Dodawanie certyfikatów w celu zabezpieczenia komunikatów B2B w przepływach pracy dla Azure Logic Apps

Dotyczy: Azure Logic Apps (Zużycie + Standardowa)

Integracje między firmami (B2B) często wymieniają komunikaty z poufnymi danymi, takimi jak zamówienia zakupu, faktury i umowy partnerskie. Bez odpowiedniego szyfrowania i podpisywania te komunikaty są narażone na manipulowanie i personifikację. Aby rozwiązać ten problem, możesz dodać certyfikaty zabezpieczeń dla akcji B2B do użycia w przepływach pracy. Certyfikaty to dokumenty cyfrowe, które wykonują następujące zadania:

  • Zweryfikuj tożsamości partnerów w wymianach komunikatów.
  • Szyfruj lub odszyfruj komunikaty, aby tylko zamierzony partner mógł je odczytać.
  • Cyfrowo podpisz komunikaty, aby odbiorca mógł zweryfikować nadawcę.

W tym przewodniku pokazano, jak dodać certyfikaty i skonfigurować umowy w celu określenia certyfikatów dla akcji B2B do użycia. W przypadku komunikatów AS2 ustawienia umowy kontrolują certyfikaty używane automatycznie przez akcje AS2. Akcje przepływu pracy nie muszą wykonywać żadnych innych czynności w celu używania certyfikatów.

Uwaga

Potok AS2 obsługuje zabezpieczenia, certyfikaty i nieodudanie, a protokół AS2 wymaga szyfrowania i podpisów cyfrowych. W przypadku komunikatów AS2 należy skonfigurować certyfikaty na poziomie umowy. Umowy AS2 mają ustawienia wysyłania i ustawienia odbierania, które zarządzają ustawieniami certyfikatu w tym celu. Aby uzyskać więcej informacji, zobacz Reference dla ustawień komunikatów AS2 w Azure Logic Apps.

Inne potoki i protokoły, takie jak X12, EDIFACT i RosettaNet, zarządzają zabezpieczeniami na innych poziomach, na przykład na poziomie transportu lub adaptera. Te umowy mają ustawienia wysyłania i ustawienia odbierania, które umożliwiają zdefiniowanie formatu, struktury i reguł przetwarzania komunikatów. Potoki EDI, takie jak X12 i EDIFACT, obsługują analizowanie, walidację i potwierdzenia. Aby uzyskać więcej informacji, zobacz:

Wymagania wstępne

  • Konto i subskrypcja Azure. Pobierz bezpłatne konto Azure.

  • Zasób konta integracji.

    Ten zasób służy do definiowania i przechowywania artefaktów B2B na potrzeby integracji przedsiębiorstwa i przepływów pracy B2B.

    • Zarówno konto integracji, jak i zasób aplikacji Logic Apps muszą istnieć w tej samej subskrypcji Azure i regionie Azure.

    • Twoje konto integracji musi mieć następujące artefakty B2B:

      • Co najmniej dwóch partnerów handlowych, zazwyczaj Twojej organizacji oraz co najmniej jednej innej organizacji.

      • Umowa między tymi partnerami.

        • Każda umowa wymaga partnera hosta i partnera-gościa. Zazwyczaj organizacja jest partnerem hosta, podczas gdy inna organizacja jest partnerem gościa.

        • Obaj partnerzy muszą używać tego samego lub zgodnego kwalifikatora tożsamości biznesowej , który jest odpowiedni dla typu umowy, na przykład AS2.

  • Certyfikaty z organizacji partnera gościa i organizacji partnera hosta. Możesz użyć następujących certyfikatów:

    Typ Opis
    Certyfikat z podpisem prywatnym lub własnym Plik certyfikatu (pfx), który jest tworzony w celu obsługi następujących zadań dla organizacji:

    — Odszyfruj wiadomości wysyłane przez partnera.
    - Podpisz cyfrowo wiadomości wysyłane do partnera.

    Ten certyfikat wymaga dodania odpowiedniego klucza prywatnego do magazynu kluczy w Azure na potrzeby odszyfrowywania i podpisywania wiadomości. Aby uzyskać więcej informacji, zapoznaj się z odpowiednimi wymaganiami wstępnymi.
    Certyfikat publiczny Plik certyfikatu (.cer) do obsługi następujących zadań dla partnera-gościa:

    - Szyfruj wiadomości wysyłane do partnera.
    — Zweryfikuj podpis cyfrowy w wiadomościach wysyłanych do Ciebie przez partnera.

    Te certyfikaty można kupić z publicznego urzędu certyfikacji w Internecie. Certyfikaty partnerów nie wymagają kluczy prywatnych, więc w tym celu można używać certyfikatów tylko do użytku publicznego.

    W przypadku certyfikatów prywatnych należy spełnić następujące wymagania:

    1. W Azure Key Vault utwórz zasób magazynu kluczy, dodaj klucz prywatny i pobierz nazwę klucza.

    2. Autoryzuj Azure Logic Apps do wykonywania operacji w Twoim Azure Key Vault.

      Aby udzielić dostępu do jednostki usługi Azure Logic Apps, użyj Azure kontroli dostępu opartej na rolach, aby zarządzać dostępem do magazynu kluczy. Aby uzyskać więcej informacji, zobacz Zapewnienie dostępu do kluczy Key Vault, certyfikatów i tajemnic za pomocą kontroli dostępu opartej na rolach Azure.

      Uwaga

      Jeśli używasz zasad dostępu z magazynem kluczy, rozważ migrację do modelu uprawnień opartego na rolach w ramach platformy Azure.

      Jeśli zostanie wyświetlony błąd "Proszę autoryzować aplikacje logiczne do wykonywania operacji w magazynie kluczy, udzielając dostępu jednostce usługi głównej aplikacji logicznych '7cd684f4-8a78-49b0-91ec-6a35d38739ba' dla operacji 'list', 'get', 'decrypt' i 'sign'.", może to oznaczać, że Twój certyfikat nie ma ustawionej właściwości Użycie klucza na Data Encipherment. Jeśli tak, może być konieczne ponowne utworzenie certyfikatu i ustawienie właściwości Użycie klucza na Szyfrowanie danych.

      Aby sprawdzić certyfikat, otwórz certyfikat, wybierz kartę Szczegóły i przejrzyj właściwość Użycie klucza.

    3. Na koncie integracji dodaj certyfikat publiczny powiązany z kluczem prywatnym w twoim magazynie kluczy.

  • Zasób oraz przepływ pracy aplikacji logiki, w którym chcesz użyć certyfikatu.

    • Przepływ pracy może rozpoczynać się od dowolnego wyzwalacza, który działa najlepiej w danym scenariuszu.

    • Połącz konto integracji z zasobem aplikacji logiki.

      Ten link jest wymagany dla aplikacji logiki Zużycia, ale opcjonalny dla aplikacji logiki Standardowej. Jednak łączenie umożliwia udostępnianie tego samego konta integracji i artefaktów B2B w wielu aplikacjach logiki typu Consumption i Standard.

    Aby uzyskać więcej informacji, zobacz:

Dodawanie certyfikatu prywatnego

Aby dodać certyfikat organizacji do konta integracji, wykonaj następujące kroki:

  1. Upewnij się, że zostały spełnione wymagania wstępne dotyczące kluczy prywatnych, w tym dodanie odpowiedniego certyfikatu publicznego do magazynu kluczy.

  2. W polu wyszukiwania portalu Azure wprowadź integration accounts, a następnie wybierz Integration accounts.

  3. Na stronie Konta integracji wybierz konto integracji, na którym chcesz dodać certyfikat.

  4. Na pasku bocznym konta integracji w obszarze Ustawienia wybierz pozycję Certyfikaty.

  5. Na pasku narzędzi strony Certyfikaty wybierz pozycję Dodaj.

  6. W okienku Dodawanie certyfikatu podaj następujące informacje:

    Właściwości Wymagane Wartość Opis
    Nazwa Tak < nazwa certyfikatu> Nazwa certyfikatu.
    Typ certyfikatu Tak Private Typ certyfikatu.
    Certyfikat Tak < nazwa pliku certyfikatu> 1. Obok pola Certyfikat wybierz ikonę folderu.
    2. Znajdź i wybierz plik certyfikatu (pfx) skojarzony z kluczem prywatnym w magazynie kluczy, a następnie wybierz pozycję Otwórz.
    Grupa zasobów Tak < grupa-zasobów-konta-integracyjnego> Grupa zasobów konta integracji.
    Key Vault (magazyn kluczy) Tak < key-vault-name> Nazwa magazynu kluczy.
    Nazwa klucza Tak < key-name> Nazwa klucza prywatnego.

    W poniższym przykładzie przedstawiono przykładowe informacje o certyfikacie prywatnym:

    Screenshot pokazuje portal Azure, konto integracyjne, pasek narzędzi strony Certyfikaty, na której wybrano opcję Dodaj, oraz okienko Dodaj certyfikat z danymi dotyczącymi certyfikatu prywatnego.

  7. Po zakończeniu wybierz przycisk OK.

    Po Azure zweryfikowaniu wyboru certyfikat pojawi się na stronie Certificates na przykład:

    Zrzut ekranu przedstawiający stronę konta integracji i certyfikatów z certyfikatem prywatnym.

Dodaj certyfikat publiczny partnera

Aby dodać certyfikat publiczny partnera do konta integracji, wykonaj następujące kroki:

  1. W polu wyszukiwania portalu Azure wprowadź integration accounts, a następnie wybierz Integration accounts.

  2. Na stronie Konta integracji wybierz konto integracji, na którym chcesz dodać certyfikat.

  3. Na pasku bocznym konta integracji w obszarze Ustawienia wybierz pozycję Certyfikaty.

  4. Na pasku narzędzi strony Certyfikaty wybierz pozycję Dodaj.

  5. W okienku Dodawanie certyfikatu podaj następujące informacje:

    Właściwości Wymagane Wartość Opis
    Nazwa Tak < nazwa certyfikatu> Nazwa certyfikatu.
    Typ certyfikatu Tak Public Typ certyfikatu.
    Certyfikat Tak < nazwa pliku certyfikatu> 1. Obok pola Certyfikat wybierz ikonę folderu.
    2. Znajdź i wybierz plik certyfikatu partnera (.cer), a następnie wybierz pozycję Otwórz.

    W poniższym przykładzie przedstawiono przykładowe informacje o certyfikacie publicznym:

    Screenshot pokazuje portal Azure, konto integracji, pasek narzędzi strony Certyfikaty z wybraną opcją Dodaj oraz panel Dodaj certyfikat ze szczegółami certyfikatu publicznego.

  6. Po zakończeniu wybierz przycisk OK.

    Po Azure zweryfikowaniu wyboru certyfikat pojawi się na stronie Certificates na przykład:

    Zrzut ekranu przedstawiający konto integracji i stronę Certyfikaty z certyfikatem publicznym.

Konfigurowanie certyfikatów dla umów AS2

Po dodaniu żądanych certyfikatów, umowy AS2 wymagają ręcznego określenia certyfikatów, które mają zostać użyte w ustawieniach odbierania i ustawieniach wysyłania do podpisywania i szyfrowania komunikatów.

Aby wykonać to zadanie, wykonaj następujące kroki:

  1. W portalu Azure otwórz konto integracji.

  2. Na pasku bocznym konta integracji w obszarze Ustawienia wybierz pozycję Umowy.

  3. Na stronie Umowy wybierz umowę AS2. Na pasku narzędzi strony Umowy wybierz pozycję Edytuj.

  4. W okienku Edycja wybierz następujące opcje i podaj wymagane informacje na podstawie możliwości, którą chcesz włączyć:

    Okienko Ustawienia Opis
    Ustawienia odbierania - Komunikat powinien być podpisany: wybierz tę opcję, a następnie wybierz certyfikat, aby zweryfikować podpis partnera przy odebranych wiadomościach.

    - Komunikat powinien być zaszyfrowany: wybierz tę opcję, a następnie wybierz certyfikat do odszyfrowywania wiadomości od partnera.
    Ustawienia wysyłania - Włącz podpisywanie komunikatów: wybierz tę opcję, a następnie wybierz algorytm i certyfikat, aby podpisać wysyłane komunikaty.

    - Włącz szyfrowanie komunikatów: wybierz tę opcję, a następnie wybierz algorytm i certyfikat do szyfrowania wysyłanych komunikatów.

    Aby uzyskać więcej informacji, zobacz Reference dla ustawień komunikatów AS2 w Azure Logic Apps.