Versi Rilis: Edge untuk Private Cloud v4.53.01.02 Patch Release dan yang lebih baru.
Halaman ini menjelaskan cara mengonfigurasi koneksi TLS southbound (dari Pemroses Pesan Apigee ke layanan target backend) menggunakan Modul Keamanan Hardware (HSM) jaringan Entrust nShield® 5c.
Penafian Konten Pihak Ketiga: Halaman ini menyediakan langkah-langkah konfigurasi untuk hardware Entrust nShield terkait dengan integrasi Apigee Edge. Langkah-langkah ini didasarkan pada pola integrasi standar dan disediakan hanya untuk tujuan informasi. Konfigurasi Entrust dapat berubah sewaktu-waktu oleh produsen. Lihat Portal Dokumentasi Entrust resmi untuk mengetahui spesifikasi yang berwenang, konfigurasi keamanan, dan persyaratan hardware saat ini.
Ringkasan
Modul Keamanan Hardware (HSM) menyediakan lingkungan khusus yang diperkuat untuk penyimpanan kunci yang aman dan operasi kriptografi. Dengan mengintegrasikan Apigee Edge untuk Private Cloud dengan HSM Entrust nShield, Anda dapat mengamankan kunci pribadi yang digunakan dalam TLS southbound dan handshake mTLS.
Apigee mendukung integrasi HSM untuk traffic HTTPS southbound keluar di seluruh komponen berikut:
- Endpoint Target
- Server Target
- Kebijakan Service Callout
- Kebijakan Pencatatan Log Pesan
- Kebijakan JavaScript
Prasyarat
Pastikan prasyarat berikut terpenuhi sebelum mengonfigurasi integrasi HSM:
1. Persyaratan Versi Software
- Cluster Apigee Edge untuk Private Cloud harus berjalan di versi 4.53.01.02 atau yang lebih tinggi.
- Integrasi HSM disertakan secara native dalam versi RPM berikut (atau yang lebih tinggi):
edge-management-server-4.53.01-0.0.60380.noarch.rpmedge-message-processor-4.53.01-0.0.60380.noarch.rpmedge-gateway-4.53.01-0.0.60380.noarch.rpm
2. Konfigurasi infrastruktur dan sistem operasi
- OS yang menghosting cluster Edge untuk Private Cloud harus menonaktifkan FIPS.
- Klien HSM dan Security World harus diinstal dan dikonfigurasi di semua node Pemroses Pesan.
- Penting: Langkah-langkah ini harus dilakukan oleh pengguna
apigee.
Pastikan penginstalan klien HSM dikonfigurasi dengan benar dan dapat diakses oleh pengguna apigee dengan menjalankan pengujian penginstalan CSP JCA/JCE standar yang disediakan dalam dokumentasi Entrust nShield resmi. Pastikan pengujian ini berhasil diselesaikan di semua node Pemroses Pesan.
Konfigurasi yang Didukung
Anda dapat mengonfigurasi Apigee untuk menggunakan HSM dalam dua mode:
1. Mode Campuran HSM (Direkomendasikan)
Dalam mode ini, hanya kunci pribadi (KeyStore) yang disimpan di HSM, sedangkan sertifikat tepercaya (TrustStore) tetap berada di penyimpanan software Apigee standar.
2. Mode HSM Penuh
Dalam mode ini, KeyStore (kunci pribadi) dan TrustStore (sertifikat tepercaya) disimpan di HSM. Mode ini didukung, tetapi dapat menimbulkan latensi tambahan.
Langkah 1: Mengaktifkan HSM di Pemroses Pesan
Lakukan langkah-langkah berikut di setiap node Pemroses Pesan, satu per satu:
1. Menghentikan Pemroses Pesan
apigee-service edge-message-processor stop
2. Memverifikasi File Data Keystore HSM
Pastikan File Data Keystore HSM (yang mereferensikan kunci yang dimuat di HSM) ada di node Pemroses Pesan dan dimiliki oleh pengguna apigee:
chown apigee:apigee /opt/apigee/{name_of_the_Keystore_Data_File}3. Membuat File Konfigurasi HSM
Buat atau perbarui file konfigurasi di /opt/apigee/hsm-config.properties. Tentukan lokasi dan sandi untuk keystore HSM dan (opsional) truststore.
Contoh konfigurasi (mendukung proxy HSM campuran dan penuh):
# HSM KeyStore Reference hsm.property.unique_keystore_ref1.keystore.file.location=/opt/apigee/ks.keystore hsm.property.unique_keystore_ref1.keystore.password=keystore_password # HSM TrustStore Reference (Optional, only needed for Full HSM Mode) hsm.property.unique_truststore_ref1.truststore.file.location=/opt/apigee/ts.truststore hsm.property.unique_truststore_ref1.truststore.password=truststore_password
Tetapkan izin yang benar:
chown apigee:apigee /opt/apigee/hsm-config.properties
chmod 600 /opt/apigee/hsm-config.properties
4. Mengonfigurasi Properti Pemroses Pesan
Buat atau edit /opt/apigee/customer/application/message-processor.properties dan tambahkan hal berikut:
# Enable HSM Integration conf_system_apigee.hsm.enabled=true # HSM Configuration File Path conf_system_apigee.hsm.properties.file=/opt/apigee/hsm-config.properties # Advanced Custom HSM Port Support (Optional, default is 9000/9001) # conf_system_apigee.hsm.priv_port=9001 # conf_system_apigee.hsm.nonpriv_port=9000
Pastikan kepemilikan yang benar:
chown apigee:apigee /opt/apigee/customer/application/message-processor.properties
5. Mengonfigurasi Ulang dan Memulai Ulang
apigee-service edge-message-processor configure
apigee-service edge-message-processor restart
6. Memvalidasi Inisialisasi
Periksa log sistem /opt/apigee/var/log/edge-message-processor/logs/system.log untuk mengetahui pesan inisialisasi yang berhasil:
main INFO SECURITY-CONTEXT - SSLPreEvaluationContext.isHSMConfigEnabled() : HSM_FLOW : HSM config is enabled main INFO SECURITY-CONTEXT - SSLPreEvaluationContext.loadProperties() : HSM_FLOW : HSM config properties loaded from file /opt/apigee/hsm-config.properties
Langkah 2: Mengonfigurasi Proxy API
Perbarui blok SSLInfo dalam konfigurasi proxy API (TargetEndpoint, ServiceCallout, atau kebijakan). Gunakan awalan hsmref:// untuk mereferensikan penyimpanan yang dikelola HSM, dan ref:// (atau nama referensi standar) untuk penyimpanan software.
1. Konfigurasi Mode Campuran HSM (Direkomendasikan)
Menggunakan HSM untuk KeyStore (autentikasi klien) dan Software untuk TrustStore.
<SSLInfo>
<Enabled>true</Enabled>
<ClientAuthEnabled>true</ClientAuthEnabled>
<KeyStore>hsmref://unique_keystore_ref1</KeyStore>
<TrustStore>ref://mySoftwareTrustStoreRef</TrustStore>
</SSLInfo>2. Konfigurasi HSM Penuh
Menggunakan HSM untuk KeyStore dan TrustStore.
<SSLInfo>
<Enabled>true</Enabled>
<ClientAuthEnabled>true</ClientAuthEnabled>
<KeyStore>hsmref://unique_keystore_ref1</KeyStore>
<TrustStore>hsmref://unique_truststore_ref1</TrustStore>
</SSLInfo>Melewati Validasi Waktu Deployment
Untuk memfasilitasi deployment tanpa mengupload kunci pribadi ke database Cassandra Apigee, Apigee secara otomatis melewati pemeriksaan keberadaan keystore/truststore lingkungan selama deployment untuk referensi apa pun yang dimulai dengan awalan hsmref://.
Operasi: Menambahkan Keystore/Truststore HSM Baru
Untuk menambahkan keystore atau truststore HSM baru ke lingkungan yang sudah berjalan:
- Muat kunci/sertifikat ke HSM fisik (lihat Memuat Keystore/Truststore ke HSM).
- Salin File Data Keystore baru ke node Pemroses Pesan dan tetapkan kepemilikan ke
apigee. - Perbarui
/opt/apigee/hsm-config.propertiesdi semua node Pemroses Pesan dengan referensi baru:hsm.property.new_keystore_ref.keystore.file.location=/opt/apigee/new_ks.keystore hsm.property.new_keystore_ref.keystore.password=new_password - Mulai ulang Pemroses Pesan di setiap node:
apigee-service edge-message-processor restart
- Perbarui konfigurasi proxy API untuk menggunakan
hsmref://new_keystore_refbaru dan deploy.
Menonaktifkan HSM Secara Global
Untuk menonaktifkan HSM:
- Perbarui semua proxy aktif yang menggunakan
hsmref://agar menggunakan referensi software standar (ref://). - Di setiap node Pemroses Pesan, edit
/opt/apigee/customer/application/message-processor.propertiesdan tetapkan:conf_system_apigee.hsm.enabled=false
- Konfigurasi ulang dan mulai ulang Pemroses Pesan:
apigee-service edge-message-processor configure
apigee-service edge-message-processor restart
Batasan dan Peringatan
- Hardware yang didukung: Terbatas untuk HSM jaringan Entrust nShield 5c.
- Pemeliharaan: Pelanggan bertanggung jawab atas pemeliharaan server/klien HSM.
- Latensi: Latensi tambahan dapat terjadi karena negosiasi jaringan dengan HSM. Penggunaan Mode Campuran HSM akan mengurangi hal ini hingga batas tertentu.
- Mulai Ulang HSM: Jika hardserver HSM dimulai ulang, Anda harus memulai ulang
edge-message-processordi node Pemroses Pesan yang terhubung.
Memuat Keystore/Truststore ke HSM
Lihat Portal Dokumentasi Entrust nShield resmi untuk mengetahui perintah keytool yang tepat yang diperlukan untuk mengimpor keystore PKCS12 atau sertifikat PEM ke HSM.
Untuk memastikan kompatibilitas dengan Apigee, file keystore HSM yang dihasilkan harus memenuhi persyaratan berikut:
- Direktori: Harus disimpan ke
/opt/apigee/(misalnya,/opt/apigee/hsmks.keystore) - Izin: Harus dimiliki oleh pengguna
apigee(chown apigee:apigee /opt/apigee/<filename>) - Keterbacaan: Harus dapat dibaca oleh layanan
edge-message-processor.
Referensi Error
| Kode Kesalahan | Status HTTP | Deskripsi / Penyebab |
|---|---|---|
entities.HsmConfigNotEnabled |
500 | Proxy API mencoba menggunakan hsmref:// saat runtime, tetapi HSM dinonaktifkan secara global (conf_system_apigee.hsm.enabled=false) di Pemroses Pesan. |
Pemberitahuan Masalah Hukum
Entrust dan nShield adalah merek dagang atau merek dagang terdaftar Entrust Corporation atau afiliasinya. Semua merek dagang lain merupakan hak milik dari pemiliknya masing-masing.