Yayın Sürümü: Edge for Private Cloud v4.53.01.02 yama sürümü ve sonraki sürümler.
Bu sayfada, Entrust nShield® 5c ağ donanım güvenlik modülleri (HSM'ler) kullanarak güneye doğru TLS bağlantılarının (Apigee Message Processors'dan arka uç hedef hizmetlerine) nasıl yapılandırılacağı açıklanmaktadır.
Üçüncü Taraf İçerik Sorumluluk Reddi Beyanı: Bu sayfada, Entrust nShield donanımının Apigee Edge entegrasyonuyla ilgili yapılandırma adımları verilmektedir. Bu adımlar, standart entegrasyon kalıplarına dayanır ve yalnızca bilgilendirme amaçlıdır. Entrust yapılandırmaları üretici tarafından değiştirilebilir. Yetkili spesifikasyonlar, güvenlik yapılandırmaları ve güncel donanım gereksinimleri için lütfen resmi Entrust Documentation Portal'a (Entrust Doküman Portalı) bakın.
Genel Bakış
Donanım Güvenlik Modülleri (HSM'ler), güvenli anahtar depolama ve kriptografi işlemleri için özel, güvenliği artırılmış bir ortam sağlar. Apigee Edge for Private Cloud'u Entrust nShield HSM'lerle entegre ederek güney yönlü TLS ve mTLS el sıkışmalarında kullanılan özel anahtarları güvenli hale getirebilirsiniz.
Apigee, aşağıdaki bileşenlerde giden güney yönlü HTTPS trafiği için HSM entegrasyonunu destekler:
- Hedef Uç Noktalar
- Hedef Sunucular
- Hizmet açıklama metni politikaları
- İleti günlüğe kaydetme politikaları
- JavaScript politikaları
Ön koşullar
HSM entegrasyonunu yapılandırmadan önce aşağıdaki ön koşulların karşılandığından emin olun:
1. Yazılım Sürümü Gereksinimleri
- Apigee Edge for Private Cloud kümesi, 4.53.01.02 veya sonraki bir sürümde çalışıyor olmalıdır.
- HSM entegrasyonu, aşağıdaki RPM sürümlerine (veya daha yenilerine) yerel olarak dahil edilmiştir:
edge-management-server-4.53.01-0.0.60380.noarch.rpmedge-message-processor-4.53.01-0.0.60380.noarch.rpmedge-gateway-4.53.01-0.0.60380.noarch.rpm
2. Altyapı ve işletim sistemi yapılandırması
- Private Cloud kümesi için Edge'i barındıran işletim sisteminde FIPS devre dışı bırakılmalıdır.
- HSM istemcisi ve Güvenlik Dünyası, tüm mesaj işlemci düğümlerine yüklenip yapılandırılmalıdır.
- Önemli: Bu adımlar
apigeekullanıcısı tarafından gerçekleştirilmelidir.
Resmi Entrust nShield belgelerinde sağlanan standart JCA/JCE CSP yükleme testini çalıştırarak HSM istemci yüklemesinin doğru şekilde yapılandırıldığını ve apigee kullanıcısı tarafından erişilebildiğini doğrulayın. Bu testin tüm Mesaj İşleyici düğümlerinde başarıyla tamamlandığından emin olun.
Desteklenen Yapılandırmalar
Apigee'yi HSM'yi iki modda kullanacak şekilde yapılandırabilirsiniz:
1. HSM Karma Modu (Önerilen)
Bu modda yalnızca özel anahtarlar (KeyStore) HSM'de depolanır. Güvenilen sertifikalar (TrustStore) ise standart Apigee yazılım depolarında kalır.
2. Tam HSM Modu
Bu modda hem KeyStore (özel anahtarlar) hem de TrustStore (güvenilen sertifikalar) HSM'de saklanır. Bu mod desteklenir ancak ek gecikmeye neden olabilir.
1. adım: Mesaj işlemcilerinde HSM'yi etkinleştirin
Her Mesaj İşleyici düğümünde bu adımları teker teker uygulayın:
1. Mesaj İşleyici'yi durdurma
apigee-service edge-message-processor stop
2. HSM anahtar deposu veri dosyasını doğrulama
HSM Keystore Veri Dosyasının (HSM'ye yüklenen anahtarlara referans veren) Mesaj İşleyici düğümünde bulunduğundan ve apigee kullanıcısına ait olduğundan emin olun:
chown apigee:apigee /opt/apigee/{name_of_the_Keystore_Data_File}3. HSM yapılandırma dosyasını oluşturma
/opt/apigee/hsm-config.properties konumunda yapılandırma dosyasını oluşturun veya güncelleyin. HSM anahtar depoları ve (isteğe bağlı olarak) güvenilen depolar için konumu ve şifreleri tanımlayın.
Örnek yapılandırma (hem karma hem de tam HSM proxy'lerini destekler):
# HSM KeyStore Reference hsm.property.unique_keystore_ref1.keystore.file.location=/opt/apigee/ks.keystore hsm.property.unique_keystore_ref1.keystore.password=keystore_password # HSM TrustStore Reference (Optional, only needed for Full HSM Mode) hsm.property.unique_truststore_ref1.truststore.file.location=/opt/apigee/ts.truststore hsm.property.unique_truststore_ref1.truststore.password=truststore_password
Doğru izinleri ayarlayın:
chown apigee:apigee /opt/apigee/hsm-config.properties
chmod 600 /opt/apigee/hsm-config.properties
4. Mesaj işleyici özelliklerini yapılandırma
/opt/apigee/customer/application/message-processor.properties oluşturun veya düzenleyin ve aşağıdakileri ekleyin:
# Enable HSM Integration conf_system_apigee.hsm.enabled=true # HSM Configuration File Path conf_system_apigee.hsm.properties.file=/opt/apigee/hsm-config.properties # Advanced Custom HSM Port Support (Optional, default is 9000/9001) # conf_system_apigee.hsm.priv_port=9001 # conf_system_apigee.hsm.nonpriv_port=9000
Doğru sahipliği sağlayın:
chown apigee:apigee /opt/apigee/customer/application/message-processor.properties
5. Yeniden yapılandırma ve yeniden başlatma
apigee-service edge-message-processor configure
apigee-service edge-message-processor restart
6. Başlatmayı Doğrulama
Başlatma işleminin başarılı olduğunu belirten mesajlar için sistem günlüğünü /opt/apigee/var/log/edge-message-processor/logs/system.log kontrol edin:
main INFO SECURITY-CONTEXT - SSLPreEvaluationContext.isHSMConfigEnabled() : HSM_FLOW : HSM config is enabled main INFO SECURITY-CONTEXT - SSLPreEvaluationContext.loadProperties() : HSM_FLOW : HSM config properties loaded from file /opt/apigee/hsm-config.properties
2. adım: API proxy'lerini yapılandırın
API proxy yapılandırmasındaki (TargetEndpoint, ServiceCallout veya politikalar) SSLInfo bloğunu güncelleyin. HSM tarafından yönetilen mağazalara referans vermek için hsmref:// önekini, yazılım mağazaları için ise ref:// önekini (veya standart referans adını) kullanın.
1. HSM Karma Mod Yapılandırması (Önerilir)
KeyStore (istemci kimlik doğrulaması) için HSM, TrustStore için yazılım kullanır.
<SSLInfo>
<Enabled>true</Enabled>
<ClientAuthEnabled>true</ClientAuthEnabled>
<KeyStore>hsmref://unique_keystore_ref1</KeyStore>
<TrustStore>ref://mySoftwareTrustStoreRef</TrustStore>
</SSLInfo>2. Tam HSM Yapılandırması
Hem KeyStore hem de TrustStore için HSM kullanır.
<SSLInfo>
<Enabled>true</Enabled>
<ClientAuthEnabled>true</ClientAuthEnabled>
<KeyStore>hsmref://unique_keystore_ref1</KeyStore>
<TrustStore>hsmref://unique_truststore_ref1</TrustStore>
</SSLInfo>Dağıtım zamanında doğrulama atlama
Özel anahtarların Apigee'nin Cassandra veritabanına yüklenmesi gerekmeden dağıtımı kolaylaştırmak için Apigee, hsmref:// önekiyle başlayan tüm referanslar için dağıtım sırasında ortam anahtar deposu/güven deposu varlığı kontrollerini otomatik olarak atlar.
İşlemler: Yeni HSM Anahtar Depoları/Güven Depoları Ekleme
Mevcut bir çalışma ortamına yeni HSM anahtar deposu veya güven deposu eklemek için:
- Anahtarları/sertifikaları fiziksel HSM'ye yükleyin (bkz. Anahtar depolarını/güven depolarını HSM'ye yükleme).
- Yeni anahtar deposu veri dosyasını ileti işlemci düğümlerine kopyalayın ve sahipliği
apigeeolarak ayarlayın. - Tüm Mesaj İşleyici düğümlerinde
/opt/apigee/hsm-config.propertiesöğesini yeni referansla güncelleyin:hsm.property.new_keystore_ref.keystore.file.location=/opt/apigee/new_ks.keystore hsm.property.new_keystore_ref.keystore.password=new_password - Her düğümde Mesaj İşleyici'yi yeniden başlatın:
apigee-service edge-message-processor restart
- Yeni
hsmref://new_keystore_reföğesini kullanmak için API proxy yapılandırmasını güncelleyin ve dağıtın.
HSM'yi dünya genelinde devre dışı bırakma
HSM'yi devre dışı bırakmak için:
- Standart yazılım referanslarını (
ref://) kullanmak içinhsmref://ile tüm etkin proxy'leri güncelleyin. - Her Mesaj İşleyici düğümünde
/opt/apigee/customer/application/message-processor.propertiesdosyasını düzenleyin ve şunları ayarlayın:conf_system_apigee.hsm.enabled=false
- Mesaj İşleyici'yi yeniden yapılandırın ve yeniden başlatın:
apigee-service edge-message-processor configure
apigee-service edge-message-processor restart
Sınırlamalar ve Uyarılar
- Desteklenen donanım: Yalnızca Entrust nShield 5c ağ HSM'leri desteklenir.
- Bakım: Müşteriler, HSM sunucusu/istemcisi bakımından sorumludur.
- Gecikme: HSM ile ağ görüşmeleri nedeniyle ek gecikme oluşabilir. Karma HSM Modu kullanmak bu durumu bir ölçüde azaltır.
- HSM'yi yeniden başlatma: HSM hardserver'ı yeniden başlatılırsa bağlı Mesaj İşleyici düğümlerinde
edge-message-processor'yi yeniden başlatmanız gerekir.
Anahtar depolarını/güven depolarını HSM'ye yükleme
PKCS12 anahtar deposunu veya PEM sertifikasını HSM'ye aktarmak için gereken tam keytool komutları için resmi Entrust nShield Documentation Portal'a bakın.
Apigee ile uyumluluğu sağlamak için ortaya çıkan HSM anahtar deposu dosyaları aşağıdaki koşulları karşılamalıdır:
- Dizin:
/opt/apigee/konumuna kaydedilmelidir (ör./opt/apigee/hsmks.keystore). - İzinler:
apigeekullanıcısına ait olmalıdır (chown apigee:apigee /opt/apigee/<filename>) - Okunabilirlik:
edge-message-processorhizmeti tarafından okunabilir olmalıdır.
Hata Referansı
| Hata Kodu | HTTP Durumu | Açıklama / Neden |
|---|---|---|
entities.HsmConfigNotEnabled |
500 | Bir API proxy'si çalışma zamanında hsmref:// kullanmaya çalıştı ancak HSM, Mesaj İşleyici'de genel olarak devre dışı bırakıldı (conf_system_apigee.hsm.enabled=false). |
Yasal Uyarılar
Entrust ve nShield, Entrust Corporation'ın veya bağlı kuruluşlarının ticari markaları ya da tescilli ticari markalarıdır. Diğer tüm ticari markaların mülkiyeti sahiplerine aittir.