্ধ করুন

apigee-service edge-message-processor stop

২. এইচএসএম কীস্টোর ডেটা ফাইল যাচাই করুন

নিশ্চিত করুন যে HSM-এ লোড করা কী-গুলো উল্লেখকারী HSM কীস্টোর ডেটা ফাইলটি মেসেজ প্রসেসর নোডে উপস্থিত আছে এবং এর মালিক apigee ব্যবহারকারী।

chown apigee:apigee /opt/apigee/{name_of_the_Keystore_Data_File}

৩. এইচএসএম কনফিগারেশন ফাইল তৈরি করুন

/opt/apigee/hsm-config.properties এ কনফিগারেশন ফাইলটি তৈরি বা আপডেট করুন। HSM কীস্টোর এবং (ঐচ্ছিকভাবে) ট্রাস্টস্টোরগুলির অবস্থান ও পাসওয়ার্ড নির্ধারণ করুন।

উদাহরণ কনফিগারেশন (মিশ্র এবং পূর্ণ উভয় HSM প্রক্সি সমর্থন করে):

# HSM KeyStore Reference
hsm.property.unique_keystore_ref1.keystore.file.location=/opt/apigee/ks.keystore
hsm.property.unique_keystore_ref1.keystore.password=keystore_password

# HSM TrustStore Reference (Optional, only needed for Full HSM Mode)
hsm.property.unique_truststore_ref1.truststore.file.location=/opt/apigee/ts.truststore
hsm.property.unique_truststore_ref1.truststore.password=truststore_password

সঠিক অনুমতি সেট করুন:

chown apigee:apigee /opt/apigee/hsm-config.properties
chmod 600 /opt/apigee/hsm-config.properties

৪. মেসেজ প্রসেসর প্রোপার্টিজ কনফিগার করুন

/opt/apigee/customer/application/message-processor.properties তৈরি বা সম্পাদনা করুন এবং নিম্নলিখিত বিষয়গুলো যোগ করুন:

# Enable HSM Integration
conf_system_apigee.hsm.enabled=true

# HSM Configuration File Path
conf_system_apigee.hsm.properties.file=/opt/apigee/hsm-config.properties

# Advanced Custom HSM Port Support (Optional, default is 9000/9001)
# conf_system_apigee.hsm.priv_port=9001
# conf_system_apigee.hsm.nonpriv_port=9000

সঠিক মালিকানা নিশ্চিত করুন:

chown apigee:apigee /opt/apigee/customer/application/message-processor.properties

৫. পুনরায় কনফিগার করুন এবং পুনরায় চালু করুন

apigee-service edge-message-processor configure
apigee-service edge-message-processor restart

৬. প্রারম্ভিকতা যাচাই করুন

সফল প্রারম্ভিকীকরণের বার্তাগুলির জন্য সিস্টেম লগ /opt/apigee/var/log/edge-message-processor/logs/system.log পরীক্ষা করুন:

main INFO  SECURITY-CONTEXT - SSLPreEvaluationContext.isHSMConfigEnabled() : HSM_FLOW : HSM config is enabled
main INFO  SECURITY-CONTEXT - SSLPreEvaluationContext.loadProperties() : HSM_FLOW :  HSM config properties loaded from file /opt/apigee/hsm-config.properties

ধাপ ২: এপিআই প্রক্সি কনফিগার করুন

এপিআই প্রক্সি কনফিগারেশনে (টার্গেটএন্ডপয়েন্ট, সার্ভিসকলআউট, বা পলিসি) SSLInfo ব্লকটি আপডেট করুন। HSM-পরিচালিত স্টোরগুলোকে রেফারেন্স করার জন্য hsmref:// প্রিফিক্স এবং সফটওয়্যার স্টোরগুলোর জন্য ref:// (বা স্ট্যান্ডার্ড রেফারেন্স নেম) ব্যবহার করুন।

KeyStore (ক্লায়েন্ট প্রমাণীকরণ)-এর জন্য HSM এবং TrustStore-এর জন্য সফটওয়্যার ব্যবহার করে।

<SSLInfo>
    <Enabled>true</Enabled>
    <ClientAuthEnabled>true</ClientAuthEnabled>
    <KeyStore>hsmref://unique_keystore_ref1</KeyStore>
    <TrustStore>ref://mySoftwareTrustStoreRef</TrustStore>
</SSLInfo>

২. সম্পূর্ণ এইচএসএম কনফিগারেশন

KeyStore এবং TrustStore উভয়ের জন্যই HSM ব্যবহার করা হয়।

<SSLInfo>
    <Enabled>true</Enabled>
    <ClientAuthEnabled>true</ClientAuthEnabled>
    <KeyStore>hsmref://unique_keystore_ref1</KeyStore>
    <TrustStore>hsmref://unique_truststore_ref1</TrustStore>
</SSLInfo>

ডেপ্লয়মেন্ট-টাইম ভ্যালিডেশন বাইপাস

Apigee-এর Cassandra ডেটাবেসে প্রাইভেট কী আপলোড না করেই ডেপ্লয়মেন্ট সহজ করার জন্য, Apigee ডেপ্লয়মেন্টের সময় hsmref:// প্রিফিক্স দিয়ে শুরু হওয়া যেকোনো রেফারেন্সের ক্ষেত্রে এনভায়রনমেন্ট কীস্টোর/ট্রাস্টস্টোরের অস্তিত্ব যাচাই স্বয়ংক্রিয়ভাবে এড়িয়ে যায়।

অপারেশন: নতুন HSM কীস্টোর/ট্রাস্টস্টোর যোগ করা

বিদ্যমান চলমান পরিবেশে একটি নতুন HSM কীস্টোর বা ট্রাস্টস্টোর যোগ করতে:

  1. ফিজিক্যাল HSM-এ কী/সার্টিফিকেটগুলো লোড করুন (দেখুন HSM-এ কীস্টোর/ট্রাস্টস্টোর লোড করা )।
  2. নতুন কীস্টোর ডেটা ফাইলটি মেসেজ প্রসেসর নোডগুলিতে কপি করুন এবং মালিকানা apigee কে সেট করুন।
  3. সমস্ত মেসেজ প্রসেসর নোডে নতুন রেফারেন্স দিয়ে /opt/apigee/hsm-config.properties ফাইলটি আপডেট করুন:
    hsm.property.new_keystore_ref.keystore.file.location=/opt/apigee/new_ks.keystore
    hsm.property.new_keystore_ref.keystore.password=new_password
        
  4. প্রতিটি নোডে মেসেজ প্রসেসরটি পুনরায় চালু করুন:
    apigee-service edge-message-processor restart
  5. নতুন hsmref://new_keystore_ref ব্যবহার করার জন্য API প্রক্সি কনফিগারেশন আপডেট করুন এবং ডেপ্লয় করুন।

বিশ্বব্যাপী এইচএসএম অক্ষম করা

HSM নিষ্ক্রিয় করতে:

  1. স্ট্যান্ডার্ড সফটওয়্যার রেফারেন্স ( ref:// ) ব্যবহার করার জন্য hsmref:// ব্যবহার করে সমস্ত সক্রিয় প্রক্সি আপডেট করুন।
  2. প্রতিটি মেসেজ প্রসেসর নোডে, /opt/apigee/customer/application/message-processor.properties ফাইলটি সম্পাদনা করুন এবং নিম্নলিখিত বিষয়গুলো সেট করুন:
    conf_system_apigee.hsm.enabled=false
  3. মেসেজ প্রসেসরটি পুনরায় কনফিগার ও রিস্টার্ট করুন:
    apigee-service edge-message-processor configure
    apigee-service edge-message-processor restart

সীমাবদ্ধতা এবং সতর্কতা

  • সমর্থিত হার্ডওয়্যার: শুধুমাত্র Entrust nShield 5c নেটওয়ার্ক HSM-এর মধ্যে সীমাবদ্ধ।
  • রক্ষণাবেক্ষণ: এইচএসএম সার্ভার/ক্লায়েন্ট রক্ষণাবেক্ষণের দায়িত্ব গ্রাহকদের।
  • লেটেন্সি: HSM-এর সাথে নেটওয়ার্ক আলোচনার কারণে অতিরিক্ত লেটেন্সি দেখা দিতে পারে। HSM মিক্সড মোড ব্যবহার করে এটি কিছুটা কমানো যায়।
  • এইচএসএম রিস্টার্ট: যদি এইচএসএম হার্ডসার্ভার রিস্টার্ট হয়, তবে আপনাকে অবশ্যই সংযুক্ত মেসেজ প্রসেসর নোডগুলিতে edge-message-processor রিস্টার্ট করতে হবে।

HSM-এ কীস্টোর/ট্রাস্টস্টোর লোড করা হচ্ছে

HSM-এ একটি PKCS12 কীস্টোর বা PEM সার্টিফিকেট ইম্পোর্ট করার জন্য প্রয়োজনীয় সঠিক keytool কমান্ডগুলো জানতে অফিসিয়াল Entrust nShield ডকুমেন্টেশন পোর্টাল দেখুন।

Apigee-এর সাথে সামঞ্জস্যতা নিশ্চিত করার জন্য, চূড়ান্ত HSM কীস্টোর ফাইলগুলিকে অবশ্যই নিম্নলিখিত শর্তগুলি পূরণ করতে হবে:

  • ডিরেক্টরি: অবশ্যই /opt/apigee/ এ সেভ করতে হবে (যেমন, /opt/apigee/hsmks.keystore )
  • অনুমতি: অবশ্যই apigee ব্যবহারকারীর মালিকানাধীন হতে হবে ( chown apigee:apigee /opt/apigee/<filename> )
  • পাঠযোগ্যতা: edge-message-processor সার্ভিস দ্বারা অবশ্যই পাঠযোগ্য হতে হবে।

ত্রুটির রেফারেন্স

ত্রুটি কোড HTTP স্ট্যাটাস বিবরণ / কারণ
entities.HsmConfigNotEnabled ৫০০ একটি এপিআই প্রক্সি রানটাইমে hsmref:// ব্যবহার করার চেষ্টা করেছিল, কিন্তু মেসেজ প্রসেসরে HSM বিশ্বব্যাপী নিষ্ক্রিয় করা আছে ( conf_system_apigee.hsm.enabled=false )।

Entrust এবং nShield হলো Entrust Corporation বা এর অধিভুক্ত সংস্থাগুলোর ট্রেডমার্ক বা নিবন্ধিত ট্রেডমার্ক। অন্য সকল ট্রেডমার্ক তাদের নিজ নিজ মালিকদের সম্পত্তি।

,

রিলিজ সংস্করণ: Edge for Private Cloud v4.53.01.02 প্যাচ রিলিজ এবং পরবর্তী সংস্করণ।

এই পৃষ্ঠায় Entrust nShield® 5c নেটওয়ার্ক হার্ডওয়্যার সিকিউরিটি মডিউল (HSM) ব্যবহার করে সাউথবাউন্ড TLS সংযোগ (Apigee মেসেজ প্রসেসর থেকে ব্যাকএন্ড টার্গেট সার্ভিসে) কীভাবে কনফিগার করতে হয়, তা ব্যাখ্যা করা হয়েছে।

তৃতীয় পক্ষের বিষয়বস্তু সম্পর্কিত অস্বীকৃতি: এই পৃষ্ঠাটি Apigee Edge ইন্টিগ্রেশনের সাথে সম্পর্কিত Entrust nShield হার্ডওয়্যারের কনফিগারেশন ধাপগুলো প্রদান করে। এই ধাপগুলো স্ট্যান্ডার্ড ইন্টিগ্রেশন প্যাটার্নের উপর ভিত্তি করে তৈরি এবং শুধুমাত্র তথ্যগত উদ্দেশ্যে প্রদান করা হয়েছে। Entrust কনফিগারেশনগুলো প্রস্তুতকারক কর্তৃক পরিবর্তন সাপেক্ষ। প্রামাণিক স্পেসিফিকেশন, নিরাপত্তা কনফিগারেশন এবং বর্তমান হার্ডওয়্যারের প্রয়োজনীয়তা জানতে অনুগ্রহ করে অফিসিয়াল Entrust ডকুমেন্টেশন পোর্টাল দেখুন।

সংক্ষিপ্ত বিবরণ

হার্ডওয়্যার সিকিউরিটি মডিউল (HSM) নিরাপদ কী স্টোরেজ এবং ক্রিপ্টোগ্রাফিক অপারেশনের জন্য একটি বিশেষ ও সুরক্ষিত পরিবেশ প্রদান করে। Apigee Edge for Private Cloud-কে Entrust nShield HSM-এর সাথে ইন্টিগ্রেট করার মাধ্যমে, আপনি সাউথবাউন্ড TLS এবং mTLS হ্যান্ডশেকে ব্যবহৃত প্রাইভেট কী-গুলোকে সুরক্ষিত করতে পারেন।

Apigee নিম্নলিখিত উপাদানগুলিতে বহির্গামী দক্ষিণমুখী HTTPS ট্র্যাফিকের জন্য HSM ইন্টিগ্রেশন সমর্থন করে:

  • লক্ষ্য প্রান্তবিন্দু
  • লক্ষ্য সার্ভার
  • পরিষেবা কলআউট নীতিমালা
  • বার্তা লগিং নীতিমালা
  • জাভাস্ক্রিপ্ট নীতি

পূর্বশর্ত

HSM ইন্টিগ্রেশন কনফিগার করার আগে নিম্নলিখিত পূর্বশর্তগুলো পূরণ করা নিশ্চিত করুন:

১. সফটওয়্যার সংস্করণের প্রয়োজনীয়তা

  • Apigee Edge for Private Cloud ক্লাস্টারটি অবশ্যই 4.53.01.02 বা তার উচ্চতর সংস্করণে চালু থাকতে হবে।
  • নিম্নলিখিত RPM সংস্করণগুলিতে (বা উচ্চতর সংস্করণগুলিতে) HSM ইন্টিগ্রেশনটি স্বাভাবিকভাবেই অন্তর্ভুক্ত থাকে:
    • edge-management-server-4.53.01-0.0.60380.noarch.rpm
    • edge-message-processor-4.53.01-0.0.60380.noarch.rpm
    • edge-gateway-4.53.01-0.0.60380.noarch.rpm

২. পরিকাঠামো এবং অপারেটিং সিস্টেম কনফিগারেশন

  • যে OS-টি Edge for Private Cloud ক্লাস্টার হোস্ট করছে, সেটিতে অবশ্যই FIPS নিষ্ক্রিয় থাকতে হবে।
  • সমস্ত মেসেজ প্রসেসর নোডে এইচএসএম ক্লায়েন্ট এবং সিকিউরিটি ওয়ার্ল্ড অবশ্যই ইনস্টল ও কনফিগার করতে হবে।
  • গুরুত্বপূর্ণ: এই ধাপগুলো অবশ্যই apigee ব্যবহারকারীকে সম্পন্ন করতে হবে।

অফিসিয়াল Entrust nShield ডকুমেন্টেশনে প্রদত্ত স্ট্যান্ডার্ড JCA/JCE CSP ইনস্টলেশন পরীক্ষাটি চালিয়ে যাচাই করুন যে HSM ক্লায়েন্ট ইনস্টলেশনটি সঠিকভাবে কনফিগার করা হয়েছে এবং apigee ব্যবহারকারীর জন্য অ্যাক্সেসযোগ্য। নিশ্চিত করুন যে এই পরীক্ষাটি সমস্ত মেসেজ প্রসেসর নোডে সফলভাবে সম্পন্ন হয়।

সমর্থিত কনফিগারেশন

আপনি Apigee-কে দুটি মোডে HSM ব্যবহার করার জন্য কনফিগার করতে পারেন:

এই মোডে, শুধুমাত্র প্রাইভেট কী (KeyStore) HSM-এ সংরক্ষিত থাকে, আর বিশ্বস্ত সার্টিফিকেট (TrustStore) স্ট্যান্ডার্ড Apigee সফটওয়্যার স্টোরে থেকে যায়।

২. সম্পূর্ণ এইচএসএম মোড

এই মোডে, কীস্টোর (প্রাইভেট কী) এবং ট্রাস্টস্টোর (বিশ্বস্ত সার্টিফিকেট) উভয়ই এইচএসএম-এ সংরক্ষিত থাকে। এই মোডটি সমর্থিত, কিন্তু এর ফলে অতিরিক্ত ল্যাটেন্সি হতে পারে।

ধাপ ১: মেসেজ প্রসেসরগুলিতে HSM সক্রিয় করুন

প্রতিটি মেসেজ প্রসেসর নোডে এই ধাপগুলো এক এক করে সম্পাদন করুন:

১. মেসেজ প্রসেসর বন্ধ করুন

apigee-service edge-message-processor stop

২. এইচএসএম কীস্টোর ডেটা ফাইল যাচাই করুন

নিশ্চিত করুন যে HSM-এ লোড করা কী-গুলো উল্লেখকারী HSM কীস্টোর ডেটা ফাইলটি মেসেজ প্রসেসর নোডে উপস্থিত আছে এবং এর মালিক apigee ব্যবহারকারী।

chown apigee:apigee /opt/apigee/{name_of_the_Keystore_Data_File}

৩. এইচএসএম কনফিগারেশন ফাইল তৈরি করুন

/opt/apigee/hsm-config.properties এ কনফিগারেশন ফাইলটি তৈরি বা আপডেট করুন। HSM কীস্টোর এবং (ঐচ্ছিকভাবে) ট্রাস্টস্টোরগুলির অবস্থান ও পাসওয়ার্ড নির্ধারণ করুন।

উদাহরণ কনফিগারেশন (মিশ্র এবং পূর্ণ উভয় HSM প্রক্সি সমর্থন করে):

# HSM KeyStore Reference
hsm.property.unique_keystore_ref1.keystore.file.location=/opt/apigee/ks.keystore
hsm.property.unique_keystore_ref1.keystore.password=keystore_password

# HSM TrustStore Reference (Optional, only needed for Full HSM Mode)
hsm.property.unique_truststore_ref1.truststore.file.location=/opt/apigee/ts.truststore
hsm.property.unique_truststore_ref1.truststore.password=truststore_password

সঠিক অনুমতি সেট করুন:

chown apigee:apigee /opt/apigee/hsm-config.properties
chmod 600 /opt/apigee/hsm-config.properties

৪. মেসেজ প্রসেসর প্রোপার্টিজ কনফিগার করুন

/opt/apigee/customer/application/message-processor.properties তৈরি বা সম্পাদনা করুন এবং নিম্নলিখিত বিষয়গুলো যোগ করুন:

# Enable HSM Integration
conf_system_apigee.hsm.enabled=true

# HSM Configuration File Path
conf_system_apigee.hsm.properties.file=/opt/apigee/hsm-config.properties

# Advanced Custom HSM Port Support (Optional, default is 9000/9001)
# conf_system_apigee.hsm.priv_port=9001
# conf_system_apigee.hsm.nonpriv_port=9000

সঠিক মালিকানা নিশ্চিত করুন:

chown apigee:apigee /opt/apigee/customer/application/message-processor.properties

৫. পুনরায় কনফিগার করুন এবং পুনরায় চালু করুন

apigee-service edge-message-processor configure
apigee-service edge-message-processor restart

৬. প্রারম্ভিকতা যাচাই করুন

সফল প্রারম্ভিকীকরণের বার্তাগুলির জন্য সিস্টেম লগ /opt/apigee/var/log/edge-message-processor/logs/system.log পরীক্ষা করুন:

main INFO  SECURITY-CONTEXT - SSLPreEvaluationContext.isHSMConfigEnabled() : HSM_FLOW : HSM config is enabled
main INFO  SECURITY-CONTEXT - SSLPreEvaluationContext.loadProperties() : HSM_FLOW :  HSM config properties loaded from file /opt/apigee/hsm-config.properties

ধাপ ২: এপিআই প্রক্সি কনফিগার করুন

এপিআই প্রক্সি কনফিগারেশনে (টার্গেটএন্ডপয়েন্ট, সার্ভিসকলআউট, বা পলিসি) SSLInfo ব্লকটি আপডেট করুন। HSM-পরিচালিত স্টোরগুলোকে রেফারেন্স করার জন্য hsmref:// প্রিফিক্স এবং সফটওয়্যার স্টোরগুলোর জন্য ref:// (বা স্ট্যান্ডার্ড রেফারেন্স নেম) ব্যবহার করুন।

KeyStore (ক্লায়েন্ট প্রমাণীকরণ)-এর জন্য HSM এবং TrustStore-এর জন্য সফটওয়্যার ব্যবহার করে।

<SSLInfo>
    <Enabled>true</Enabled>
    <ClientAuthEnabled>true</ClientAuthEnabled>
    <KeyStore>hsmref://unique_keystore_ref1</KeyStore>
    <TrustStore>ref://mySoftwareTrustStoreRef</TrustStore>
</SSLInfo>

২. সম্পূর্ণ এইচএসএম কনফিগারেশন

KeyStore এবং TrustStore উভয়ের জন্যই HSM ব্যবহার করা হয়।

<SSLInfo>
    <Enabled>true</Enabled>
    <ClientAuthEnabled>true</ClientAuthEnabled>
    <KeyStore>hsmref://unique_keystore_ref1</KeyStore>
    <TrustStore>hsmref://unique_truststore_ref1</TrustStore>
</SSLInfo>

ডেপ্লয়মেন্ট-টাইম ভ্যালিডেশন বাইপাস

Apigee-এর Cassandra ডেটাবেসে প্রাইভেট কী আপলোড না করেই ডেপ্লয়মেন্ট সহজ করার জন্য, Apigee ডেপ্লয়মেন্টের সময় hsmref:// প্রিফিক্স দিয়ে শুরু হওয়া যেকোনো রেফারেন্সের ক্ষেত্রে এনভায়রনমেন্ট কীস্টোর/ট্রাস্টস্টোরের অস্তিত্ব যাচাই স্বয়ংক্রিয়ভাবে এড়িয়ে যায়।

অপারেশন: নতুন HSM কীস্টোর/ট্রাস্টস্টোর যোগ করা

বিদ্যমান চলমান পরিবেশে একটি নতুন HSM কীস্টোর বা ট্রাস্টস্টোর যোগ করতে:

  1. ফিজিক্যাল HSM-এ কী/সার্টিফিকেটগুলো লোড করুন (দেখুন HSM-এ কীস্টোর/ট্রাস্টস্টোর লোড করা )।
  2. নতুন কীস্টোর ডেটা ফাইলটি মেসেজ প্রসেসর নোডগুলিতে কপি করুন এবং মালিকানা apigee কে সেট করুন।
  3. সমস্ত মেসেজ প্রসেসর নোডে নতুন রেফারেন্স দিয়ে /opt/apigee/hsm-config.properties ফাইলটি আপডেট করুন:
    hsm.property.new_keystore_ref.keystore.file.location=/opt/apigee/new_ks.keystore
    hsm.property.new_keystore_ref.keystore.password=new_password
        
  4. প্রতিটি নোডে মেসেজ প্রসেসরটি পুনরায় চালু করুন:
    apigee-service edge-message-processor restart
  5. নতুন hsmref://new_keystore_ref ব্যবহার করার জন্য API প্রক্সি কনফিগারেশন আপডেট করুন এবং ডেপ্লয় করুন।

বিশ্বব্যাপী এইচএসএম অক্ষম করা

HSM নিষ্ক্রিয় করতে:

  1. স্ট্যান্ডার্ড সফটওয়্যার রেফারেন্স ( ref:// ) ব্যবহার করার জন্য hsmref:// ব্যবহার করে সমস্ত সক্রিয় প্রক্সি আপডেট করুন।
  2. প্রতিটি মেসেজ প্রসেসর নোডে, /opt/apigee/customer/application/message-processor.properties ফাইলটি সম্পাদনা করুন এবং নিম্নলিখিত বিষয়গুলো সেট করুন:
    conf_system_apigee.hsm.enabled=false
  3. মেসেজ প্রসেসরটি পুনরায় কনফিগার ও রিস্টার্ট করুন:
    apigee-service edge-message-processor configure
    apigee-service edge-message-processor restart

সীমাবদ্ধতা এবং সতর্কতা

  • সমর্থিত হার্ডওয়্যার: শুধুমাত্র Entrust nShield 5c নেটওয়ার্ক HSM-এর মধ্যে সীমাবদ্ধ।
  • রক্ষণাবেক্ষণ: এইচএসএম সার্ভার/ক্লায়েন্ট রক্ষণাবেক্ষণের দায়িত্ব গ্রাহকদের।
  • লেটেন্সি: HSM-এর সাথে নেটওয়ার্ক আলোচনার কারণে অতিরিক্ত লেটেন্সি দেখা দিতে পারে। HSM মিক্সড মোড ব্যবহার করে এটি কিছুটা কমানো যায়।
  • এইচএসএম রিস্টার্ট: যদি এইচএসএম হার্ডসার্ভার রিস্টার্ট হয়, তবে আপনাকে অবশ্যই সংযুক্ত মেসেজ প্রসেসর নোডগুলিতে edge-message-processor রিস্টার্ট করতে হবে।

HSM-এ কীস্টোর/ট্রাস্টস্টোর লোড করা হচ্ছে

HSM-এ একটি PKCS12 কীস্টোর বা PEM সার্টিফিকেট ইম্পোর্ট করার জন্য প্রয়োজনীয় সঠিক keytool কমান্ডগুলো জানতে অফিসিয়াল Entrust nShield ডকুমেন্টেশন পোর্টাল দেখুন।

Apigee-এর সাথে সামঞ্জস্যতা নিশ্চিত করার জন্য, চূড়ান্ত HSM কীস্টোর ফাইলগুলিকে অবশ্যই নিম্নলিখিত শর্তগুলি পূরণ করতে হবে:

  • ডিরেক্টরি: অবশ্যই /opt/apigee/ এ সেভ করতে হবে (যেমন, /opt/apigee/hsmks.keystore )
  • অনুমতি: অবশ্যই apigee ব্যবহারকারীর মালিকানাধীন হতে হবে ( chown apigee:apigee /opt/apigee/<filename> )
  • পাঠযোগ্যতা: edge-message-processor সার্ভিস দ্বারা অবশ্যই পাঠযোগ্য হতে হবে।

ত্রুটির রেফারেন্স

ত্রুটি কোড HTTP স্ট্যাটাস বিবরণ / কারণ
entities.HsmConfigNotEnabled ৫০০ একটি এপিআই প্রক্সি রানটাইমে hsmref:// ব্যবহার করার চেষ্টা করেছিল, কিন্তু মেসেজ প্রসেসরে HSM বিশ্বব্যাপী নিষ্ক্রিয় করা আছে ( conf_system_apigee.hsm.enabled=false )।

Entrust এবং nShield হলো Entrust Corporation বা এর অধিভুক্ত সংস্থাগুলোর ট্রেডমার্ক বা নিবন্ধিত ট্রেডমার্ক। অন্য সকল ট্রেডমার্ক তাদের নিজ নিজ মালিকদের সম্পত্তি।