【问题标题】:The APIM gateway couldn't find a public certificate to verify signatureAPIM 网关找不到公共证书来验证签名
【发布时间】:2020-06-11 11:38:40
【问题描述】:

我们在网关验证 JWT 令牌期间遇到阻塞错误。

我们正在两个不同的虚拟机上使用两个 docker 容器测试集成环境。第一个 vm 包含 APIM 3.0.0,第二个包含 IS 5.9 作为密钥管理器。 IS 与 Azure AD 联合。

我们使用来自 Azure 的用户数据通过 IS 获取格式正确的 JWT 令牌,但 APIM 找不到公共证书来验证具有给定别名的签名。两个 wso2 组件都有自己的 client-truststore.jks,并使用重新创建的公共证书进行了更新(我们将 localhost 替换为 vms 的公共 IP)。

以下一些有用的细节:

这是APIM容器日志中的错误:

[2020-01-30 15:20:00,072]  WARN - SourceHandler I/O error: Received fatal alert: certificate_unknown
[2020-01-30 15:20:00,404] ERROR - GatewayUtils Couldn't find a public certificate to verify signature with alias ZDgzMWM0MTU3NGI3ODkyYTVkN2Q2N2NmYzI5ZWU4ZjcxYTcyYzlkZA_RS256
[2020-01-30 15:20:00,405] ERROR - APIAuthenticationHandler API authentication failure due to Unclassified Authentication Failure
org.wso2.carbon.apimgt.gateway.handlers.security.APISecurityException: Unclassified Authentication Failure
        at org.wso2.carbon.apimgt.gateway.handlers.security.APIAuthenticationHandler.isAuthenticate_aroundBody42(APIAuthenticationHandler.java:433) ~[org.wso2.carbon.apimgt.gateway_6.5.349.jar:?]
        at org.wso2.carbon.apimgt.gateway.handlers.security.APIAuthenticationHandler.isAuthenticate(APIAuthenticationHandler.java:413) ~[org.wso2.carbon.apimgt.gateway_6.5.349.jar:?]
        at org.wso2.carbon.apimgt.gateway.handlers.security.APIAuthenticationHandler.handleRequest_aroundBody36(APIAuthenticationHandler.java:349) [org.wso2.carbon.apimgt.gateway_6.5.349.jar:?]
        at org.wso2.carbon.apimgt.gateway.handlers.security.APIAuthenticationHandler.handleRequest(APIAuthenticationHandler.java:320) [org.wso2.carbon.apimgt.gateway_6.5.349.jar:?]
        at org.apache.synapse.rest.API.process(API.java:366) [synapse-core_2.1.7.wso2v131.jar:2.1.7-wso2v131]
        at org.apache.synapse.rest.RESTRequestHandler.apiProcessNonDefaultStrategy(RESTRequestHandler.java:149) [synapse-core_2.1.7.wso2v131.jar:2.1.7-wso2v131]
        at org.apache.synapse.rest.RESTRequestHandler.dispatchToAPI(RESTRequestHandler.java:95) [synapse-core_2.1.7.wso2v131.jar:2.1.7-wso2v131]
        at org.apache.synapse.rest.RESTRequestHandler.process(RESTRequestHandler.java:71) [synapse-core_2.1.7.wso2v131.jar:2.1.7-wso2v131]
        at org.apache.synapse.core.axis2.Axis2SynapseEnvironment.injectMessage(Axis2SynapseEnvironment.java:325) [synapse-core_2.1.7.wso2v131.jar:2.1.7-wso2v131]
        at org.apache.synapse.core.axis2.SynapseMessageReceiver.receive(SynapseMessageReceiver.java:98) [synapse-core_2.1.7.wso2v131.jar:2.1.7-wso2v131]
        at org.apache.axis2.engine.AxisEngine.receive(AxisEngine.java:180) [axis2_1.6.1.wso2v38.jar:?]
        at org.apache.synapse.transport.passthru.ServerWorker.processNonEntityEnclosingRESTHandler(ServerWorker.java:367) [synapse-nhttp-transport_2.1.7.wso2v131.jar:?]
        at org.apache.synapse.transport.passthru.ServerWorker.processEntityEnclosingRequest(ServerWorker.java:412) [synapse-nhttp-transport_2.1.7.wso2v131.jar:?]
        at org.apache.synapse.transport.passthru.ServerWorker.run(ServerWorker.java:181) [synapse-nhttp-transport_2.1.7.wso2v131.jar:?]
        at org.apache.axis2.transport.base.threads.NativeWorkerPool$1.run(NativeWorkerPool.java:172) [axis2_1.6.1.wso2v38.jar:?]
        at java.util.concurrent.ThreadPoolExecutor.runWorker(ThreadPoolExecutor.java:1149) [?:1.8.0_222]
        at java.util.concurrent.ThreadPoolExecutor$Worker.run(ThreadPoolExecutor.java:624) [?:1.8.0_222]
        at java.lang.Thread.run(Thread.java:748) [?:1.8.0_222]

这些是https://my_is_ip:my_port/oauth2/jwks提供的密钥:

{
   "keys":[
      {
         "kty":"RSA",
         "e":"AQAB",
         "use":"sig",
         "kid":"ZDgzMWM0MTU3NGI3ODkyYTVkN2Q2N2NmYzI5ZWU4ZjcxYTcyYzlkZA",
         "alg":"RS256",
         "n":"nwcvFrmKaAV3WLgNaronqMHZB5BK7czaRwaKAyM0PTR1KzSa3DJw3CtLtcyz6zvU72JmgFMRyu65H_ly51bCOI6UrpJrKs9bW50fVgjrlqAkCHYIP81s6YgmmLJ-LVZqhAN8g8FH_3b27zbzZ6crspaDmFjSfou4t_A6UTSvQRFbCzp9i5WmQLRHHDy74v9zJWeXCSVA9CknXV4dqpPGMVjJOQzmcaRmZs_rWpdasQUul-D59pY22FrtIziZDLVTerGDGir_dJJboFCzS_DXRch44NJk3cU4lrCcsAP2RXyNhVjJPgmilEnr1aRnxY-WNm_5QKGh37Ez8dLJVVw6LQ"
      },
      {
         "kty":"RSA",
         "e":"AQAB",
         "use":"sig",
         "kid":"ZDgzMWM0MTU3NGI3ODkyYTVkN2Q2N2NmYzI5ZWU4ZjcxYTcyYzlkZA_RS256",
         "alg":"RS256",
         "n":"nwcvFrmKaAV3WLgNaronqMHZB5BK7czaRwaKAyM0PTR1KzSa3DJw3CtLtcyz6zvU72JmgFMRyu65H_ly51bCOI6UrpJrKs9bW50fVgjrlqAkCHYIP81s6YgmmLJ-LVZqhAN8g8FH_3b27zbzZ6crspaDmFjSfou4t_A6UTSvQRFbCzp9i5WmQLRHHDy74v9zJWeXCSVA9CknXV4dqpPGMVjJOQzmcaRmZs_rWpdasQUul-D59pY22FrtIziZDLVTerGDGir_dJJboFCzS_DXRch44NJk3cU4lrCcsAP2RXyNhVjJPgmilEnr1aRnxY-WNm_5QKGh37Ez8dLJVVw6LQ"
      }
   ]
}

这是邮递员调用的结果:

<ams:fault xmlns:ams="http://wso2.org/apimanager/security">
    <ams:code>900900</ams:code>
    <ams:message>Unclassified Authentication Failure</ams:message>
    <ams:description>Unclassified Authentication Failure</ams:description>
</ams:fault>

这是 JWT 令牌:

标题

{
  "x5t": "ZDgzMWM0MTU3NGI3ODkyYTVkN2Q2N2NmYzI5ZWU4ZjcxYTcyYzlkZA",
  "kid": "ZDgzMWM0MTU3NGI3ODkyYTVkN2Q2N2NmYzI5ZWU4ZjcxYTcyYzlkZA_RS256",
  "alg": "RS256"
}

有效负载

{
  "at_hash": "hGnuod6ShKRrlkH_P-k4QA",
  "sub": "d6206844-e54b-4ec2-8ace-26b46da24df2",
  "ver": "1.0",
  "richAccettazionePrivacy": "***************",
  "iss": "https://***************:9443/oauth2/token",
  "given_name": "***************",
  "richAttivazioneCarta": "***************",
  "tid": "962b4d1f-a68b-433e-aa78-265ef05d1047",
  "aud": [
    "dSdZgafomIsRXYQr6XyxIZyjp74a",
    "***************"
  ],
  "nbf": 1580399831,
  "azp": "dSdZgafomIsRXYQr6XyxIZyjp74a",
  "extension_codiceFiscale": "***************",
  "scope": "openid",
  "auth_time": "1580399827",
  "name": "***************",
  "exp": 1580403431,
  "iat": 1580399831,
  "personaId": "***************",
  "family_name": "***************",
  "jti": "c3b8c9bf-029c-4e51-8969-07f898e5654f",
  "email": "***************"
}

如何解决这个问题?

【问题讨论】:

  • 那么,IS 用它的新密钥库生成了这个 JWT 吗?您是否将该证书添加到网关的信任库中?
  • 两者都是。我还验证了在信任库(apim 和 is)中导入的公共证书可以验证 jwt.io 网站上的 JWT 签名

标签: wso2 wso2-am wso2is


【解决方案1】:

用于签名的私钥的公共证书 令牌应添加到信任库中 “gateway_certificate_alias”别名。有关详细信息,请参阅导入 将公共证书放入客户端信任存储区。

参考:https://apim.docs.wso2.com/en/3.0.0/Learn/APISecurity/OAuth2/AccessTokenTypes/jwt-tokens/

【讨论】:

  • 嗨,蜜蜂,感谢您的回复。我已经按照官方说明在两个信任库中导入了两个公共证书(apim 和 is),但问题一直存在。除了检查信托商店,还有其他可能的检查吗?
【解决方案2】:

我们解决了将 Identity Server 公共证书添加到 Api Manager 客户端信任库的问题,其别名等于令牌标头中的 Kid。

【讨论】:

    【解决方案3】:

    如您所见,别名 ZDgzMWM0MTU3NGI3ODkyYTVkN2Q2N2NmYzI5ZWU4ZjcxYTcyYzlkZA_RS256 没有公共证书。你能做的就是

    1. 导航到 IS_HOME/repository/resources/security/ 目录。
    2. keytool -export -alias wso2carbon -file wso2.crt -keystore wso2carbon.jks 在该目录中运行此代码。密码是wso2carbon。 这将创建 wsp2carbon 证书副本的副本。
    3. keytool -import -trustcacerts -keystore client-truststore.jks -alias ZDgzMWM0MTU3NGI3ODkyYTVkN2Q2N2NmYzI5ZWU4ZjcxYTcyYzlkZA_RS256 -file wso2.crt 在 API-M_HOME/repository/resources/security/ 中运行此代码以将 wso2carbon 公钥添加到信任库。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2011-12-03
      • 1970-01-01
      • 2019-05-11
      • 1970-01-01
      相关资源
      最近更新 更多