bg-tutorials

如何在Axway API Gateway上安装SSL证书

在本指南中,您将学习如何在 Axway API Gateway 上安装 SSL 证书。如果您尚未申请证书,第一部分将向您展示如何生成 CSR 代码并将其提交给证书颁发机构。

为 Axway API Gateway 生成 CSR 代码

在证书颁发机构签发您的证书之前,您需要一个 CSR(证书签名请求)。您有两种选择:

OpenSSL 会生成一个 .csr 文件和一个 .key 文件。请妥善保管这两个文件。用纯文本编辑器(如 Notepad)打开 .csr 文件,并将其全部内容(包括 BEGIN CERTIFICATE REQUESTEND CERTIFICATE REQUEST 这两行)复制到 SSL 订购流程中的相应文本框内。请对 .key 文件保密:稍后安装证书时您会用到它。

在 Axway API Gateway 上安装 SSL 证书

提交 CSR 后,证书颁发机构会验证您的订单,并通过电子邮件发送证书文件,通常是以 ZIP 压缩包的形式。请将其下载并解压到您的电脑上。您应该会得到您的主服务器证书、一个或多个 CA/中间证书,以及您在生成 CSR 时创建的私钥。

在 Axway API Gateway 上,您需要通过Policy Studio来管理证书。整个流程分为三部分:将证书和密钥导入证书存储区;导入 CA/中间证书以建立可信的证书链;最后将证书分配给 HTTPS 接口并进行部署。

第一步:在 Policy Studio 中打开证书存储区

启动Policy Studio并连接到您的 API Gateway 实例。在左侧的配置树中,展开Environment Configuration,然后选择Certificates and Keys > Certificates。此界面会列出 API Gateway 信任的 X.509 证书和密钥。

第二步:导入您的证书和私钥

Certificates界面上,点击Create/Import。系统会打开Configure Certificate and Private Key对话框。使用X.509 Certificate选项卡加载您的服务器证书:

  • 如果您的证书和私钥保存在不同的文件中,请点击Import Certificate并浏览选择您的证书文件。
  • 如果您的证书和私钥保存在同一个文件中(例如 PKCS#12 的 .p12/.pfx 组合包或合并的 PEM 文件),请点击Import Certificate + Key并浏览选择该文件。

请检查格式选择器是否与您的文件相匹配(通常为 .pem,二进制文件则为 .der)。如果您仅导入了证书,请切换到Private Key选项卡,点击Import Private Key,然后浏览选择您的 .key 文件。如果该文件受密码保护,请输入密钥密码。

设计时与运行时:Policy Studio 保留两个存储区。您在此处导入的证书会进入 Policy Studio 管理的配置中。当您在第四步进行部署时,该配置会被推送到实际运行中的 API Gateway 所使用的运行时存储区,从而使网关能够将证书呈现给客户端。

第三步:导入 CA/中间证书

只有当完整的证书链存在时,客户端才会信任您的证书。请将证书颁发机构提供的每一份 CA/中间证书都导入到同一个存储区中。在Certificates界面上,再次点击Create/Import,然后在X.509 Certificate选项卡中点击Import Certificate并选择每个中间证书文件。如果您的中间证书是包含在 Java 密钥库中提供的,请改用Keystore按钮,然后选中相应条目并点击Import to Trusted certificate store

第四步:将证书分配给 HTTPS 接口并部署

导入证书只是将其存储起来,只有当您将其分配给 HTTPS 接口后,网关才会真正使用它。在 Policy Studio 的配置树中,展开您的 API Gateway 实例,打开Listeners节点,然后找到您要保护的 HTTPS 接口(例如端口 8075 上的 API Manager 接口,或端口 8090 上的 API Gateway Manager 接口)。右键点击该 HTTPS 接口并选择Edit。在Network选项卡上,点击X.509 Certificate按钮,然后选择您导入的证书。

点击OK确认,然后点击工具栏中的Deploy,将更新后的配置推送到正在运行的 API Gateway。部署完成后,网关就会在该接口上呈现您的证书。

部署完成后,请进行一次快速测试,检查您的新 SSL 证书是否存在错误或漏洞。我们的SSL Checker可以在几秒钟内扫描您的安装情况,并报告证书链、有效期以及协议支持情况。

常见问题解答

我应该在 Axway API Gateway 的哪里安装 SSL 证书?

您需要在 Policy Studio 中安装它。连接到您的 API Gateway 实例,然后进入Environment Configuration > Certificates and Keys > Certificates。在此处导入证书和密钥,然后在实例的Listeners节点下将证书分配给某个 HTTPS 接口,并进行部署。

Import Certificate 和 Import Certificate + Key 有什么区别?

当证书和私钥保存在两个不同的文件中时,请使用Import Certificate;随后再在Private Key选项卡中单独导入密钥。当证书和私钥打包在同一个文件中时(例如 PKCS#12 的 .p12.pfx 文件),请使用Import Certificate + Key,这样网关就能同时读取证书和密钥。

我是否也需要导入中间证书?

是的。只有当完整的证书链可用时,客户端才会信任您的证书。请将证书颁发机构提供的每一份 CA/中间证书都导入到同一个证书存储区,以便 Axway 在 TLS 握手期间能够发送完整的证书链。缺少中间证书是导致信任错误的常见原因。

为什么我导入证书后,它并没有被实际使用?

导入证书只是将其存储起来。只有在您将证书分配给某个 HTTPS 接口(在实例的Listeners节点下的Network选项卡中)并点击Deploy之后,网关才会实际提供该证书。如果您跳过了分配或部署步骤,该接口将继续使用之前的证书。

Axway API Gateway 支持哪些证书格式?

Axway 支持导入 PEM 和 DER 编码的 X.509 证书,以及采用 PKCS#12(.p12.pfx)格式的证书与密钥合并文件。导入时,请确认对话框中的格式选择器与您的文件相匹配,以确保证书和密钥能够正确加载。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.