نسخه منتشر شده: Edge برای فضای ابری خصوصی نسخه ۴.۵۳.۰۱.۰۲، نسخه پچ و نسخههای بعدی.
این صفحه نحوه پیکربندی اتصالات TLS به سمت جنوب (از پردازندههای پیام Apigee گرفته تا سرویسهای مقصد backend) را با استفاده از ماژولهای امنیتی سختافزاری شبکه Entrust nShield® 5c (HSM) توضیح میدهد.
سلب مسئولیت محتوای شخص ثالث: این صفحه مراحل پیکربندی سختافزار Entrust nShield را در رابطه با یکپارچهسازی Apigee Edge ارائه میدهد. این مراحل بر اساس الگوهای یکپارچهسازی استاندارد هستند و صرفاً جهت اطلاعرسانی ارائه شدهاند. پیکربندیهای Entrust ممکن است توسط سازنده تغییر کنند. لطفاً برای مشخصات معتبر، پیکربندیهای امنیتی و الزامات سختافزاری فعلی، به پورتال رسمی مستندات Entrust مراجعه کنید.
نمای کلی
ماژولهای امنیتی سختافزاری (HSM) یک محیط اختصاصی و مقاوم برای ذخیرهسازی امن کلید و عملیات رمزنگاری فراهم میکنند. با ادغام Apigee Edge برای ابر خصوصی با HSMهای Entrust nShield، میتوانید کلیدهای خصوصی مورد استفاده در handshakeهای TLS و mTLS در سمت جنوب را ایمن کنید.
Apigee از ادغام HSM برای ترافیک HTTPS خروجی به سمت جنوب در اجزای زیر پشتیبانی میکند:
- نقاط پایانی هدف
- سرورهای هدف
- سیاستهای فراخوان خدمات
- سیاستهای ثبت پیام
- سیاستهای جاوا اسکریپت
پیشنیازها
قبل از پیکربندی ادغام HSM، اطمینان حاصل کنید که پیشنیازهای زیر رعایت شده است:
۱. الزامات نسخه نرمافزار
- خوشه Apigee Edge برای ابر خصوصی باید روی نسخه ۴.۵۳.۰۱.۰۲ یا بالاتر اجرا شود.
- ادغام HSM به صورت بومی در نسخههای RPM زیر (یا بالاتر) گنجانده شده است:
-
edge-management-server-4.53.01-0.0.60380.noarch.rpm -
edge-message-processor-4.53.01-0.0.60380.noarch.rpm -
edge-gateway-4.53.01-0.0.60380.noarch.rpm
-
۲. پیکربندی زیرساخت و سیستم عامل
- سیستم عاملی که میزبان کلاستر Edge for Private Cloud است، باید FIPS را غیرفعال کرده باشد.
- کلاینت HSM و Security World باید روی تمام گرههای Message Processor نصب و پیکربندی شوند.
- مهم: این مراحل باید توسط کاربر
apigeeانجام شود.
با اجرای تست نصب استاندارد JCA/JCE CSP که در مستندات رسمی Entrust nShield ارائه شده است، تأیید کنید که نصب کلاینت HSM به درستی پیکربندی شده و توسط کاربر apigee قابل دسترسی است. اطمینان حاصل کنید که این تست با موفقیت در تمام گرههای پردازنده پیام انجام میشود.
پیکربندیهای پشتیبانیشده
شما میتوانید Apigee را برای استفاده از HSM در دو حالت پیکربندی کنید:
۱. حالت ترکیبی HSM (توصیه شده)
در این حالت، فقط کلیدهای خصوصی (KeyStore) در HSM ذخیره میشوند، در حالی که گواهیهای معتبر (TrustStore) در فروشگاههای نرمافزاری استاندارد Apigee باقی میمانند.
۲. حالت HSM کامل
در این حالت، هم KeyStore (کلیدهای خصوصی) و هم TrustStore (گواهیهای معتبر) در HSM ذخیره میشوند. این حالت پشتیبانی میشود اما ممکن است تأخیر بیشتری ایجاد کند.
مرحله ۱: فعال کردن HSM در پردازندههای پیام
این مراحل را روی هر گره پردازشگر پیام، یکی یکی انجام دهید:
۱. پردازشگر پیام را متوقف کنید
apigee-service edge-message-processor stop
۲. فایل دادهی HSM Keystore را تأیید کنید
اطمینان حاصل کنید که فایل دادهی HSM Keystore (با اشاره به کلیدهای بارگذاری شده در HSM) در گرهی پردازشگر پیام موجود است و متعلق به کاربر apigee میباشد:
chown apigee:apigee /opt/apigee/{name_of_the_Keystore_Data_File}۳. فایل پیکربندی HSM را ایجاد کنید
فایل پیکربندی را در /opt/apigee/hsm-config.properties ایجاد یا بهروزرسانی کنید. مکان و رمزهای عبور را برای کلیدهای HSM و (اختیاری) کلیدهای truststores تعریف کنید.
پیکربندی نمونه (پشتیبانی از هر دو پروکسی HSM ترکیبی و کامل):
# HSM KeyStore Reference hsm.property.unique_keystore_ref1.keystore.file.location=/opt/apigee/ks.keystore hsm.property.unique_keystore_ref1.keystore.password=keystore_password # HSM TrustStore Reference (Optional, only needed for Full HSM Mode) hsm.property.unique_truststore_ref1.truststore.file.location=/opt/apigee/ts.truststore hsm.property.unique_truststore_ref1.truststore.password=truststore_password
مجوزهای صحیح را تنظیم کنید:
chown apigee:apigee /opt/apigee/hsm-config.properties
chmod 600 /opt/apigee/hsm-config.properties
۴. پیکربندی ویژگیهای پردازشگر پیام
/opt/apigee/customer/application/message-processor.properties را ایجاد یا ویرایش کنید و موارد زیر را به آن اضافه کنید:
# Enable HSM Integration conf_system_apigee.hsm.enabled=true # HSM Configuration File Path conf_system_apigee.hsm.properties.file=/opt/apigee/hsm-config.properties # Advanced Custom HSM Port Support (Optional, default is 9000/9001) # conf_system_apigee.hsm.priv_port=9001 # conf_system_apigee.hsm.nonpriv_port=9000
اطمینان از مالکیت صحیح:
chown apigee:apigee /opt/apigee/customer/application/message-processor.properties
۵. پیکربندی مجدد و راهاندازی مجدد
apigee-service edge-message-processor configure
apigee-service edge-message-processor restart
۶. اعتبارسنجی مقداردهی اولیه
برای مشاهدهی پیامهای موفقیتآمیز راهاندازی، لاگ سیستم /opt/apigee/var/log/edge-message-processor/logs/system.log را بررسی کنید:
main INFO SECURITY-CONTEXT - SSLPreEvaluationContext.isHSMConfigEnabled() : HSM_FLOW : HSM config is enabled main INFO SECURITY-CONTEXT - SSLPreEvaluationContext.loadProperties() : HSM_FLOW : HSM config properties loaded from file /opt/apigee/hsm-config.properties
مرحله 2: پیکربندی پروکسیهای API
بلوک SSLInfo را در پیکربندی پروکسی API (TargetEndpoint، ServiceCallout یا policyها) بهروزرسانی کنید. از پیشوند hsmref:// برای ارجاع به فروشگاههای مدیریتشده توسط HSM و ref:// (یا نام مرجع استاندارد) برای فروشگاههای نرمافزاری استفاده کنید.
۱. پیکربندی حالت ترکیبی HSM (توصیه شده)
از HSM برای KeyStore (احراز هویت کلاینت) و از Software برای TrustStore استفاده میکند.
<SSLInfo>
<Enabled>true</Enabled>
<ClientAuthEnabled>true</ClientAuthEnabled>
<KeyStore>hsmref://unique_keystore_ref1</KeyStore>
<TrustStore>ref://mySoftwareTrustStoreRef</TrustStore>
</SSLInfo>۲. پیکربندی کامل HSM
از HSM برای هر دو KeyStore و TrustStore استفاده میکند.
<SSLInfo>
<Enabled>true</Enabled>
<ClientAuthEnabled>true</ClientAuthEnabled>
<KeyStore>hsmref://unique_keystore_ref1</KeyStore>
<TrustStore>hsmref://unique_truststore_ref1</TrustStore>
</SSLInfo>دور زدن اعتبارسنجی زمان استقرار
برای تسهیل استقرار بدون بارگذاری کلیدهای خصوصی در پایگاه داده کاساندرای Apigee، Apigee به طور خودکار بررسیهای وجود فروشگاه کلید/فروشگاه اعتماد محیطی را در حین استقرار برای هر مرجعی که با پیشوند hsmref:// شروع میشود، نادیده میگیرد.
عملیات: افزودن فروشگاههای کلید/امنیتی جدید HSM
برای افزودن یک کلید HSM یا یک فروشگاه اعتماد جدید به یک محیط در حال اجرا:
- کلیدها/گواهیها را در HSM فیزیکی بارگذاری کنید ( به بارگذاری Keystores/Truststores در HSM مراجعه کنید).
- فایل دادهی Keystore جدید را در گرههای پردازشگر پیام کپی کنید و مالکیت را روی
apigeeتنظیم کنید. -
/opt/apigee/hsm-config.propertiesرا روی تمام گرههای Message Processor با مرجع جدید بهروزرسانی کنید:hsm.property.new_keystore_ref.keystore.file.location=/opt/apigee/new_ks.keystore hsm.property.new_keystore_ref.keystore.password=new_password - پردازشگر پیام را در هر گره مجدداً راهاندازی کنید:
apigee-service edge-message-processor restart
- پیکربندی پروکسی API را بهروزرسانی کنید تا از
hsmref://new_keystore_refجدید استفاده کند و آن را مستقر سازد.
غیرفعال کردن HSM به صورت سراسری
برای غیرفعال کردن HSM:
- برای استفاده از مراجع استاندارد نرمافزار (
ref://)، تمام پروکسیهای فعال را با استفاده ازhsmref://بهروزرسانی کنید. - در هر گره پردازشگر پیام، فایل
/opt/apigee/customer/application/message-processor.propertiesرا ویرایش کرده و موارد زیر را تنظیم کنید:conf_system_apigee.hsm.enabled=false
- پردازشگر پیام را دوباره پیکربندی و راهاندازی کنید:
apigee-service edge-message-processor configure
apigee-service edge-message-processor restart
محدودیتها و هشدارها
- سختافزارهای پشتیبانیشده: محدود به HSMهای شبکه Entrust nShield 5c.
- نگهداری: مشتریان مسئول نگهداری سرور/کلاینت HSM هستند.
- تأخیر: ممکن است به دلیل مذاکرات شبکه با HSM، تأخیر اضافی رخ دهد. استفاده از حالت ترکیبی HSM تا حدودی این مشکل را کاهش میدهد.
- راهاندازی مجدد HSM: اگر سرور سختافزاری HSM مجدداً راهاندازی شود، باید
edge-message-processorروی گرههای پردازنده پیام متصل را مجدداً راهاندازی کنید.
بارگذاری Keystores/Truststores در HSM
برای اطلاع از دستورات دقیق keytool مورد نیاز برای وارد کردن یک keystore PKCS12 یا گواهی PEM به HSM، به پورتال رسمی مستندات Entrust nShield مراجعه کنید.
برای اطمینان از سازگاری با Apigee، فایلهای کلید HSM حاصل باید شرایط زیر را داشته باشند:
- دایرکتوری: باید در
/opt/apigee/ذخیره شود (مثلاً،/opt/apigee/hsmks.keystore) - مجوزها: باید متعلق به کاربر
apigeeباشد (chown apigee:apigee /opt/apigee/<filename>) - خوانایی: باید توسط سرویس
edge-message-processorقابل خواندن باشد.
مرجع خطا
| کد خطا | وضعیت HTTP | شرح / علت |
|---|---|---|
entities.HsmConfigNotEnabled | ۵۰۰ | یک پروکسی API سعی کرد در زمان اجرا hsmref:// استفاده کند، اما HSM به صورت سراسری ( conf_system_apigee.hsm.enabled=false ) در پردازنده پیام غیرفعال است. |
اطلاعیههای قانونی
Entrust و nShield علائم تجاری یا علائم تجاری ثبت شده شرکت Entrust یا شرکتهای وابسته به آن هستند. سایر علائم تجاری متعلق به صاحبان مربوطه میباشند.