Usando mTLS
TLS mútuo (mTLS) oferece segurança aprimorada para comunicações de API, exigindo que tanto o cliente quanto o servidor se autentiquem mutuamente usando certificados X.509. Este guia explica como usar seus certificados Certta para estabelecer conexões mTLS com as APIs da Certta.
Visão geral
No TLS tradicional, apenas o servidor se autentica para o cliente. No mTLS, ambas as partes se autenticam mutuamente:
Cliente inicia uma conexão com a API da Certta
Servidor da Certta apresenta seu certificado
Cliente verifica o certificado do servidor
Cliente apresenta seu próprio certificado
Servidor da Certta verifica o certificado do cliente
Se ambas as verificações forem bem-sucedidas, uma conexão segura é estabelecida
Essa autenticação bidirecional garante que apenas clientes confiáveis possam acessar as APIs da Certta, e que os clientes se conectem apenas a servidores legítimos da Certta.
Pré-requisitos
Antes de implementar mTLS, certifique-se de que você tem:
Acesso Criado um certificado na Confiança
baixado seu certificado de cliente (
.crtarquivo) e possui sua chave privada (.keyarquivo)O endpoint de API correto da Certta para seu ambiente de produção
Endpoint da API: Para todas as solicitações de API habilitadas para mTLS, use a URL base https://mtls.us.prd.caf.io. Este é o endpoint de produção que oferece suporte à autenticação mútua por TLS.
Implementando mTLS em seu aplicativo
Convertendo formatos de certificado (se necessário)
Dependendo da sua linguagem de programação e framework, talvez seja necessário converter o formato do seu certificado:
Convertendo .crt para outros formatos (se necessário):
Exemplos de código
Abaixo estão exemplos de implementação de mTLS em várias linguagens de programação:
Java (OkHttp)
Python (Requests)
Node.js
cURL
Testes mTLS conexões pela linha de comando podem ser úteis para depuração. Veja como usar o curl com mTLS certificados:
Ao usar o curl para testes, talvez você precise fornecer a cadeia completa de certificados usando a --cert opção ou especificar a autoridade certificadora com --cacert se você estiver usando uma CA não pública.
Para obter mais informações sobre validade de certificados, renovação e melhores práticas de gerenciamento, consulte Gerenciamento de certificados.
Solução de problemas mTLS conexões
Se você encontrar problemas com sua mTLS conexão, considere as seguintes etapas de solução de problemas:
Falha na validação do certificado: Certifique-se de que seu certificado esteja ativo e não expirado ou revogado.
Problemas com a chave privada: Verifique se sua chave privada corresponde ao certificado.
Formato incorreto do certificado: Certifique-se de que você está usando o formato correto para sua linguagem/framework.
Problemas com o certificado: Confirme que seu certificado ainda é válido e não foi revogado.
Problemas de rede: Verifique se há firewalls ou proxies interferindo em sua
HTTPSconexão.
Boas práticas
Mantenha certificados e chaves privadas seguros no ambiente de implantação do seu aplicativo.
Use armazenamento seguro para arquivos de certificado em seus ambientes de implantação.
Implemente procedimentos de rotação de certificados para lidar com a expiração dos certificados.
Configure monitoramento da expiração dos certificados para evitar interrupções no serviço.
Siga o princípio do menor privilégio ao atribuir permissões aos serviços usando
mTLS.
Atualizado

