Problemas de comunicación con el endpoint de la API al usar Zscaler
Introducción
Algunas organizaciones utilizan un firewall restrictivo, como el configurado con Zscaler, para asegurar sus endpoints de backend.
Esto puede crear desafíos cuando esos endpoints intentan acceder a las APIs del API Manager aseguradas con TLS. Dado que los sistemas de backend pueden carecer de acceso a Autoridades Certificadoras (CAs) públicas, algunas organizaciones podrían importar manualmente el certificado de Jitterbit en su almacén de certificados de backend. Este enfoque puede llevar a problemas cuando Jitterbit renueva su certificado.
Advertencia
Importar manualmente el certificado de Jitterbit no es una práctica recomendada por Jitterbit. Consulte a su equipo de red que gestiona Zscaler para conocer sus mejores prácticas recomendadas.
Acceder a una CA a través de una red gestionada por Zscaler, especialmente cuando el acceso HTTPS está restringido, requiere un conocimiento cercano de las políticas de seguridad de su organización. Debe tener en cuenta esas políticas al considerar las opciones para acceder a CAs en un entorno restringido.
Comprendiendo la interceptación de Zscaler
Zscaler realiza la interceptación SSL/TLS para el tráfico HTTPS para inspeccionar y asegurar el tráfico. Esto generalmente significa:
- Zscaler presenta su propio certificado raíz a los clientes en lugar del certificado del sitio web original.
- La organización debe instalar el certificado raíz de Zscaler en el almacén de certificados de confianza de cualquier dispositivo que acceda a recursos HTTPS.
Opciones para acceder a CAs externas en un entorno restringido
Instalar el certificado raíz de Zscaler
Importante
Instalar el certificado raíz de Zscaler suele ser necesario para que la inspección SSL funcione sin interrumpir el acceso.
-
Obtenga el certificado raíz de Zscaler de su departamento de TI o del Portal de Administración de Zscaler.
-
Instálelo en el almacén de confianza del sistema operativo/navegador o del endpoint:
-
Windows: Usa
certmgr.msc. - Linux: Agrega a
/usr/local/share/ca-certificates/y ejecutaupdate-ca-certificates. - macOS: Usa Acceso a Llaveros.
Usa una herramienta compatible con proxy
Si necesitas obtener certificados o comunicarte con un servidor CA, utiliza herramientas que soporten proxies HTTP (por ejemplo, curl, wget, openssl) y configúralas para que se enruten a través de Zscaler. Ejemplo usando curl:
curl --proxy http://proxy.company.com:8080 https://ca.example.com
Para OpenSSL, considera configurar el proxy a nivel del sistema o hacer un túnel a través de una herramienta como cntlm.
Solicita una excepción de política (si es necesario)
Si el acceso a un CA o punto final en particular está bloqueado, puedes solicitar una excepción:
- Envía una solicitud a tu equipo de seguridad de red o administrador de Zscaler para una excepción temporal o permanente.
- Proporciona el nombre del host, el propósito y el puerto (típicamente 443).
Acceso a través de reglas de archivo PAC
Si tu entorno utiliza un archivo de Configuración Automática de Proxy (PAC), tus solicitudes pueden ser enrutadas de manera diferente según el dominio:
- Revisa las reglas del archivo PAC (por ejemplo,
http://proxy.company.com/proxy.pac) para ver si el punto final CA está explícitamente bloqueado o enrutado incorrectamente. - Trabaja con TI para modificar el archivo PAC si es necesario.
Usa un CA interno o espejo
Algunas organizaciones reflejan repositorios CA externos internamente. Verifica si tu organización refleja CAs raíz/intermedias dentro de la intranet. Por ejemplo, hosts internos de NGINX o Apache podrían servir certificados raíz a través de HTTP.
Consejos de solución de problemas
- Usa herramientas como
openssl s_client -connect ca.example.com:443para verificar la conectividad y la presentación del certificado. - Revisa los registros del navegador o del sistema en busca de errores SSL.
- Usa captura de paquetes (Wireshark o
tcpdump) para confirmar si el tráfico está llegando al servidor CA o si está siendo bloqueado a mitad de camino. - Zscaler o firewall que intercepta SSL bloquea el acceso a la API.