Azure Container Apps'te mTLS kullanma

Karşılıklı Aktarım Katmanı Güvenliği (mTLS), istemci ile sunucu arasında karşılıklı kimlik doğrulaması sağlayan standart TLS protokolünün bir uzantısıdır. Azure Container Apps, uygulamalarınızda daha fazla güvenlik sağlamak için mTLS özellikli uygulamaların çalıştırılmasını destekler.

Azure Container Apps'te, gelen tüm istekler hedef kapsayıcı uygulamasına yönlendirilmeden önce Envoy'dan geçer. mTLS kullandığınızda, istemci Sertifikaları Envoy ile değiştirir. Bu sertifikaların her biri, uygulamaya gönderilen X-Forwarded-Client-Cert üst bilgisine yerleştirilir.

Azure Container Apps'te bir mTLS uygulaması oluşturmak için şunları yapmanız gerekir:

  • Azure Container Apps'i eşlerden istemci sertifikaları gerektirecek şekilde yapılandırın.
  • İsteklerden X.509 sertifikaları çıkarın.

Bu makalede, istemciden X.509 sertifikasının çıkarılmasıyla karşı tarafın mTLS el sıkışma sertifikalarının nasıl işleneceği açıklanmaktadır.

İstemci sertifikalarını gerektir

Kapsayıcı uygulamanızı istemci sertifikaları gerektirecek şekilde yapılandırmak için aşağıdaki adımları kullanın:

  1. Azure portalında kapsayıcı uygulamanızı açın.
  2. Sol menüde >Giriş'i seçin.
  3. HTTP veya TCP uç noktası gerektiren uygulamalar için girişi etkinleştir altında, Girişi etkinleştirin.
  4. Giriş türü içinHTTP'yi seçin.
  5. İstemci sertifikası modu altında Zorunlu seçeneğini belirleyin.
  6. Değişiklikleri uygulamak için Kaydet seçeneğini seçin.

Azure Container Apps'te istemci sertifikası kimlik doğrulamasını yapılandırma hakkında daha fazla bilgi için bkz . Azure Container Apps'te istemci sertifikası kimlik doğrulamasını yapılandırma.

X.509 sertifikalarını ayıklama

X.509 üst bilgisinden X-Forwarded-Client-Cert sertifikalarını ayıklamak için uygulama kodunuzda üst bilgi değerini ayrıştırın. Bu üst bilgi, mTLS etkinleştirildiğinde istemci sertifikası bilgilerini içerir. Sertifikalar, özet, sertifika ve zinciri içeren noktalı virgülle ayrılmış bir liste biçiminde sunulur.

Uygulamanızdaki sertifikayı ayıklamak ve ayrıştırmak için aşağıdaki yordamı izleyin:

  1. Gelen istekten X-Forwarded-Client-Cert üst bilgiyi alın.
  2. Sertifika ayrıntılarını ayıklamak için başlık değerini ayrıştırın.
  3. Daha fazla doğrulama veya kullanım için ayrıştırılmış sertifikaları standart sertifika özniteliğine yerleştirin.

Ayrıştırıldıktan sonra sertifikaları doğrulayabilir ve uygulamanızın gereksinimlerine göre kullanabilirsiniz.

Örnek

Java uygulamalarında, sertifikalardaki kullanıcı bilgilerini güvenlik bağlamı ile eşlemek için Reactive X.509 kimlik doğrulama filtresini kullanabilirsiniz. Azure Container Apps'te mTLS içeren bir Java uygulamasının tam örneği için bkz . Azure Container Apps'te mTLS Sunucu Uygulaması.