Datenverkehr am Positionsendpunkt wird authentifiziert

Der gesamte Endpunktdatenverkehr wird standardmäßig verschlüsselt. Sie können jedoch eigene Zertifikate angeben, um die Quellen-und Zielauthentifizierung zu implementieren. Für Endpunkte von TLS oder HTTPS gibt es im Endpunkt-Anforderungsablauf zwei TLS-Verbindungen, die konfiguriert werden müssen. Der erste Handshake im Rahmen von TLS findet zwischen der Quelle und dem Satellite Link-Dienst statt. Der zweite TLS-Handshake findet zwischen dem Dienst Satellite Link und Ihrem Zielserver statt. Sie können Zertifikate für eine oder beide Verbindungen bereitstellen.

Wenn Sie keine Einstellungen für die Endpunktauthentifizierung konfigurieren, wird der Endpunktverkehr weiterhin verschlüsselt, aber Satellite Link fungiert nur als Transitdienst. Dies gilt auch für Endpunkte, die das Protokoll TCP oder HTTP verwenden. Bei Endpunkten mit den Protokoll TLS en oder HTTPS wird der Datenverkehr über Satellite Link standardmäßig versuchen, eine einfache Authentifizierung zu verwenden, wobei auf die bekannten integrierten Zertifikate zurückgegriffen wird, die möglicherweise ausreichen oder auch nicht.

Sehen Sie sich die folgenden Authentifizierungsoptionen an.

Einfache Authentifizierung zwischen dem Satellite Link und dem Ziel
Der Zielserver authentifiziert sich mit dem Dienst Satellite Link. Um eine einfache Authentifizierung mit dem Ziel einzurichten, muss Ihr Endpunkt das Zielprotokoll TLS verwenden. Wenn das Serverzertifikat des Ziels nicht von einer bekannten Zertifizierungsstelle signiert ist oder nicht selbst signiert ist, müssen Sie ein vertrauenswürdiges CA-Zertifikat oder eine Kette konfigurieren, um das Serverzertifikat des Ziels zu validieren.
Einfache Authentifizierung mit dem Satellite Link
Der Dienst Satellite Link authentifiziert sich bei der Quelle. Um eine einfache Authentifizierung mit dem Dienst Satellite Link einzurichten, müssen Sie das Quellprotokoll des Endpunkts auf TLS oder HTTPS festlegen. Die Zertifikatskonfiguration hängt dann vom Zielorttyp des Endpunkts ab.
Für Endpunkte mit dem Zieltyp 'Cloud' müssen Sie ein Serverzertifikat und einen Schlüssel bereitstellen, die der Satellite Link-Dienst zur Authentifizierung bei der Quelle verwenden wird. Beachten Sie, dass Sie, wenn Ihr Serverzertifikat nicht von einer bekannten Signierstelle signiert ist, auch ein CA-Root-Zertifikat in Ihrer Quellumgebung installieren müssen.
Für Endpunkte mit dem Zieltyp 'Standort' müssen Sie keine Satellite Link-Dienstzertifikate konfigurieren, da Satellite Link sein eigenes, von DigiCert signiertes Zertifikat verwendet. DigiCert Zertifikate sind kompatibel mit allen modernen Browsern und Plattformen kompatibel, aber wenn Ihre Quelle kein Root-CA-Zertifikat hat, müssen Sie herunterladen eines von DigiCert erwerben und es in Ihrer Quellumgebung installieren.
Gegenseitige Authentifizierung zwischen Satellite Link und dem Zielserver
Bei der gegenseitigen Authentifizierung authentifiziert sich der Zielserver gegenüber dem Satellite Link-Dienst und der Satellite Link-Dienst muss sich gegenüber dem Ziel authentifizieren. Um eine gegenseitige Authentifizierung zwischen dem Satellite Link-Dienst und dem Zielserver einzurichten, müssen Sie die Satellite Link-Dienstauthentifizierung auf die gleiche Weise konfigurieren wie im Fall der einfachen Zielauthentifizierung. Sie müssen jedoch auch ein Client-Zertifikat und einen Schlüssel bereitstellen, die der Satellite Link-Dienst zur Authentifizierung beim Ziel verwendet.
Gegenseitige Authentifizierung zwischen der Quelle und dem Satellite Link
Bei der gegenseitigen Authentifizierung authentifiziert sich der Satellite Link-Dienst gegenüber der Quelle und die Quelle muss sich gegenüber dem Satellite Link-Dienst authentifizieren. Um eine gegenseitige Authentifizierung zwischen der Quelle und dem Satellite Link-Dienst einzurichten, müssen Sie die Satellite Link-Dienst-Authentifizierung auf die gleiche Weise konfigurieren wie im Fall der einfachen Quellenauthentifizierung. Sie müssen jedoch auch ein CA-Zertifikat konfigurieren, das der Satellite Link-Dienst zur Validierung des Client-Zertifikats der Quelle verwendet.
Gegenseitige Authentifizierung zwischen der Quelle und dem Satellite Link sowie Satellite Link und dem Zielserver
Anfragen sowohl an den Satellite Link-Dienst als auch an den Zielserver werden authentifiziert. Zwei TLS-Handshakes müssen überprüft werden, bevor der Datenverkehr zugelassen wird. Erstellen Sie für diese Konfiguration einen Endpunkt mit dem Quellprotokoll TLS oder HTTPS und dem Zielprotokoll TLS. Stellen Sie dann die Zertifikate bereit, die sowohl für die gegenseitige Authentifizierung der Quelle als auch des Ziels benötigt werden, wie oben beschrieben.

Wenn Sie Ihre eigenen Zertifikate für die Endpunktauthentifizierung bereitstellen möchten, sind Sie für die Rotation der Zertifikate und die Verwaltung des Ablaufdatums verantwortlich. Wenn Ihr Zertifikat abläuft, kommt es zu Störungen im Datenverkehr.

Authentifizierung in der Befehlszeilenschnittstelle einrichten

Die Optionen source beziehen sich auf den Handshake zwischen der Quelle und dem Satellite Link-Dienst im Rahmen des TLS. Die Optionen dest beziehen sich auf den Handshake TLS zwischen dem Dienst Satellite Link und Ihrem Zielserver. Sie können Zertifikate für eine oder beide Verbindungen bereitstellen. Nicht angegebene Einstellungen werden auf ihre Standardwerte gesetzt.

Der Befehl ibmcloud sat endpoint authn dient ausschließlich dazu, Zertifikate für den Dienst Satellite Link festzulegen, der auf der Quellseite als Server und auf der Zielseite als Client fungiert. Möglicherweise müssen Sie auch Zertifikate für die Quelle (Client) und das Ziel (Server) in ihren jeweiligen Anwendungsumgebungen konfigurieren.

Sehen Sie sich die folgenden Beispielszenarien an.

Einfache Authentifizierung zwischen dem Satellite Link-Dienst und dem Ziel

  1. Erstellen Sie einen HTTPS Endpunkt zu einem HTTPS Server.

    ibmcloud sat endpoint create
      --location ID \
      --name myEndpoint \
      --dest-hostname example.com \
      --dest-port 443 \
      --source-protocol HTTPS \
      --dest-type location
    
  2. Konfigurieren Sie eine einfache TLS mit dem Zielserver.

    In diesem Beispiel wird das Zertifikat der anerkannten Zertifizierungsstelle zur Validierung des Zertifikats des Zielservers bereitgestellt.

    ibmcloud sat endpoint authn set \
      --location ID \
      --endpoint myEndpoint \
      --dest-tls-mode simple \
      --dest-ca-cert-file /path/to/serverCACerts.pem
    
  3. Bevor Ihre Zertifikate ablaufen, müssen Sie sie turnusmäßig wechseln, indem Sie die vorhandenen Authentifizierungszertifikate durch neue ersetzen. Es werden nur die von Ihnen angegebenen Zertifikate ersetzt.

    ibmcloud sat endpoint authn rotate \
      --location ID \
      --endpoint myEndpoint \
      --dest-ca-cert-file /path/to/serverCACerts.pem
    

Einfache Authentifizierung mit dem Satellite Link

Im Gegensatz zu den meisten Konfigurationen, die mit einem Endpunkt --dest-type von entweder location oder cloud arbeiten können, muss bei dieser Konfiguration --dest-type cloud verwendet werden, da das Festlegen von Quellzertifikaten für Standort-Ziel-Endpunkte nicht unterstützt wird.

  1. Erstellen Sie einen HTTPS Endpunkt zu einem HTTP Server.

    ibmcloud sat endpoint create \
      --location ID \
      --name myEndpoint \
      --dest-hostname example.com \
      --dest-port 80 \
      --dest-protocol TCP \
      --source-protocol HTTPS \
      --dest-type cloud
    
  2. Konfigurieren Sie eine einfache TLS zwischen der Quelle und dem Satellite Link-Dienst.

    In diesem Beispiel wird das Serverzertifikat für den Satellite Link zur Authentifizierung bei der Quelle bereitgestellt.

    ibmcloud sat endpoint authn set \
      --location ID \
      --endpoint myEndpoint \
      --source-tls-mode simple \
      --source-cert-file /path/to/serverCertificate.pem \
      --source-key-file /path/to/serverKey.pem
    
  3. Bevor Ihre Zertifikate ablaufen, müssen Sie sie turnusmäßig wechseln, indem Sie die vorhandenen Authentifizierungszertifikate durch neue ersetzen. Es werden nur die von Ihnen angegebenen Zertifikate ersetzt.

    ibmcloud sat endpoint authn rotate \
      --location ID \
      --endpoint myEndpoint \
      --source-cert-file /path/to/serverCertificate.pem \
      --source-key-file /path/to/serverKey.pem
    

Gegenseitige Authentifizierung zwischen dem Satellite Link-Dienst und dem Ziel

  1. Erstellen Sie einen HTTP Endpunkt zu einem HTTPS Server.

    ibmcloud sat endpoint create \
      --location ID \
      --name myEndpoint \
      --dest-hostname example.com \
      --dest-port 443 \
      --dest-protocol TLS \
      --source-protocol HTTP \
      --dest-type location
    
  2. Richten Sie die gegenseitige TLS mit dem Zielserver ein.

    Ähnlich wie im Beispiel der einfachen Authentifizierung validiert --dest-ca-cert-file das Zertifikat des Zielservers. Zur Durchführung des gegenseitigen Handshakes TLS --dest-key-file werden --dest-cert-file und verwendet.

    ibmcloud sat endpoint authn set \
      --location ID \
      --endpoint myEndpoint \
      --dest-tls-mode mutual \
      --dest-cert-file /path/to/clientCertificate.pem \
      --dest-key-file /path/to/clientKey.pem \
      --dest-ca-cert-file /path/to/serverCACerts.pem
    
  3. Bevor Ihre Zertifikate ablaufen, müssen Sie sie turnusmäßig wechseln, indem Sie die vorhandenen Authentifizierungszertifikate durch neue ersetzen. Es werden nur die von Ihnen angegebenen Zertifikate ersetzt.

    ibmcloud sat endpoint authn rotate \
      --location ID \
      --endpoint myEndpoint \
      --dest-cert-file /path/to/clientCertificate.pem \
      --dest-key-file /path/to/clientKey.pem \
      --dest-ca-cert-file /path/to/serverCACerts.pem
    

Gegenseitige Authentifizierung zwischen der Quelle und dem Dienst Satellite Link

Im Gegensatz zu den meisten Konfigurationen, die mit einem Endpunkt --dest-type von entweder location oder cloud arbeiten können, muss bei dieser Konfiguration --dest-type cloud verwendet werden, da das Festlegen von Quellzertifikaten für Standort-Ziel-Endpunkte nicht unterstützt wird.

  1. Erstellen Sie einen HTTPS Endpunkt zu einem HTTP Server.

    ibmcloud sat endpoint create \
      --location ID \
      --name myEndpoint \
      --dest-hostname example.com \
      --dest-port 80 \
      --dest-protocol TCP \
      --source-protocol HTTPS \
      --dest-type cloud
    
  2. Konfigurieren Sie die gegenseitige TLS zwischen der Quelle und dem Satellite Link-Dienst.

    Dieses Beispiel stellt das Serverzertifikat für den Satellite Link zur Authentifizierung bei der Quelle und das Zertifikat der vertrauenswürdigen CA zur Validierung des Client-Zertifikats der Quelle bereit.

    ibmcloud sat endpoint authn set \
      --location ID \
      --endpoint myEndpoint \
      --source-tls-mode mutual \
      --source-cert-file /path/to/serverCertificate.pem \
      --source-key-file /path/to/serverKey.pem \
      --source-ca-cert-file /path/to/clientCACerts.pem
    
  3. Bevor Ihre Zertifikate ablaufen, müssen Sie sie turnusmäßig wechseln, indem Sie die vorhandenen Authentifizierungszertifikate durch neue ersetzen. Es werden nur die von Ihnen angegebenen Zertifikate ersetzt.

    ibmcloud sat endpoint authn rotate \
      --location ID \
      --endpoint myEndpoint \
      --source-cert-file /path/to/serverCertificate.pem \
      --source-key-file /path/to/serverKey.pem \
      --source-ca-cert-file /path/to/clientCACerts.pem
    

Gegenseitige Authentifizierung an Quelle und Ziel

  1. Erstellen Sie einen HTTPS Endpunkt zu einem HTTPS Server.

    ibmcloud sat endpoint create \
      --location ID \
      --name myEndpoint \
      --dest-hostname example.com \
      --dest-port 443 \
      --source-protocol HTTPS \
      --dest-type location
    
  2. Konfigurieren Sie die gegenseitige TLS-Authentifizierung sowohl auf dem Quell- als auch auf dem Zielserver.

    Dieses Beispiel ermöglicht die gegenseitige Authentifizierung zwischen der Quelle und dem Satellite Link-Dienst sowie zwischen dem Satellite Link-Dienst und dem Zielserver.

    ibmcloud sat endpoint authn set \
      --location ID \
      --endpoint myEndpoint \
      --source-tls-mode mutual \
      --source-ca-cert-file /path/to/clientCACerts.pem \
      --dest-tls-mode mutual \
      --dest-cert-file /path/to/clientCertificate.pem \
      --dest-key-file /path/to/clientKey.pem \
      --dest-ca-cert-file /path/to/serverCACerts.pem
    
  3. Bevor Ihre Zertifikate ablaufen, müssen Sie sie turnusmäßig wechseln, indem Sie die vorhandenen Authentifizierungszertifikate durch neue ersetzen. Es werden nur die von Ihnen angegebenen Zertifikate ersetzt.

    ibmcloud sat endpoint authn rotate \
      --location ID \
      --endpoint myEndpoint \
      --source-ca-cert-file /path/to/clientCACerts.pem \
      --dest-cert-file /path/to/clientCertificate.pem \
      --dest-key-file /path/to/clientKey.pem \
      --dest-ca-cert-file /path/to/serverCACerts.pem
    

Anzeige der Authentifizierungseinstellungen

Der Befehl ibmcloud sat endpoint authn get kann verwendet werden, um die konfigurierten Authentifizierungseinstellungen für Ihren Endpunkt anzuzeigen. Beispielsweise kann der folgende Befehl verwendet werden, um die aktuell konfigurierten TLS-Modi und Zertifikate für den Endpunkt auszugeben myEndpoint.

ibmcloud sat endpoint authn get --location ID --endpoint myEndpoint

Unter der Annahme, dass myEndpoint wie im Beispiel der gegenseitigen Authentifizierung von Quelle und Ziel konfiguriert ist, wird dieser Befehl eine Ausgabe ähnlich der folgenden erzeugen.

OK
Destination TLS Mode:          mutual
Destination Certificate:       /path/to/clientCertificate.pem
Destination Key:               /path/to/clientKey.pem
Destination CA Certificates:   /path/to/serverCACerts.pem
Source TLS Mode:               mutual
Source Certificate:            -
Source Key:                    -
Source CA Certificates:        /path/to/clientCACerts.pem

Zertifikate entfernen

Der Befehl ibmcloud sat endpoint authn set kann verwendet werden, um ein oder mehrere vorhandene Zertifikate zu entfernen. Mit dem Befehl set werden alle Zertifikate entfernt, die nicht in den Optionen des Befehls angegeben sind. Der folgende Befehl entfernt zum Beispiel alle derzeit konfigurierten Zertifikate für den Endpunkt myEndpoint.

ibmcloud sat endpoint authn set --location ID --endpoint myEndpoint

Wenn Sie nur einige Zertifikate entfernen und andere unverändert lassen wollen, müssen Sie die Optionen mit den aktuellen Werten der anderen Zertifikate übergeben. Der folgende Befehl kann beispielsweise verwendet werden, um source Zertifikate zu entfernen, die derzeit eingestellt sind, wobei die dest Zertifikate unverändert bleiben.

ibmcloud sat endpoint authn set \
  --location ID \
  --endpoint myEndpoint \
  --dest-tls-mode mutual \
  --dest-cert-file /path/to/current/clientCertificate.pem \
  --dest-key-file /path/to/current/clientKey.pem \
  --dest-ca-cert-file /path/to/current/serverCACerts.pem