Configurar autenticación mutua TLS
Todas las APIs expuestas por el servidor D1 Transit requieren autenticación mutua TLS; esto es válido tanto para las llamadas API entrantes como para las salientes desde el servidor D1 Transit.
Como consumidor de las APIs de D1 Transit, se le conoce como un "emisor" y, como tal, tiene un identificador de emisor asignado dentro de la plataforma D1. Este identificador es importante porque la conectividad TLS se configura individualmente para cada identificador de emisor.
Hay dos entornos de D1, preproducción y producción, que están aislados entre sí. Debe establecer la conectividad TLS explícitamente para cada uno de ellos.
Flujo desde el emisor Transit hacia Thales

Requisitos generales:
Autenticación mutua
TLS 1.2+ (se prefiere TLS 1.3)
A través de Internet
Thales aplica lista blanca de IP
CA del servidor Thales: firmada por la CA de Amazon
Certificado de cliente del emisor Transit: firmado por la CA de Thales
Certificados de cliente
Debe solicitar a la CA de Thales que firme su certificado de cliente TLS para poder acceder a las APIs de D1 Transit. Para ello, debe proporcionar una Solicitud de Firma de Certificado (CSR) a su representante de Thales para su firma.
Requisitos generales:
Algoritmo: claves ECDSA P-256 y hash SHA256.
Nombre común (CN): el formato y el valor están impuestos y verificados por Thales. El valor deberá seguir el patrón que se describe a continuación.
Ejemplo de generación de CSR
Genere un nuevo par de claves para su CSR de tipo ECDSA.
Puede crear un par de claves ECDSA P-256 con los siguientes comandos de OpenSSL:
Donde:
Nombre de la organización debe ser el nombre de la organización del emisor.
Unidad organizativa debe ser la unidad organizativa del emisor.
CN significa Nombre común.
issuerId es el id que le proporciona su representante de Thales.
env es el entorno al que va dirigido este certificado. Para el entorno de pruebas:
REL/QA1, para preproducción:PPR, para producción:PRD
El backend del emisor Transit debe resolver sistemáticamente el nombre de dominio Thales D1 y sus subdominios. La plataforma D1 de Thales no admite IPs estáticas a largo plazo y, por esta razón, el cliente de Thales nunca debe configurar, codificar de forma rígida ni almacenar en caché direcciones IP durante un período superior al Time To Live devuelto por el Servidor de Nombres de Dominio.
Flujo desde Thales hacia el emisor Transit

Requisitos generales:
Autenticación mutua
TLS 1.2+ (se prefiere TLS 1.3)
A través de Internet
Thales aplica lista blanca de IP
Debe confiar en la CA de cliente de Thales para autenticar el certificado de cliente MTLS presentado por la plataforma D1 de Thales (la CA de cliente de Thales se compartirá con usted durante el proceso de incorporación) O debe proporcionar su cadena de CA de cliente durante el proceso de incorporación
La plataforma D1 de Thales confiará en su certificado de servidor. Para ello, debe proporcionar la cadena de CA de su servidor durante el proceso de incorporación.
Última actualización
¿Te fue útil?