Problemas de comunicação com o endpoint da API ao usar Zscaler
Introdução
Algumas organizações utilizam um firewall restritivo, como o configurado com Zscaler, para proteger seus endpoints de backend.
Isso pode criar desafios quando esses endpoints tentam acessar as APIs do API Manager protegidas com TLS. Como os sistemas de backend podem não ter acesso a Autoridades Certificadoras (CAs) públicas, algumas organizações podem importar manualmente o certificado da Jitterbit para seu armazenamento de certificados de backend. Essa abordagem pode levar a problemas quando a Jitterbit renova seu certificado.
Cuidado
A importação manual do certificado da Jitterbit não é uma prática recomendada pela Jitterbit. Consulte sua equipe de rede que gerencia o Zscaler para as melhores práticas recomendadas.
Acessar uma CA através de uma rede gerenciada pelo Zscaler—especialmente quando o acesso HTTPS é restrito—exige um conhecimento profundo das políticas de segurança da sua organização. Você deve levar essas políticas em consideração ao considerar as opções para acessar CAs em um ambiente restrito.
Compreendendo a interceptação do Zscaler
O Zscaler realiza a interceptação SSL/TLS para o tráfego HTTPS a fim de inspecionar e proteger o tráfego. Isso geralmente significa:
- O Zscaler apresenta seu próprio certificado raiz aos clientes em vez do certificado do site original.
- A organização deve instalar o certificado raiz do Zscaler no armazenamento de certificados confiáveis de qualquer dispositivo que acesse recursos HTTPS.
Opções para acessar CAs externas em um ambiente restrito
Instalar o certificado raiz do Zscaler
Importante
A instalação do certificado raiz do Zscaler é geralmente necessária para que a inspeção SSL funcione sem interromper o acesso.
-
Obtenha o certificado raiz do Zscaler com seu departamento de TI ou no Portal do Administrador do Zscaler.
-
Instale-o no armazenamento de confiança do SO/navegador ou do endpoint:
-
Windows: Use
certmgr.msc. - Linux: Adicione a
/usr/local/share/ca-certificates/e executeupdate-ca-certificates. - macOS: Use o Acesso às Chaves.
Use uma ferramenta ciente de proxy
Se precisar buscar certificados ou se comunicar com um servidor CA, use ferramentas que suportam proxies HTTP (por exemplo, curl, wget, openssl) e configure-as para rotear através do Zscaler. Exemplo usando curl:
curl --proxy http://proxy.company.com:8080 https://ca.example.com
Para OpenSSL, considere configurar o proxy no nível do sistema ou usar um túnel através de uma ferramenta como cntlm.
Solicite uma exceção de política (se necessário)
Se o acesso a uma CA ou endpoint específico estiver bloqueado, você pode solicitar uma exceção:
- Envie uma solicitação para sua equipe de segurança de rede ou administrador do Zscaler para uma exceção temporária ou permanente.
- Forneça o nome do host, propósito e porta (normalmente 443).
Acesso via regras de arquivo PAC
Se seu ambiente usar um arquivo Proxy Auto-Config (PAC), suas solicitações podem ser roteadas de maneira diferente com base no domínio:
- Verifique as regras do arquivo PAC (por exemplo,
http://proxy.company.com/proxy.pac) para ver se o endpoint CA está explicitamente bloqueado ou roteado incorretamente. - Trabalhe com a TI para modificar o arquivo PAC, se necessário.
Use uma CA interna ou espelho
Algumas organizações espelham repositórios CA externos internamente. Verifique se sua organização espelha CAs raiz/intermediárias dentro da intranet. Por exemplo, hosts internos NGINX ou Apache podem servir certificados raiz via HTTP.
Dicas de solução de problemas
- Use ferramentas como
openssl s_client -connect ca.example.com:443para verificar conectividade e apresentação de certificados. - Verifique os logs do navegador ou do sistema em busca de erros SSL.
- Use captura de pacotes (Wireshark ou
tcpdump) para confirmar se o tráfego está chegando ao servidor CA ou sendo bloqueado no caminho. - Zscaler ou firewall que intercepta SSL bloqueia acesso à API.