Версия выпуска: Edge for Private Cloud v4.53.01.02 Patch Release и более поздние версии.
На этой странице объясняется, как настроить южные TLS-соединения (от обработчиков сообщений Apigee к целевым бэкэнд-сервисам) с использованием аппаратных модулей безопасности сети Entrust nShield® 5c (HSM) .
Предупреждение о сторонних источниках: На этой странице представлены шаги по настройке оборудования Entrust nShield в контексте интеграции с Apigee Edge. Эти шаги основаны на стандартных шаблонах интеграции и предоставляются только в информационных целях. Настройки Entrust могут быть изменены производителем. Для получения достоверных спецификаций, настроек безопасности и актуальных требований к оборудованию, пожалуйста, обратитесь к официальному порталу документации Entrust.
Обзор
Аппаратные модули безопасности (HSM) обеспечивают выделенную, защищенную среду для безопасного хранения ключей и криптографических операций. Интеграция Apigee Edge for Private Cloud с HSM Entrust nShield позволяет защитить закрытые ключи, используемые в рукопожатиях TLS и mTLS.
Apigee поддерживает интеграцию HSM для исходящего HTTPS-трафика в южном направлении через следующие компоненты:
- Целевые конечные точки
- Целевые серверы
- Политика вызова сервисной службы
- Политики ведения журналов сообщений
- политики JavaScript
Предварительные требования
Перед настройкой интеграции с HSM убедитесь, что выполнены следующие предварительные условия:
1. Требования к версии программного обеспечения
- Для работы кластера Apigee Edge for Private Cloud должна использоваться версия 4.53.01.02 или выше .
- Интеграция HSM изначально включена в следующие версии RPM (или более новые):
-
edge-management-server-4.53.01-0.0.60380.noarch.rpm -
edge-message-processor-4.53.01-0.0.60380.noarch.rpm -
edge-gateway-4.53.01-0.0.60380.noarch.rpm
-
2. Конфигурация инфраструктуры и операционной системы
- В операционной системе, на которой размещен кластер Edge for Private Cloud, функция FIPS должна быть отключена.
- Клиент HSM и Security World должны быть установлены и настроены на всех узлах обработчика сообщений.
- Важно: Эти действия должен выполнить пользователь
apigee.
Убедитесь, что установка клиента HSM правильно настроена и доступна пользователю apigee , запустив стандартный тест установки JCA/JCE CSP, описанный в официальной документации Entrust nShield. Убедитесь, что этот тест успешно завершился на всех узлах Message Processor.
Поддерживаемые конфигурации
Apigee можно настроить для использования HSM в двух режимах:
1. HSM в смешанном режиме (рекомендуется)
В этом режиме в HSM хранятся только закрытые ключи (KeyStore), а доверенные сертификаты (TrustStore) остаются в стандартных программных хранилищах Apigee.
2. Полный режим HSM
В этом режиме хранилище ключей (KeyStore) и хранилище доверенных сертификатов (TrustStore) хранятся в HSM. Этот режим поддерживается, но может привести к дополнительной задержке.
Шаг 1: Включите HSM на обработчиках сообщений.
Выполните эти действия на каждом узле обработчика сообщений по очереди :
1. Остановите обработчик сообщений.
apigee-service edge-message-processor stop
2. Проверьте файл данных хранилища ключей HSM.
Убедитесь, что файл данных хранилища ключей HSM (содержащий ссылки на ключи, загруженные в HSM) присутствует на узле обработчика сообщений и принадлежит пользователю apigee :
chown apigee:apigee /opt/apigee/{name_of_the_Keystore_Data_File}3. Создайте файл конфигурации HSM.
Создайте или обновите конфигурационный файл по адресу /opt/apigee/hsm-config.properties . Укажите расположение и пароли для хранилищ ключей HSM и (при необходимости) хранилищ доверенных сертификатов.
Пример конфигурации (поддерживающей как смешанные, так и полные HSM-прокси):
# HSM KeyStore Reference hsm.property.unique_keystore_ref1.keystore.file.location=/opt/apigee/ks.keystore hsm.property.unique_keystore_ref1.keystore.password=keystore_password # HSM TrustStore Reference (Optional, only needed for Full HSM Mode) hsm.property.unique_truststore_ref1.truststore.file.location=/opt/apigee/ts.truststore hsm.property.unique_truststore_ref1.truststore.password=truststore_password
Установите правильные права доступа:
chown apigee:apigee /opt/apigee/hsm-config.properties
chmod 600 /opt/apigee/hsm-config.properties
4. Настройка свойств обработчика сообщений
Создайте или отредактируйте /opt/apigee/customer/application/message-processor.properties и добавьте следующее:
# Enable HSM Integration conf_system_apigee.hsm.enabled=true # HSM Configuration File Path conf_system_apigee.hsm.properties.file=/opt/apigee/hsm-config.properties # Advanced Custom HSM Port Support (Optional, default is 9000/9001) # conf_system_apigee.hsm.priv_port=9001 # conf_system_apigee.hsm.nonpriv_port=9000
Убедитесь в правильности указания владельца:
chown apigee:apigee /opt/apigee/customer/application/message-processor.properties
5. Перенастройте и перезапустите.
apigee-service edge-message-processor configure
apigee-service edge-message-processor restart
6. Проверка инициализации
Проверьте системный журнал /opt/apigee/var/log/edge-message-processor/logs/system.log на наличие сообщений об успешной инициализации:
main INFO SECURITY-CONTEXT - SSLPreEvaluationContext.isHSMConfigEnabled() : HSM_FLOW : HSM config is enabled main INFO SECURITY-CONTEXT - SSLPreEvaluationContext.loadProperties() : HSM_FLOW : HSM config properties loaded from file /opt/apigee/hsm-config.properties
Шаг 2: Настройка API-прокси
Обновите блок SSLInfo в конфигурации API-прокси (TargetEndpoint, ServiceCallout или policies). Используйте префикс hsmref:// для ссылок на хранилища, управляемые HSM, и ref:// (или стандартное имя ссылки) для хранилищ программного обеспечения.
1. Конфигурация HSM в смешанном режиме (рекомендуется)
Использует HSM для хранилища ключей (аутентификация клиента) и программное обеспечение для хранилища доверенных сертификатов.
<SSLInfo>
<Enabled>true</Enabled>
<ClientAuthEnabled>true</ClientAuthEnabled>
<KeyStore>hsmref://unique_keystore_ref1</KeyStore>
<TrustStore>ref://mySoftwareTrustStoreRef</TrustStore>
</SSLInfo>2. Полная конфигурация HSM
Использует HSM как для хранилища ключей, так и для хранилища доверенных сертификатов.
<SSLInfo>
<Enabled>true</Enabled>
<ClientAuthEnabled>true</ClientAuthEnabled>
<KeyStore>hsmref://unique_keystore_ref1</KeyStore>
<TrustStore>hsmref://unique_truststore_ref1</TrustStore>
</SSLInfo>Обход проверки во время развертывания
Для упрощения развертывания без загрузки закрытых ключей в базу данных Cassandra от Apigee, Apigee автоматически обходит проверки существования хранилища ключей/доверенных сертификатов среды во время развертывания для любых ссылок, начинающихся с префикса hsmref:// .
Операции: Добавление новых хранилищ ключей/доверенных хранилищ HSM.
Чтобы добавить новое хранилище ключей или доверенных сертификатов HSM в уже работающую среду:
- Загрузите ключи/сертификаты в физический HSM (см. раздел «Загрузка хранилищ ключей/доверенных сертификатов в HSM »).
- Скопируйте новый файл данных хранилища ключей на узлы обработчика сообщений и установите права доступа для
apigee. - Обновите файл
/opt/apigee/hsm-config.propertiesна всех узлах Message Processor , указав новую ссылку:hsm.property.new_keystore_ref.keystore.file.location=/opt/apigee/new_ks.keystore hsm.property.new_keystore_ref.keystore.password=new_password - Перезапустите обработчик сообщений на каждом узле:
apigee-service edge-message-processor restart
- Обновите конфигурацию API-прокси, чтобы использовать новый
hsmref://new_keystore_ref, и выполните развертывание.
Отключение HSM в глобальном режиме
Чтобы отключить HSM:
- Обновите все активные прокси-серверы, использующие
hsmref://чтобы они применяли стандартные ссылки на программное обеспечение (ref://). - На каждом узле обработчика сообщений отредактируйте файл
/opt/apigee/customer/application/message-processor.propertiesи установите следующие параметры:conf_system_apigee.hsm.enabled=false
- Перенастройте и перезапустите обработчик сообщений:
apigee-service edge-message-processor configure
apigee-service edge-message-processor restart
Ограничения и предостережения
- Поддерживаемое оборудование: Доступно только сетевые HSM-модули Entrust nShield 5c.
- Техническое обслуживание: Ответственность за техническое обслуживание серверов/клиентов HSM несут клиенты.
- Задержка: Дополнительная задержка может возникнуть из-за сетевых согласований с HSM. Использование смешанного режима HSM в некоторой степени снижает эту задержку.
- Перезапуск HSM: Если аппаратный сервер HSM перезапускается, необходимо перезапустить
edge-message-processorна подключенных узлах обработчика сообщений.
Загрузка хранилищ ключей/доверенных хранилищ в HSM
Для получения точных команд keytool , необходимых для импорта хранилища ключей PKCS12 или сертификата PEM в HSM, обратитесь к официальному порталу документации Entrust nShield.
Для обеспечения совместимости с Apigee, результирующие файлы хранилища ключей HSM должны соответствовать следующим требованиям:
- Каталог: необходимо сохранить в
/opt/apigee/(например,/opt/apigee/hsmks.keystore) - Права доступа: Файл должен принадлежать пользователю
apigee(chown apigee:apigee /opt/apigee/<filename>) - Читаемость: Должен быть читаемым для службы
edge-message-processor.
Справочная информация об ошибке
| Код ошибки | Статус HTTP | Описание / Причина |
|---|---|---|
entities.HsmConfigNotEnabled | 500 | API-прокси попытался использовать hsmref:// во время выполнения, но HSM отключен глобально ( conf_system_apigee.hsm.enabled=false ) в обработчике сообщений. |
Юридические уведомления
Entrust и nShield являются товарными знаками или зарегистрированными товарными знаками корпорации Entrust или ее дочерних компаний. Все остальные товарные знаки являются собственностью их соответствующих владельцев.
,Версия выпуска: Edge for Private Cloud v4.53.01.02 Patch Release и более поздние версии.
На этой странице объясняется, как настроить южные TLS-соединения (от обработчиков сообщений Apigee к целевым бэкэнд-сервисам) с использованием аппаратных модулей безопасности сети Entrust nShield® 5c (HSM) .
Предупреждение о сторонних источниках: На этой странице представлены шаги по настройке оборудования Entrust nShield в контексте интеграции с Apigee Edge. Эти шаги основаны на стандартных шаблонах интеграции и предоставляются только в информационных целях. Настройки Entrust могут быть изменены производителем. Для получения достоверных спецификаций, настроек безопасности и актуальных требований к оборудованию, пожалуйста, обратитесь к официальному порталу документации Entrust.
Обзор
Аппаратные модули безопасности (HSM) обеспечивают выделенную, защищенную среду для безопасного хранения ключей и криптографических операций. Интеграция Apigee Edge for Private Cloud с HSM Entrust nShield позволяет защитить закрытые ключи, используемые в рукопожатиях TLS и mTLS.
Apigee поддерживает интеграцию HSM для исходящего HTTPS-трафика в южном направлении через следующие компоненты:
- Целевые конечные точки
- Целевые серверы
- Политика вызова сервисной службы
- Политики ведения журналов сообщений
- политики JavaScript
Предварительные требования
Перед настройкой интеграции с HSM убедитесь, что выполнены следующие предварительные условия:
1. Требования к версии программного обеспечения
- Для работы кластера Apigee Edge for Private Cloud должна использоваться версия 4.53.01.02 или выше .
- Интеграция HSM изначально включена в следующие версии RPM (или более новые):
-
edge-management-server-4.53.01-0.0.60380.noarch.rpm -
edge-message-processor-4.53.01-0.0.60380.noarch.rpm -
edge-gateway-4.53.01-0.0.60380.noarch.rpm
-
2. Конфигурация инфраструктуры и операционной системы
- В операционной системе, на которой размещен кластер Edge for Private Cloud, функция FIPS должна быть отключена.
- Клиент HSM и Security World должны быть установлены и настроены на всех узлах обработчика сообщений.
- Важно: Эти действия должен выполнить пользователь
apigee.
Убедитесь, что установка клиента HSM правильно настроена и доступна пользователю apigee , запустив стандартный тест установки JCA/JCE CSP, описанный в официальной документации Entrust nShield. Убедитесь, что этот тест успешно завершился на всех узлах Message Processor.
Поддерживаемые конфигурации
Apigee можно настроить для использования HSM в двух режимах:
1. HSM в смешанном режиме (рекомендуется)
В этом режиме в HSM хранятся только закрытые ключи (KeyStore), а доверенные сертификаты (TrustStore) остаются в стандартных программных хранилищах Apigee.
2. Полный режим HSM
В этом режиме хранилище ключей (KeyStore) и хранилище доверенных сертификатов (TrustStore) хранятся в HSM. Этот режим поддерживается, но может привести к дополнительной задержке.
Шаг 1: Включите HSM на обработчиках сообщений.
Выполните эти действия на каждом узле обработчика сообщений по очереди :
1. Остановите обработчик сообщений.
apigee-service edge-message-processor stop
2. Проверьте файл данных хранилища ключей HSM.
Убедитесь, что файл данных хранилища ключей HSM (содержащий ссылки на ключи, загруженные в HSM) присутствует на узле обработчика сообщений и принадлежит пользователю apigee :
chown apigee:apigee /opt/apigee/{name_of_the_Keystore_Data_File}3. Создайте файл конфигурации HSM.
Создайте или обновите конфигурационный файл по адресу /opt/apigee/hsm-config.properties . Укажите расположение и пароли для хранилищ ключей HSM и (при необходимости) хранилищ доверенных сертификатов.
Пример конфигурации (поддерживающей как смешанные, так и полные HSM-прокси):
# HSM KeyStore Reference hsm.property.unique_keystore_ref1.keystore.file.location=/opt/apigee/ks.keystore hsm.property.unique_keystore_ref1.keystore.password=keystore_password # HSM TrustStore Reference (Optional, only needed for Full HSM Mode) hsm.property.unique_truststore_ref1.truststore.file.location=/opt/apigee/ts.truststore hsm.property.unique_truststore_ref1.truststore.password=truststore_password
Установите правильные права доступа:
chown apigee:apigee /opt/apigee/hsm-config.properties
chmod 600 /opt/apigee/hsm-config.properties
4. Настройка свойств обработчика сообщений
Создайте или отредактируйте /opt/apigee/customer/application/message-processor.properties и добавьте следующее:
# Enable HSM Integration conf_system_apigee.hsm.enabled=true # HSM Configuration File Path conf_system_apigee.hsm.properties.file=/opt/apigee/hsm-config.properties # Advanced Custom HSM Port Support (Optional, default is 9000/9001) # conf_system_apigee.hsm.priv_port=9001 # conf_system_apigee.hsm.nonpriv_port=9000
Убедитесь в правильности указания владельца:
chown apigee:apigee /opt/apigee/customer/application/message-processor.properties
5. Перенастройте и перезапустите.
apigee-service edge-message-processor configure
apigee-service edge-message-processor restart
6. Проверка инициализации
Проверьте системный журнал /opt/apigee/var/log/edge-message-processor/logs/system.log на наличие сообщений об успешной инициализации:
main INFO SECURITY-CONTEXT - SSLPreEvaluationContext.isHSMConfigEnabled() : HSM_FLOW : HSM config is enabled main INFO SECURITY-CONTEXT - SSLPreEvaluationContext.loadProperties() : HSM_FLOW : HSM config properties loaded from file /opt/apigee/hsm-config.properties
Шаг 2: Настройка API-прокси
Обновите блок SSLInfo в конфигурации API-прокси (TargetEndpoint, ServiceCallout или policies). Используйте префикс hsmref:// для ссылок на хранилища, управляемые HSM, и ref:// (или стандартное имя ссылки) для хранилищ программного обеспечения.
1. Конфигурация HSM в смешанном режиме (рекомендуется)
Использует HSM для хранилища ключей (аутентификация клиента) и программное обеспечение для хранилища доверенных сертификатов.
<SSLInfo>
<Enabled>true</Enabled>
<ClientAuthEnabled>true</ClientAuthEnabled>
<KeyStore>hsmref://unique_keystore_ref1</KeyStore>
<TrustStore>ref://mySoftwareTrustStoreRef</TrustStore>
</SSLInfo>2. Полная конфигурация HSM
Использует HSM как для хранилища ключей, так и для хранилища доверенных сертификатов.
<SSLInfo>
<Enabled>true</Enabled>
<ClientAuthEnabled>true</ClientAuthEnabled>
<KeyStore>hsmref://unique_keystore_ref1</KeyStore>
<TrustStore>hsmref://unique_truststore_ref1</TrustStore>
</SSLInfo>Обход проверки во время развертывания
Для упрощения развертывания без загрузки закрытых ключей в базу данных Cassandra от Apigee, Apigee автоматически обходит проверки существования хранилища ключей/доверенных сертификатов среды во время развертывания для любых ссылок, начинающихся с префикса hsmref:// .
Операции: Добавление новых хранилищ ключей/доверенных хранилищ HSM.
Чтобы добавить новое хранилище ключей или доверенных сертификатов HSM в уже работающую среду:
- Загрузите ключи/сертификаты в физический HSM (см. раздел «Загрузка хранилищ ключей/доверенных сертификатов в HSM »).
- Скопируйте новый файл данных хранилища ключей на узлы обработчика сообщений и установите права доступа для
apigee. - Обновите файл
/opt/apigee/hsm-config.propertiesна всех узлах Message Processor , указав новую ссылку:hsm.property.new_keystore_ref.keystore.file.location=/opt/apigee/new_ks.keystore hsm.property.new_keystore_ref.keystore.password=new_password - Перезапустите обработчик сообщений на каждом узле:
apigee-service edge-message-processor restart
- Обновите конфигурацию API-прокси, чтобы использовать новый
hsmref://new_keystore_ref, и выполните развертывание.
Отключение HSM в глобальном режиме
Чтобы отключить HSM:
- Обновите все активные прокси-серверы, использующие
hsmref://чтобы они применяли стандартные ссылки на программное обеспечение (ref://). - На каждом узле обработчика сообщений отредактируйте файл
/opt/apigee/customer/application/message-processor.propertiesи установите следующие параметры:conf_system_apigee.hsm.enabled=false
- Перенастройте и перезапустите обработчик сообщений:
apigee-service edge-message-processor configure
apigee-service edge-message-processor restart
Ограничения и предостережения
- Поддерживаемое оборудование: Доступно только сетевые HSM-модули Entrust nShield 5c.
- Техническое обслуживание: Ответственность за техническое обслуживание серверов/клиентов HSM несут клиенты.
- Задержка: Дополнительная задержка может возникнуть из-за сетевых согласований с HSM. Использование смешанного режима HSM в некоторой степени снижает эту задержку.
- Перезапуск HSM: Если аппаратный сервер HSM перезапускается, необходимо перезапустить
edge-message-processorна подключенных узлах обработчика сообщений.
Загрузка хранилищ ключей/доверенных хранилищ в HSM
Для получения точных команд keytool , необходимых для импорта хранилища ключей PKCS12 или сертификата PEM в HSM, обратитесь к официальному порталу документации Entrust nShield.
Для обеспечения совместимости с Apigee, результирующие файлы хранилища ключей HSM должны соответствовать следующим требованиям:
- Каталог: необходимо сохранить в
/opt/apigee/(например,/opt/apigee/hsmks.keystore) - Права доступа: Файл должен принадлежать пользователю
apigee(chown apigee:apigee /opt/apigee/<filename>) - Читаемость: Должен быть читаемым для службы
edge-message-processor.
Справочная информация об ошибке
| Код ошибки | Статус HTTP | Описание / Причина |
|---|---|---|
entities.HsmConfigNotEnabled | 500 | API-прокси попытался использовать hsmref:// во время выполнения, но HSM отключен глобально ( conf_system_apigee.hsm.enabled=false ) в обработчике сообщений. |
Юридические уведомления
Entrust и nShield являются товарными знаками или зарегистрированными товарными знаками корпорации Entrust или ее дочерних компаний. Все остальные товарные знаки являются собственностью их соответствующих владельцев.