bg-tutorials

Come installare un certificato SSL su Axway API Gateway

In questa guida imparerai come installare un certificato SSL su Axway API Gateway. Se non hai ancora richiesto un certificato, la prima parte ti mostra come generare un codice CSR e inviarlo alla Certificate Authority.

Genera il codice CSR per Axway API Gateway

Prima che una Certificate Authority possa emettere il tuo certificato, hai bisogno di una CSR (Certificate Signing Request). Hai due opzioni:

  • Il modo più rapido è usare il nostro CSR Generator per creare automaticamente la CSR e la chiave privata.
  • In alternativa, genera tu stesso la CSR con l’utility OpenSSL. Segui il nostro tutorial passo dopo passo su come generare una CSR in Ubuntu.

OpenSSL crea un file .csr e un file .key. Conserva entrambi in modo sicuro. Apri il file .csr con un editor di testo semplice come Notepad e copia il suo contenuto completo, incluse le righe BEGIN CERTIFICATE REQUEST e END CERTIFICATE REQUEST, nel campo apposito durante l’ordine del tuo SSL. Mantieni il file .key privato: ne avrai bisogno in seguito per installare il certificato.

Installa un certificato SSL su Axway API Gateway

Dopo aver inviato la CSR, la Certificate Authority convalida il tuo ordine e ti invia via email i file del certificato, di solito in un archivio ZIP. Scaricalo ed estrailo sul tuo computer. Dovresti avere il certificato principale del server, uno o più certificati CA/intermedi e la chiave privata creata insieme alla CSR.

Su Axway API Gateway i certificati si gestiscono con Policy Studio. Il processo si divide in tre parti: importare il certificato e la chiave nell’archivio dei certificati, importare il CA/intermedio in modo che la catena sia attendibile, quindi assegnare il certificato all’interfaccia HTTPS e distribuire (deploy).

Passo 1: apri l’archivio dei certificati in Policy Studio

Avvia Policy Studio e connettiti alla tua istanza di API Gateway. Nell’albero di configurazione a sinistra, espandi Environment Configuration, quindi seleziona Certificates and Keys > Certificates. Questa schermata elenca i certificati X.509 e le chiavi attendibili per API Gateway.

Passo 2: importa il certificato e la chiave privata

Nella schermata Certificates, clicca su Create/Import. Si apre la finestra Configure Certificate and Private Key. Usa la scheda X.509 Certificate per caricare il certificato del server:

  • Se il certificato e la chiave privata si trovano in file separati, clicca su Import Certificate e seleziona il file del certificato.
  • Se il certificato e la chiave privata si trovano nello stesso file (ad esempio un bundle PKCS#12 .p12/.pfx o un file PEM combinato), clicca invece su Import Certificate + Key e seleziona quel file.

Verifica che il selettore del formato corrisponda al tuo file (comunemente .pem, oppure .der per i file binari). Se hai importato solo il certificato, passa alla scheda Private Key, clicca su Import Private Key e seleziona il tuo file .key. Inserisci la password della chiave se il file è protetto.

Ambiente di progettazione vs ambiente di esecuzione: Policy Studio mantiene due archivi. Il certificato importato qui va nella configurazione gestita da Policy Studio. Quando distribuisci al Passo 4, questa configurazione viene trasferita nell’archivio di runtime usato dall’API Gateway attivo, così il gateway può presentare il certificato ai client.

Passo 3: importa il certificato CA/intermedio

I client si fidano del tuo certificato solo quando è presente la catena completa. Importa ogni certificato CA/intermedio fornito dalla tua Certificate Authority nello stesso archivio. Dalla schermata Certificates, clicca nuovamente su Create/Import, quindi nella scheda X.509 Certificate clicca su Import Certificate e seleziona ciascun file intermedio. Se i tuoi certificati intermedi sono contenuti in un Java keystore, usa invece il pulsante Keystore, seleziona le voci e clicca su Import to Trusted certificate store.

Passo 4: assegna il certificato all’interfaccia HTTPS e distribuisci

Importare un certificato lo memorizza, ma il gateway non lo utilizzerà finché non lo assegni a un’interfaccia HTTPS. Nell’albero di Policy Studio, espandi la tua istanza di API Gateway e apri il nodo Listeners, quindi l’interfaccia HTTPS che vuoi proteggere (ad esempio l’interfaccia API Manager sulla porta 8075, o l’interfaccia API Gateway Manager sulla porta 8090). Fai clic destro sull’interfaccia HTTPS e scegli Edit. Nella scheda Network, clicca sul pulsante X.509 Certificate e seleziona il certificato importato.

Clicca su OK per confermare, poi clicca su Deploy nella barra degli strumenti per trasferire la configurazione aggiornata all’API Gateway attivo. Al termine della distribuzione, il gateway presenterà il tuo certificato su quell’interfaccia.

Una volta completata la distribuzione, esegui un test rapido e controlla che il tuo nuovo certificato SSL non presenti errori o vulnerabilità. Il nostro SSL Checker scansiona la tua installazione e restituisce in pochi secondi la catena, la scadenza e il supporto dei protocolli.

Domande frequenti

Dove si installa un certificato SSL su Axway API Gateway?

Lo si installa in Policy Studio. Connettiti alla tua istanza di API Gateway e vai su Environment Configuration > Certificates and Keys > Certificates. Importa lì il certificato e la chiave, quindi assegna il certificato a un’interfaccia HTTPS sotto il nodo Listeners dell’istanza e distribuisci.

Qual è la differenza tra Import Certificate e Import Certificate + Key?

Usa Import Certificate quando il certificato e la chiave privata si trovano in due file separati; in seguito importi la chiave separatamente nella scheda Private Key. Usa Import Certificate + Key quando entrambi sono uniti in un solo file, come un file PKCS#12 (.p12 o .pfx), in modo che il gateway legga insieme certificato e chiave.

Devo importare anche il certificato intermedio?

Sì. I client si fidano del tuo certificato solo quando è disponibile la catena completa. Importa ogni certificato CA/intermedio della tua Certificate Authority nello stesso archivio dei certificati, così Axway può inviare la catena completa durante il TLS handshake. Gli intermedi mancanti sono una causa comune di errori di attendibilità.

Perché il mio certificato non viene utilizzato dopo l’importazione?

Importare un certificato lo memorizza soltanto. Il gateway lo utilizza dopo che assegni il certificato a un’interfaccia HTTPS (sotto il nodo Listeners dell’istanza, nella scheda Network) e clicchi su Deploy. Se salti l’assegnazione o la distribuzione, l’interfaccia continua a usare il certificato precedente.

Quale formato di certificato accetta Axway API Gateway?

Axway importa certificati X.509 con codifica PEM e DER, e file combinati di certificato e chiave in formato PKCS#12 (.p12 o .pfx). Durante l’importazione, verifica che il selettore del formato nella finestra corrisponda al tuo file affinché il certificato e la chiave vengano caricati correttamente.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.