Ir para o conteúdo

Problemas de comunicação com o endpoint da API ao usar Zscaler

Introdução

Algumas organizações utilizam um firewall restritivo, como o configurado com Zscaler, para proteger seus endpoints de backend.

Isso pode criar desafios quando esses endpoints tentam acessar as APIs do API Manager protegidas com TLS. Como os sistemas de backend podem não ter acesso a Autoridades Certificadoras (CAs) públicas, algumas organizações podem importar manualmente o certificado da Jitterbit para seu armazenamento de certificados de backend. Essa abordagem pode levar a problemas quando a Jitterbit renova seu certificado.

Cuidado

A importação manual do certificado da Jitterbit não é uma prática recomendada pela Jitterbit. Consulte sua equipe de rede que gerencia o Zscaler para as melhores práticas recomendadas.

Acessar uma CA através de uma rede gerenciada pelo Zscaler—especialmente quando o acesso HTTPS é restrito—exige um conhecimento profundo das políticas de segurança da sua organização. Você deve levar essas políticas em consideração ao considerar as opções para acessar CAs em um ambiente restrito.

Compreendendo a interceptação do Zscaler

O Zscaler realiza a interceptação SSL/TLS para o tráfego HTTPS a fim de inspecionar e proteger o tráfego. Isso geralmente significa:

  • O Zscaler apresenta seu próprio certificado raiz aos clientes em vez do certificado do site original.
  • A organização deve instalar o certificado raiz do Zscaler no armazenamento de certificados confiáveis de qualquer dispositivo que acesse recursos HTTPS.

Opções para acessar CAs externas em um ambiente restrito

Instalar o certificado raiz do Zscaler

Importante

A instalação do certificado raiz do Zscaler é geralmente necessária para que a inspeção SSL funcione sem interromper o acesso.

  1. Obtenha o certificado raiz do Zscaler com seu departamento de TI ou no Portal do Administrador do Zscaler.

  2. Instale-o no armazenamento de confiança do SO/navegador ou do endpoint:

  3. Windows: Use certmgr.msc.

  4. Linux: Adicione a /usr/local/share/ca-certificates/ e execute update-ca-certificates.
  5. macOS: Use o Acesso às Chaves.

Use uma ferramenta ciente de proxy

Se precisar buscar certificados ou se comunicar com um servidor CA, use ferramentas que suportam proxies HTTP (por exemplo, curl, wget, openssl) e configure-as para rotear através do Zscaler. Exemplo usando curl:

curl --proxy http://proxy.company.com:8080 https://ca.example.com

Para OpenSSL, considere configurar o proxy no nível do sistema ou usar um túnel através de uma ferramenta como cntlm.

Solicite uma exceção de política (se necessário)

Se o acesso a uma CA ou endpoint específico estiver bloqueado, você pode solicitar uma exceção:

  • Envie uma solicitação para sua equipe de segurança de rede ou administrador do Zscaler para uma exceção temporária ou permanente.
  • Forneça o nome do host, propósito e porta (normalmente 443).

Acesso via regras de arquivo PAC

Se seu ambiente usar um arquivo Proxy Auto-Config (PAC), suas solicitações podem ser roteadas de maneira diferente com base no domínio:

  • Verifique as regras do arquivo PAC (por exemplo, http://proxy.company.com/proxy.pac) para ver se o endpoint CA está explicitamente bloqueado ou roteado incorretamente.
  • Trabalhe com a TI para modificar o arquivo PAC, se necessário.

Use uma CA interna ou espelho

Algumas organizações espelham repositórios CA externos internamente. Verifique se sua organização espelha CAs raiz/intermediárias dentro da intranet. Por exemplo, hosts internos NGINX ou Apache podem servir certificados raiz via HTTP.

Dicas de solução de problemas

  • Use ferramentas como openssl s_client -connect ca.example.com:443 para verificar conectividade e apresentação de certificados.
  • Verifique os logs do navegador ou do sistema em busca de erros SSL.
  • Use captura de pacotes (Wireshark ou tcpdump) para confirmar se o tráfego está chegando ao servidor CA ou sendo bloqueado no caminho.
  • Zscaler ou firewall que intercepta SSL bloqueia acesso à API.