For the complete documentation index, see llms.txt. This page is also available as Markdown.

Usando mTLS

TLS mútuo (mTLS) oferece segurança aprimorada para comunicações de API, exigindo que tanto o cliente quanto o servidor se autentiquem mutuamente usando certificados X.509. Este guia explica como usar seus certificados Certta para estabelecer conexões mTLS com as APIs da Certta.

Visão geral

No TLS tradicional, apenas o servidor se autentica para o cliente. No mTLS, ambas as partes se autenticam mutuamente:

  1. Cliente inicia uma conexão com a API da Certta

  2. Servidor da Certta apresenta seu certificado

  3. Cliente verifica o certificado do servidor

  4. Cliente apresenta seu próprio certificado

  5. Servidor da Certta verifica o certificado do cliente

  6. Se ambas as verificações forem bem-sucedidas, uma conexão segura é estabelecida

Essa autenticação bidirecional garante que apenas clientes confiáveis possam acessar as APIs da Certta, e que os clientes se conectem apenas a servidores legítimos da Certta.

Pré-requisitos

Antes de implementar mTLS, certifique-se de que você tem:

  1. baixado seu certificado de cliente (.crt arquivo) e possui sua chave privada (.key arquivo)

  2. O endpoint de API correto da Certta para seu ambiente de produção

Endpoint da API: Para todas as solicitações de API habilitadas para mTLS, use a URL base https://mtls.us.prd.caf.io. Este é o endpoint de produção que oferece suporte à autenticação mútua por TLS.

Implementando mTLS em seu aplicativo

Convertendo formatos de certificado (se necessário)

Dependendo da sua linguagem de programação e framework, talvez seja necessário converter o formato do seu certificado:

Convertendo .crt para outros formatos (se necessário):

Exemplos de código

Abaixo estão exemplos de implementação de mTLS em várias linguagens de programação:

Java (OkHttp)

Python (Requests)

Node.js

cURL

Testes mTLS conexões pela linha de comando podem ser úteis para depuração. Veja como usar o curl com mTLS certificados:

Ao usar o curl para testes, talvez você precise fornecer a cadeia completa de certificados usando a --cert opção ou especificar a autoridade certificadora com --cacert se você estiver usando uma CA não pública.

Para obter mais informações sobre validade de certificados, renovação e melhores práticas de gerenciamento, consulte Gerenciamento de certificados.

Solução de problemas mTLS conexões

Se você encontrar problemas com sua mTLS conexão, considere as seguintes etapas de solução de problemas:

  1. Falha na validação do certificado: Certifique-se de que seu certificado esteja ativo e não expirado ou revogado.

  2. Problemas com a chave privada: Verifique se sua chave privada corresponde ao certificado.

  3. Formato incorreto do certificado: Certifique-se de que você está usando o formato correto para sua linguagem/framework.

  4. Problemas com o certificado: Confirme que seu certificado ainda é válido e não foi revogado.

  5. Problemas de rede: Verifique se há firewalls ou proxies interferindo em sua HTTPS conexão.

Boas práticas

  • Mantenha certificados e chaves privadas seguros no ambiente de implantação do seu aplicativo.

  • Use armazenamento seguro para arquivos de certificado em seus ambientes de implantação.

  • Implemente procedimentos de rotação de certificados para lidar com a expiração dos certificados.

  • Configure monitoramento da expiração dos certificados para evitar interrupções no serviço.

  • Siga o princípio do menor privilégio ao atribuir permissões aos serviços usando mTLS.

Atualizado