راهنمای یکپارچه‌سازی ماژول امنیتی سخت‌افزار Southbound برای Apigee Edge برای فضای ابری خصوصی

نسخه منتشر شده: Edge برای فضای ابری خصوصی نسخه ۴.۵۳.۰۱.۰۲، نسخه پچ و نسخه‌های بعدی.

این صفحه نحوه پیکربندی اتصالات TLS به سمت جنوب (از پردازنده‌های پیام Apigee گرفته تا سرویس‌های مقصد backend) را با استفاده از ماژول‌های امنیتی سخت‌افزاری شبکه Entrust nShield® 5c (HSM) توضیح می‌دهد.

سلب مسئولیت محتوای شخص ثالث: این صفحه مراحل پیکربندی سخت‌افزار Entrust nShield را در رابطه با یکپارچه‌سازی Apigee Edge ارائه می‌دهد. این مراحل بر اساس الگوهای یکپارچه‌سازی استاندارد هستند و صرفاً جهت اطلاع‌رسانی ارائه شده‌اند. پیکربندی‌های Entrust ممکن است توسط سازنده تغییر کنند. لطفاً برای مشخصات معتبر، پیکربندی‌های امنیتی و الزامات سخت‌افزاری فعلی، به پورتال رسمی مستندات Entrust مراجعه کنید.

نمای کلی

ماژول‌های امنیتی سخت‌افزاری (HSM) یک محیط اختصاصی و مقاوم برای ذخیره‌سازی امن کلید و عملیات رمزنگاری فراهم می‌کنند. با ادغام Apigee Edge برای ابر خصوصی با HSMهای Entrust nShield، می‌توانید کلیدهای خصوصی مورد استفاده در handshakeهای TLS و mTLS در سمت جنوب را ایمن کنید.

Apigee از ادغام HSM برای ترافیک HTTPS خروجی به سمت جنوب در اجزای زیر پشتیبانی می‌کند:

  • نقاط پایانی هدف
  • سرورهای هدف
  • سیاست‌های فراخوان خدمات
  • سیاست‌های ثبت پیام
  • سیاست‌های جاوا اسکریپت

پیش‌نیازها

قبل از پیکربندی ادغام HSM، اطمینان حاصل کنید که پیش‌نیازهای زیر رعایت شده است:

۱. الزامات نسخه نرم‌افزار

  • خوشه Apigee Edge برای ابر خصوصی باید روی نسخه ۴.۵۳.۰۱.۰۲ یا بالاتر اجرا شود.
  • ادغام HSM به صورت بومی در نسخه‌های RPM زیر (یا بالاتر) گنجانده شده است:
    • edge-management-server-4.53.01-0.0.60380.noarch.rpm
    • edge-message-processor-4.53.01-0.0.60380.noarch.rpm
    • edge-gateway-4.53.01-0.0.60380.noarch.rpm

۲. پیکربندی زیرساخت و سیستم عامل

  • سیستم عاملی که میزبان کلاستر Edge for Private Cloud است، باید FIPS را غیرفعال کرده باشد.
  • کلاینت HSM و Security World باید روی تمام گره‌های Message Processor نصب و پیکربندی شوند.
  • مهم: این مراحل باید توسط کاربر apigee انجام شود.

با اجرای تست نصب استاندارد JCA/JCE CSP که در مستندات رسمی Entrust nShield ارائه شده است، تأیید کنید که نصب کلاینت HSM به درستی پیکربندی شده و توسط کاربر apigee قابل دسترسی است. اطمینان حاصل کنید که این تست با موفقیت در تمام گره‌های پردازنده پیام انجام می‌شود.

پیکربندی‌های پشتیبانی‌شده

شما می‌توانید Apigee را برای استفاده از HSM در دو حالت پیکربندی کنید:

در این حالت، فقط کلیدهای خصوصی (KeyStore) در HSM ذخیره می‌شوند، در حالی که گواهی‌های معتبر (TrustStore) در فروشگاه‌های نرم‌افزاری استاندارد Apigee باقی می‌مانند.

۲. حالت HSM کامل

در این حالت، هم KeyStore (کلیدهای خصوصی) و هم TrustStore (گواهی‌های معتبر) در HSM ذخیره می‌شوند. این حالت پشتیبانی می‌شود اما ممکن است تأخیر بیشتری ایجاد کند.

مرحله ۱: فعال کردن HSM در پردازنده‌های پیام

این مراحل را روی هر گره پردازشگر پیام، یکی یکی انجام دهید:

۱. پردازشگر پیام را متوقف کنید

apigee-service edge-message-processor stop

۲. فایل داده‌ی HSM Keystore را تأیید کنید

اطمینان حاصل کنید که فایل داده‌ی HSM Keystore (با اشاره به کلیدهای بارگذاری شده در HSM) در گره‌ی پردازشگر پیام موجود است و متعلق به کاربر apigee می‌باشد:

chown apigee:apigee /opt/apigee/{name_of_the_Keystore_Data_File}

۳. فایل پیکربندی HSM را ایجاد کنید

فایل پیکربندی را در /opt/apigee/hsm-config.properties ایجاد یا به‌روزرسانی کنید. مکان و رمزهای عبور را برای کلیدهای HSM و (اختیاری) کلیدهای truststores تعریف کنید.

پیکربندی نمونه (پشتیبانی از هر دو پروکسی HSM ترکیبی و کامل):

# HSM KeyStore Reference
hsm.property.unique_keystore_ref1.keystore.file.location=/opt/apigee/ks.keystore
hsm.property.unique_keystore_ref1.keystore.password=keystore_password

# HSM TrustStore Reference (Optional, only needed for Full HSM Mode)
hsm.property.unique_truststore_ref1.truststore.file.location=/opt/apigee/ts.truststore
hsm.property.unique_truststore_ref1.truststore.password=truststore_password

مجوزهای صحیح را تنظیم کنید:

chown apigee:apigee /opt/apigee/hsm-config.properties
chmod 600 /opt/apigee/hsm-config.properties

۴. پیکربندی ویژگی‌های پردازشگر پیام

/opt/apigee/customer/application/message-processor.properties را ایجاد یا ویرایش کنید و موارد زیر را به آن اضافه کنید:

# Enable HSM Integration
conf_system_apigee.hsm.enabled=true

# HSM Configuration File Path
conf_system_apigee.hsm.properties.file=/opt/apigee/hsm-config.properties

# Advanced Custom HSM Port Support (Optional, default is 9000/9001)
# conf_system_apigee.hsm.priv_port=9001
# conf_system_apigee.hsm.nonpriv_port=9000

اطمینان از مالکیت صحیح:

chown apigee:apigee /opt/apigee/customer/application/message-processor.properties

۵. پیکربندی مجدد و راه‌اندازی مجدد

apigee-service edge-message-processor configure
apigee-service edge-message-processor restart

۶. اعتبارسنجی مقداردهی اولیه

برای مشاهده‌ی پیام‌های موفقیت‌آمیز راه‌اندازی، لاگ سیستم /opt/apigee/var/log/edge-message-processor/logs/system.log را بررسی کنید:

main INFO  SECURITY-CONTEXT - SSLPreEvaluationContext.isHSMConfigEnabled() : HSM_FLOW : HSM config is enabled
main INFO  SECURITY-CONTEXT - SSLPreEvaluationContext.loadProperties() : HSM_FLOW :  HSM config properties loaded from file /opt/apigee/hsm-config.properties

مرحله 2: پیکربندی پروکسی‌های API

بلوک SSLInfo را در پیکربندی پروکسی API (TargetEndpoint، ServiceCallout یا policyها) به‌روزرسانی کنید. از پیشوند hsmref:// برای ارجاع به فروشگاه‌های مدیریت‌شده توسط HSM و ref:// (یا نام مرجع استاندارد) برای فروشگاه‌های نرم‌افزاری استفاده کنید.

از HSM برای KeyStore (احراز هویت کلاینت) و از Software برای TrustStore استفاده می‌کند.

<SSLInfo>
    <Enabled>true</Enabled>
    <ClientAuthEnabled>true</ClientAuthEnabled>
    <KeyStore>hsmref://unique_keystore_ref1</KeyStore>
    <TrustStore>ref://mySoftwareTrustStoreRef</TrustStore>
</SSLInfo>

۲. پیکربندی کامل HSM

از HSM برای هر دو KeyStore و TrustStore استفاده می‌کند.

<SSLInfo>
    <Enabled>true</Enabled>
    <ClientAuthEnabled>true</ClientAuthEnabled>
    <KeyStore>hsmref://unique_keystore_ref1</KeyStore>
    <TrustStore>hsmref://unique_truststore_ref1</TrustStore>
</SSLInfo>

دور زدن اعتبارسنجی زمان استقرار

برای تسهیل استقرار بدون بارگذاری کلیدهای خصوصی در پایگاه داده کاساندرای Apigee، Apigee به طور خودکار بررسی‌های وجود فروشگاه کلید/فروشگاه اعتماد محیطی را در حین استقرار برای هر مرجعی که با پیشوند hsmref:// شروع می‌شود، نادیده می‌گیرد.

عملیات: افزودن فروشگاه‌های کلید/امنیتی جدید HSM

برای افزودن یک کلید HSM یا یک فروشگاه اعتماد جدید به یک محیط در حال اجرا:

  1. کلیدها/گواهی‌ها را در HSM فیزیکی بارگذاری کنید ( به بارگذاری Keystores/Truststores در HSM مراجعه کنید).
  2. فایل داده‌ی Keystore جدید را در گره‌های پردازشگر پیام کپی کنید و مالکیت را روی apigee تنظیم کنید.
  3. /opt/apigee/hsm-config.properties را روی تمام گره‌های Message Processor با مرجع جدید به‌روزرسانی کنید:
    hsm.property.new_keystore_ref.keystore.file.location=/opt/apigee/new_ks.keystore
    hsm.property.new_keystore_ref.keystore.password=new_password
        
  4. پردازشگر پیام را در هر گره مجدداً راه‌اندازی کنید:
    apigee-service edge-message-processor restart
  5. پیکربندی پروکسی API را به‌روزرسانی کنید تا از hsmref://new_keystore_ref جدید استفاده کند و آن را مستقر سازد.

غیرفعال کردن HSM به صورت سراسری

برای غیرفعال کردن HSM:

  1. برای استفاده از مراجع استاندارد نرم‌افزار ( ref:// )، تمام پروکسی‌های فعال را با استفاده از hsmref:// به‌روزرسانی کنید.
  2. در هر گره پردازشگر پیام، فایل /opt/apigee/customer/application/message-processor.properties را ویرایش کرده و موارد زیر را تنظیم کنید:
    conf_system_apigee.hsm.enabled=false
  3. پردازشگر پیام را دوباره پیکربندی و راه‌اندازی کنید:
    apigee-service edge-message-processor configure
    apigee-service edge-message-processor restart

محدودیت‌ها و هشدارها

  • سخت‌افزارهای پشتیبانی‌شده: محدود به HSMهای شبکه Entrust nShield 5c.
  • نگهداری: مشتریان مسئول نگهداری سرور/کلاینت HSM هستند.
  • تأخیر: ممکن است به دلیل مذاکرات شبکه با HSM، تأخیر اضافی رخ دهد. استفاده از حالت ترکیبی HSM تا حدودی این مشکل را کاهش می‌دهد.
  • راه‌اندازی مجدد HSM: اگر سرور سخت‌افزاری HSM مجدداً راه‌اندازی شود، باید edge-message-processor روی گره‌های پردازنده پیام متصل را مجدداً راه‌اندازی کنید.

بارگذاری Keystores/Truststores در HSM

برای اطلاع از دستورات دقیق keytool مورد نیاز برای وارد کردن یک keystore PKCS12 یا گواهی PEM به HSM، به پورتال رسمی مستندات Entrust nShield مراجعه کنید.

برای اطمینان از سازگاری با Apigee، فایل‌های کلید HSM حاصل باید شرایط زیر را داشته باشند:

  • دایرکتوری: باید در /opt/apigee/ ذخیره شود (مثلاً، /opt/apigee/hsmks.keystore )
  • مجوزها: باید متعلق به کاربر apigee باشد ( chown apigee:apigee /opt/apigee/<filename> )
  • خوانایی: باید توسط سرویس edge-message-processor قابل خواندن باشد.

مرجع خطا

کد خطا وضعیت HTTP شرح / علت
entities.HsmConfigNotEnabled ۵۰۰ یک پروکسی API سعی کرد در زمان اجرا hsmref:// استفاده کند، اما HSM به صورت سراسری ( conf_system_apigee.hsm.enabled=false ) در پردازنده پیام غیرفعال است.

Entrust و nShield علائم تجاری یا علائم تجاری ثبت شده شرکت Entrust یا شرکت‌های وابسته به آن هستند. سایر علائم تجاری متعلق به صاحبان مربوطه می‌باشند.