В этом руководстве вы узнаете, как установить SSL-сертификат на Axway API Gateway. Если вы еще не подавали заявку на сертификат, первая часть покажет, как сгенерировать код CSR и отправить его в Центр сертификации.
Создание кода CSR для Axway API Gateway
Прежде чем Центр сертификации сможет выпустить ваш сертификат, вам нужен CSR (запрос на подпись сертификата). У вас есть два варианта:
- Самый быстрый способ — использовать наш Генератор CSR для автоматического создания CSR и приватного ключа.
- Либо создайте CSR самостоятельно с помощью утилиты OpenSSL. Следуйте нашему пошаговому руководству как сгенерировать CSR в Ubuntu.
OpenSSL создает файл .csr и файл .key. Сохраните оба файла в надежном месте. Откройте файл .csr с помощью текстового редактора, например Notepad, и скопируйте его полное содержимое, включая строки BEGIN CERTIFICATE REQUEST и END CERTIFICATE REQUEST, в соответствующее поле при заказе SSL. Держите файл .key в секрете: он понадобится вам позже для установки сертификата.
Установка SSL-сертификата на Axway API Gateway
После отправки CSR Центр сертификации проверяет ваш заказ и отправляет по электронной почте файлы сертификата, обычно в виде ZIP-архива. Скачайте и извлеките его на своем компьютере. У вас должны быть основной сертификат сервера, один или несколько сертификатов CA/промежуточных сертификатов, а также приватный ключ, созданный вместе с CSR.
В Axway API Gateway сертификаты управляются через Policy Studio. Процесс состоит из трех частей: импорт сертификата и ключа в хранилище сертификатов, импорт CA/промежуточного сертификата для обеспечения доверия к цепочке, а затем назначение сертификата интерфейсу HTTPS и развертывание.
Шаг 1: Откройте хранилище сертификатов в Policy Studio
Запустите Policy Studio и подключитесь к вашему экземпляру API Gateway. В дереве конфигурации слева разверните Environment Configuration, затем выберите Certificates and Keys > Certificates. На этом экране отображаются сертификаты X.509 и ключи, которым доверяет API Gateway.
Шаг 2: Импортируйте сертификат и приватный ключ
На экране Certificates нажмите Create/Import. Откроется диалоговое окно Configure Certificate and Private Key. Используйте вкладку X.509 Certificate, чтобы загрузить сертификат сервера:
- Если ваш сертификат и приватный ключ находятся в отдельных файлах, нажмите Import Certificate и выберите файл сертификата.
- Если сертификат и приватный ключ находятся в одном файле (например, в пакете PKCS#12 .p12/.pfx или в объединенном файле PEM), нажмите Import Certificate + Key и выберите этот файл.
Проверьте, что выбранный формат соответствует вашему файлу (обычно .pem, либо .der для бинарных файлов). Если вы импортировали только сертификат, переключитесь на вкладку Private Key, нажмите Import Private Key и выберите файл .key. Введите пароль ключа, если файл защищен.
Время разработки против времени выполнения: Policy Studio использует два хранилища. Сертификат, который вы импортируете здесь, попадает в конфигурацию, управляемую Policy Studio. Когда вы выполняете развертывание на шаге 4, эта конфигурация передается в рабочее хранилище, используемое активным API Gateway, чтобы шлюз мог предоставлять сертификат клиентам.
Шаг 3: Импортируйте сертификат CA/промежуточный сертификат
Клиенты доверяют вашему сертификату только тогда, когда присутствует полная цепочка. Импортируйте все сертификаты CA/промежуточные сертификаты, предоставленные вашим Центром сертификации, в то же хранилище. На экране Certificates снова нажмите Create/Import, затем на вкладке X.509 Certificate нажмите Import Certificate и выберите каждый промежуточный файл. Если ваши промежуточные сертификаты поставляются внутри Java keystore, используйте кнопку Keystore, затем выберите записи и нажмите Import to Trusted certificate store.
Шаг 4: Назначьте сертификат интерфейсу HTTPS и выполните развертывание
Импорт сертификата сохраняет его, но шлюз не будет использовать его, пока вы не назначите его интерфейсу HTTPS. В дереве Policy Studio разверните ваш экземпляр API Gateway и откройте узел Listeners, затем интерфейс HTTPS, который вы хотите защитить (например, интерфейс API Manager на порту 8075 или интерфейс API Gateway Manager на порту 8090). Щелкните правой кнопкой мыши по интерфейсу HTTPS и выберите Edit. На вкладке Network нажмите кнопку X.509 Certificate и выберите импортированный сертификат.
Нажмите OK для подтверждения, затем нажмите Deploy на панели инструментов, чтобы передать обновленную конфигурацию работающему API Gateway. После завершения развертывания шлюз начнет предоставлять ваш сертификат на этом интерфейсе.
После завершения развертывания выполните быструю проверку и убедитесь, что ваш новый SSL-сертификат не содержит ошибок и уязвимостей. Наш SSL Checker сканирует вашу установку и за несколько секунд сообщает о цепочке сертификатов, сроке действия и поддержке протоколов.
Часто задаваемые вопросы
Вы устанавливаете его в Policy Studio. Подключитесь к вашему экземпляру API Gateway и перейдите в Environment Configuration > Certificates and Keys > Certificates. Импортируйте туда сертификат и ключ, затем назначьте сертификат интерфейсу HTTPS в узле Listeners экземпляра и выполните развертывание.
Используйте Import Certificate, если сертификат и приватный ключ находятся в двух отдельных файлах; затем импортируйте ключ отдельно на вкладке Private Key. Используйте Import Certificate + Key, если они объединены в одном файле, например в файле PKCS#12 (.p12 или .pfx), чтобы шлюз считывал сертификат и ключ вместе.
Да. Клиенты доверяют вашему сертификату только тогда, когда доступна полная цепочка. Импортируйте все сертификаты CA/промежуточные сертификаты от вашего Центра сертификации в то же хранилище сертификатов, чтобы Axway мог отправлять полную цепочку во время TLS-handshake. Отсутствие промежуточных сертификатов — частая причина ошибок доверия.
Импорт сертификата только сохраняет его. Шлюз начинает использовать его после того, как вы назначите сертификат интерфейсу HTTPS (в узле Listeners экземпляра, на вкладке Network) и нажмете Deploy. Если вы пропустите назначение или развертывание, интерфейс продолжит использовать предыдущий сертификат.
Axway импортирует сертификаты X.509 в кодировке PEM и DER, а также объединенные файлы сертификата и ключа в формате PKCS#12 (.p12 или .pfx). При импорте убедитесь, что выбранный формат в диалоговом окне соответствует вашему файлу, чтобы сертификат и ключ загрузились корректно.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


