Configurer les services gRPC
Configurez le serveur gRPC pour permettre à un client d’utiliser les services gRPC sur l’équipement réseau, notamment : les services gRPC Network Operations Interface (gNOI), les services gRPC Network Management Interface (gNMI) et les services gRPC Routing Information Base Interface (gRIBI).
Cette rubrique explique comment configurer les services gRPC sur les équipements Junos, y compris les options d’authentification et comment configurer chaque option. Avant que le serveur et le client puissent établir une session gRPC, vous devez satisfaire aux exigences décrites dans les sections suivantes :
- Comprendre l’authentification et l’autorisation pour les services basés sur gRPC
- Obtenir des certificats X.509
- Chargez le certificat local du serveur gRPC dans la PKI Junos
- Activer les services gRPC
- Configurer l’authentification mutuelle (bidirectionnelle) pour les services gRPC (facultatif)
- Configurer le compte d’utilisateur pour les services gRPC
- Configurer l’autorisation RPC gRPC (facultatif)
Comprendre l’authentification et l’autorisation pour les services basés sur gRPC
Les interfaces gNMI, gNOI et gRIBI utilisent le framework d’appel de procédure à distance gRPC pour le transport. Le serveur gRPC s’exécute sur le périphérique réseau et écoute les demandes de connexion sur un port spécifié. L’application client gRPC s’exécute sur un système de gestion de réseau distant (NMS) et établit un canal gRPC avec le serveur sur l’hôte et le port spécifiés. Le client exécute des RPC via la session gRPC chiffrée SSL pour effectuer des opérations de service réseau. La figure 1 illustre une connexion simple entre un client et un serveur gRPC.
entre le serveur et le client gRPC
Les canaux gRPC utilisent les informations d’identification des canaux pour gérer l’authentification entre le serveur et le client. Les informations d’identification des canaux standard utilisent des certificats numériques X.509 pour authentifier le serveur et le client. Un certificat numérique permet d’authentifier les utilisateurs par l’intermédiaire d’un tiers de confiance appelé autorité de certification ou autorité de certification (AC). L’AC vérifie l’identité d’un titulaire de certificat et « signe » le certificat pour attester qu’il n’a pas été falsifié ou modifié. La norme X.509 définit le format du certificat. Les certificats numériques peuvent être utilisés pour établir une connexion sécurisée entre deux points de terminaison grâce à la validation des certificats. Pour établir un canal gRPC, chaque point de terminaison (appareil ou application) nécessitant une authentification doit fournir un certificat X.509 dans l’échange.
Les équipements Junos prennent en charge l’authentification serveur uniquement et l’authentification mutuelle pour les sessions gRPC SSL et TLS. Lorsque l’authentification serveur uniquement est configurée, le serveur fournit son certificat de clé publique lorsque le canal est établi. Le client utilise le certificat d'AC racine du serveur pour authentifier le serveur. Lorsque l’authentification mutuelle est configurée, le client fournit également son certificat lorsqu’il se connecte au serveur, et le serveur valide le certificat. Si la validation du certificat réussit, le client est autorisé à passer des appels. Nous vous recommandons de configurer l’authentification mutuelle et d’utiliser des certificats signés par l’AC pour une sécurité maximale, bien que les certificats auto-signés soient acceptés.
Une infrastructure à clé publique (PKI) prend en charge la distribution et l’identification des clés de chiffrement publiques, ce qui permet aux utilisateurs d’échanger des données en toute sécurité sur des réseaux tels qu’Internet et de vérifier l’identité de l’autre partie. Pour les services basés sur gRPC, l’ICP de Junos doit contenir le certificat de l’équipement local faisant office de serveur gRPC. Si vous utilisez l’authentification mutuelle, la PKI Junos doit également contenir les certificats d’AC racine nécessaires pour valider les certificats de tous les clients gRPC qui se connectent à l’équipement.
Le Tableau 1 décrit les exigences générales relatives à l’authentification serveur uniquement et à l’authentification mutuelle lorsqu’un client gRPC se connecte à l’équipement pour exécuter des services basés sur gRPC. Le certificat du serveur gRPC doit définir soit le nom d'hôte du serveur dans le champ Common Name (CN), soit l'adresse IP du serveur dans le champ Subject Alternative Name (subjectAltName ou SAN). L’application cliente doit utiliser la même valeur pour établir la connexion au serveur. Si le certificat définit le champ Adresse IP SubjectAltName, le champ Nom commun est ignoré lors de l’authentification.
| Exigences | Authentification serveur uniquement | Authentification mutuelle |
|---|---|---|
| Certificats | Le serveur doit disposer d’un certificat de clé publique X.509. Si le client se connecte à l'adresse IP du serveur au lieu du nom d'hôte, le certificat du serveur doit inclure le champ d'extension de l'adresse IP subjectAltName (SAN) avec l'adresse IP du serveur. |
Le serveur et le client doivent chacun disposer d’un certificat de clé publique X.509. Si le client se connecte à l'adresse IP du serveur au lieu du nom d'hôte, le certificat du serveur doit inclure le champ d'extension de l'adresse IP subjectAltName (SAN) avec l'adresse IP du serveur. |
| Junos PKI | Le certificat local du serveur doit être chargé dans la PKI Junos. |
Le certificat local du serveur et le certificat d'AC racine de chaque client doivent être chargés dans l'ICP Junos. |
| Identifiants de canal | Le client doit transmettre le certificat AC racine du serveur lorsque le canal gRPC est établi. |
Le client doit transmettre son certificat et sa clé ainsi que le certificat de AC racine du serveur lorsque le canal gRPC est établi. |
Les informations d’identification du canal sont attachées au canal gRPC et permettent à l’application cliente d’accéder au service. Les identifiants d’appel, quant à eux, sont attachés à une opération de service spécifique (demande RPC) et fournissent des informations sur la personne qui utilise l’application cliente. Les identifiants d’appel sont envoyés par requête, c’est-à-dire pour chaque appel RPC. Pour exécuter des opérations basées sur gRPC sur des équipements Junos, vous devez fournir des informations d’identification d’appel dans la demande. L’utilisateur doit avoir un compte d’utilisateur défini localement sur l’appareil, ou l’utilisateur doit être authentifié par un serveur TACACS+, qui mappe ensuite l’utilisateur à un compte de modèle d’utilisateur défini localement sur l’appareil. Vous pouvez fournir les informations d'identification de l'appel (nom d'utilisateur et mot de passe) dans l'argument du metadata RPC. Si l’authentification réussit, l’équipement Junos exécute la requête RPC à l’aide des privilèges de compte de l’utilisateur spécifié.
Au lieu de transmettre les identifiants d’appel pour chaque RPC exécuté sur un équipement Junos, vous pouvez utiliser l’API Juniper Extension Toolkit jnx_authentication_service pour vous connecter à l’appareil une seule fois au début de la session gRPC, et tous les RPC suivants exécutés dans le canal sont authentifiés. Vous pouvez télécharger la bibliothèque IDL du client JET à partir du site de téléchargement de Juniper Networks.
Par défaut, les équipements Junos autorisent un client gRPC authentifié à exécuter tous les RPC gRPC. Vous pouvez éventuellement configurer la classe de connexion d'un utilisateur gRPC pour autoriser ou refuser explicitement des RPC gRPC spécifiques. Pour spécifier les RPC, vous configurez les instructions et deny-grpc-rpc-regexps définissez les allow-grpc-rpc-regexps expressions régulières qui correspondent aux RPC. Pour plus d’informations, consultez Configurer l’autorisation RPC gRPC.
Obtenir des certificats X.509
Une session gRPC utilise des certificats de clé publique X.509 pour authentifier le serveur et le client gRPC. Pour l’authentification serveur uniquement, le serveur gRPC doit disposer d’un certificat. Pour l’authentification mutuelle, le serveur gRPC et le client doivent tous deux disposer de certificats. Les exigences pour les certificats sont les suivantes :
-
Le certificat peut être signé par un AC ou auto-signé.
-
Le certificat doit être encodé en PEM.
-
Le certificat du serveur gRPC doit définir soit le nom d'hôte du serveur gRPC dans le champ Common Name (CN), soit l'adresse IP du serveur gRPC dans le champ SubjectAltName (SAN). Le client gRPC doit utiliser la même valeur pour établir la connexion au serveur. Si le certificat définit l’adresse IP SubjectAltName, le champ Nom commun est ignoré lors de l’authentification.
Pour utiliser OpenSSL afin d'obtenir le certificat du serveur gRPC :
Pour l'authentification mutuelle, répétez les étapes précédentes avec les informations permettant au client gRPC de générer la clé et le certificat du client. Le certificat client ne nécessite pas le champ Extension de l’IP SAN.
Chargez le certificat local du serveur gRPC dans la PKI Junos
Le périphérique réseau exécutant le serveur gRPC doit disposer d’un certificat X.509 qui identifie le périphérique auprès des clients gRPC. Pour exécuter des services basés sur gRPC sur l’équipement Junos, vous devez charger la clé publique, le certificat et la clé de l’équipement de réseau local dans l’ICP Junos. Une fois que vous avez chargé le certificat et effectué la configuration initiale, les clients gRPC peuvent utiliser n’importe quel microservice pour mettre à jour le certificat. Par exemple, un client gRPC peut utiliser le service gNOI CertificateManagement pour installer un nouveau certificat ou remplacer un certificat existant.
Pour charger le certificat et la clé de l'appareil local dans l'ICP :
Activer les services gRPC
Les services basés sur gRPC utilisent un paramètre de connexion API basé sur la technologie Secure Socket Layer (SSL) ou couche transport Sécurité (TLS). Pour ces connexions, vous devez spécifier un certificat local qui identifie le serveur gRPC.
Une fois que vous avez activé les services gRPC et spécifié un certificat local, le périphérique réseau utilise l’authentification serveur uniquement. Vous pouvez ensuite configurer l’authentification mutuelle en suivant les étapes décrites dans Configuration de l’authentification mutuelle (bidirectionnelle) pour les services gRPC.
Vous pouvez configurer votre équipement réseau pour les services gRPC et spécifier le certificat local utilisé pour l’authentification du serveur à l’un des niveaux hiérarchiques suivants :
-
[edit system services http servers]: utilise cette hiérarchie d’instructions pour configurer un ou plusieurs serveurs gRPC qui hébergent différents ensembles de services sur des ports uniques. De plus, chaque serveur peut prendre en charge des adresses d’écoute, des certificats et des instances de routage différents. -
[edit system services extension-service request-response grpc ssl]: utilisez cette hiérarchie d’instructions lorsque vous n’avez besoin que d’un seul serveur gRPC prenant en charge tous les services gRPC sur la même adresse d’écoute et le même port.
Pour configurer l'appareil pour les services gRPC, suivez les instructions du niveau hiérarchique qui répond aux exigences de votre environnement.
[edit system services http servers][edit system services extension-service request-response grpc ssl]
[edit system services http servers]
Pour configurer un ou plusieurs serveurs gRPC au niveau de la [edit system services http servers] hiérarchie :
Accédez au niveau hiérarchique des serveurs gRPC et spécifiez un identifiant pour le serveur.
[edit] user@host# edit system services http servers server name
Par exemple :
[edit] user@host# edit system services http servers server grpc-server1
Configurez le port à utiliser pour les services gRPC. Le port doit être unique pour chaque serveur gRPC.
[edit system services http servers server name] user@host# set port port-number
Par exemple :
[edit system services http servers server grpc-server1] user@host# set port 32767
Configurez les services gRPC hébergés par ce serveur.
[edit system services http servers server name] user@host# set grpc [service1 service2 ...]
Dans cet exemple, le serveur héberge les services gNMI et gNOI.
[edit system services http servers server grpc-server1] user@host# set grpc [gnmi gnoi]
Spécifiez le certificat local qui identifie le serveur à un client.
Entrez l’identificateur du certificat local que vous avez précédemment chargé dans la PKI Junos à l’aide de la
request security pki local-certificate loadcommande mode opérationnel.[edit system services http servers server name] user@host# set tls local-certificate certificate-id
L’exemple suivant configure le certificat
gnoi-serverlocal :[edit system services http servers server grpc-server1] user@host# set tls local-certificate gnoi-server
(Facultatif) Spécifiez l’adresse IPv4 ou IPv6 sur laquelle le serveur écoute les connexions entrantes.
[edit system services http servers server name] user@host# set listen-address address
Par exemple :
[edit system services http servers server grpc-server1] user@host# set ip-address 192.168.2.1
Remarque :Si vous ne spécifiez pas d’adresse IP, l’adresse par défaut :: est utilisée pour écouter les connexions entrantes.
(Facultatif) Configurez l’instance de routage à utiliser pour ce serveur gRPC, si elle diffère de l’instance de routage par défaut.
[edit system services http servers server name] user@host# set routing-instance routing-instance
L’exemple suivant utilise l’instance de routage mgmt-junos.
[edit system services http servers server grpc-server1] user@host# set routing-instance mgmt-junos
(Facultatif) Configurez le nombre maximal de connexions que ce serveur gRPC prend en charge.
[edit system services http servers server name] user@host# set max-connections connections
L’exemple suivant configure un maximum de 10 connexions. La valeur par défaut est 5.
[edit system services http servers server grpc-server1] user@host# set max-connections 10
Validez la configuration.
user@host# commit
Pour configurer l’authentification mutuelle au lieu de l’authentification serveur uniquement, vous devez également suivre les étapes décrites dans Configuration de l’authentification mutuelle (bidirectionnelle) pour les services gRPC.
[edit system services extension-service request-response grpc ssl]
Pour configurer un seul serveur gRPC au niveau de la [edit system services extension-service request-response grpc ssl] hiérarchie :
Accédez aux paramètres de connexion API basés sur SSL pour les services gRPC.
[edit] user@host# edit system services extension-service request-response grpc ssl
Configurez le port à utiliser pour les services gRPC.
[edit system services extension-service request-response grpc ssl] user@host# set port port-number
Par exemple :
[edit system services extension-service request-response grpc ssl] user@host# set port 32767
Spécifiez le certificat local qui identifie le serveur à un client.
Entrez l’identificateur du certificat local que vous avez précédemment chargé dans la PKI Junos à l’aide de la
request security pki local-certificate loadcommande mode opérationnel.[edit system services extension-service request-response grpc ssl] user@host# set local-certificate certificate-id
L’exemple suivant configure le certificat
gnoi-serverlocal :[edit system services extension-service request-response grpc ssl] user@host# set local-certificate gnoi-server
Configurez l’appareil pour utiliser la base de données PKI pour les certificats.
[edit system services extension-service request-response grpc ssl] user@host# set use-pki
Permet à l’appareil de recharger les certificats sans mettre fin à la session gRPC.
[edit system services extension-service request-response grpc ssl] user@host# set hot-reloading
(Facultatif) Spécifiez une adresse IP à écouter pour les connexions entrantes.
[edit system services extension-service request-response grpc ssl] user@host# set ip-address address
Par exemple :
[edit system services extension-service request-response grpc ssl] user@host# set ip-address 192.168.2.1
Remarque :Si vous ne spécifiez pas d’adresse IP, l’adresse par défaut :: est utilisée pour écouter les connexions entrantes.
(Facultatif) Configurez le suivi pour les services d’extension afin de déboguer les problèmes qui peuvent survenir.
[edit] user@host# top user@host# set system services extension-service traceoptions file jsd user@host# set system services extension-service traceoptions flag all
Remarque :Pour afficher les fichiers de trace Junos OS Evolved pour les services d’extension, utilisez les
show trace application jsdcommandes et modeshow trace application jsd liveopérationnel.Validez la configuration.
user@host# commit
Pour configurer l’authentification mutuelle au lieu de l’authentification serveur uniquement, vous devez également suivre les étapes décrites dans Configuration de l’authentification mutuelle (bidirectionnelle) pour les services gRPC.
Configurer l’authentification mutuelle (bidirectionnelle) pour les services gRPC
Vous pouvez configurer l’authentification mutuelle (bidirectionnelle) pour les sessions gRPC, qui authentifie à la fois le périphérique réseau en tant que serveur gRPC et NMS en tant que client gRPC à l’aide de certificats. L’équipement Junos utilise les informations d’identification fournies par le client externe pour authentifier le client et autoriser une connexion.
Vous pouvez configurer l’authentification mutuelle sur les équipements Junos à l’aide de l’une des options suivantes :
-
Configurez les paramètres d’authentification mutuelle directement dans la configuration.
-
Configurez initialement l’authentification sur serveur uniquement, puis utilisez le service gNOI
CertificateManagementpour charger les certificats AC nécessaires sur l’appareil.
Si vous configurez l’authentification mutuelle directement dans la configuration de l’appareil, la configuration de l’appareil est prioritaire sur toute configuration effectuée à l’aide des services gNOI.
Avant de commencer :
-
Chargez le certificat et la clé du périphérique réseau faisant office de serveur gRPC dans la PKI du périphérique, comme décrit dans la section Chargement du certificat local du serveur gRPC dans la PKI Junos.
-
Activez les services gRPC et configurez l’authentification du serveur local comme décrit dans la section Activer les services gRPC.
Les sections suivantes décrivent les différentes méthodes de configuration de l’authentification mutuelle. Vous pouvez utiliser la méthode la mieux adaptée à votre environnement.
- Configurer l’authentification mutuelle dans la configuration de l’appareil
- Configurer l’authentification mutuelle à l’aide du service gNOI CertificateManagement
Configurer l’authentification mutuelle dans la configuration de l’appareil
Pour configurer l’authentification du client gRPC directement dans la configuration de l’équipement réseau :
Téléchargez le certificat de l'AC racine qui sera utilisé pour valider le certificat du client sur l'appareil local faisant office de serveur gRPC.
Configurez un profil d'AC pour l'AC racine du certificat client au niveau de la
[edit security pki]hiérarchie.[edit security pki] user@host# set ca-profile ca-profile-name ca-identity ca-identifier
Par exemple :
[edit security pki] user@host# set ca-profile gnoi-client ca-identity clientRootCA
Validez la configuration.
[edit] user@host# commit and-quit
En mode opérationnel, chargez le certificat d'AC racine qui sera utilisé pour vérifier le certificat du client dans l'ICP Junos. Spécifiez l’identificateur
ca-profileque vous avez configuré dans les étapes précédentes.user@host> request security pki ca-certificate load ca-profile ca-profile filename cert-path
Par exemple :
user@host> request security pki ca-certificate load ca-profile gnoi-client filename /var/tmp/clientRootCA.crt Fingerprint: 00:2a:30:e9:59:94:db:f1:a1:5c:d1:c9:d4:5f:db:8f:f1:f0:8d:c4 (sha1) 02:3b:a0:b8:95:0c:a2:fa:15:18:57:3d:a3:10:e9:ac (md5) 69:97:90:39:de:75:a0:1d:94:1e:06:a8:be:8c:66:e5:41:95:fd:dc:14:8a:e7:3a:e0:42:9e:f9:f7:dd:c8:c2 (sha256) Do you want to load this CA certificate ? [yes,no] (no) yes CA certificate for profile gnoi-client loaded successfully
Conseil :Pour charger un bundle de certificats AC, exécutez la
request security pki ca-certificate ca-profile-group load ca-group-name ca-group-name filename bundle-pathcommande.Après avoir chargé le certificat, entrez en mode configuration et continuez à configurer l’authentification mutuelle. Vous devez configurer l’authentification mutuelle au même niveau hiérarchique que celui où vous avez configuré votre serveur. Effectuez les étapes décrites dans la section pour votre niveau hiérarchique.
- [modifier les serveurs HTTP des services système]
- [modifier services système extension-service-demande-réponse grpc ssl]
[modifier les serveurs HTTP des services système]
Pour configurer l’authentification mutuelle pour un serveur configuré au niveau de la [edit system services http servers] hiérarchie :
Accédez à l’instruction sous la
tlsconfiguration de votre serveur.[edit] user@host# edit system services http servers server name tls
Par exemple :
[edit] user@host# edit system services http servers server grpc-server1 tls
Activez l’authentification mutuelle et spécifiez les exigences relatives aux certificats client.
[edit system services http servers server name tls] user@host# set mutual-authentication authentication-type requirement
Par exemple, pour spécifier l’authentification la plus forte, qui nécessite un certificat et sa validation, utilisez
request-and-require-cert-and-verify, qui est également la valeur par défaut.[edit system services http servers server grpc-server1 tls] user@host# set mutual-authentication authentication-type request-and-require-cert-and-verify
Spécifiez le profil d’AC qui sera utilisé pour vérifier le certificat client.
Le profil d’AC a été configuré à l’étape 2 de la configuration du profil d’AC.
[edit system services http servers server name tls] user@host# set mutual-authentication certificate-authority certificate-authority
Par exemple, pour spécifier le profil de l’AC nommé
gnoi-client:[edit system services http servers server grpc-server1 tls] user@host# set mutual-authentication certificate-authority gnoi-client
Validez la configuration.
[edit system services http servers server name tls] user@host# commit and-quit
[modifier services système extension-service-demande-réponse grpc ssl]
Pour configurer l’authentification mutuelle pour un serveur configuré au niveau de la [edit system services extension-service request-response grpc ssl] hiérarchie :
Activez l’authentification mutuelle et spécifiez les exigences relatives aux certificats client.
[edit system services extension-service request-response grpc ssl] user@host# set mutual-authentication client-certificate-request requirement
Par exemple, pour spécifier l’authentification la plus forte, qui nécessite un certificat et sa validation, utilisez
require-certificate-and-verify.[edit system services extension-service request-response grpc ssl] user@host# set mutual-authentication client-certificate-request require-certificate-and-verify
Remarque :La valeur par défaut est
no-certificate. Les autres options sont :request-certificate,request-certificate-and-verify,require-certificate,require-certificate-and-verify.Nous vous recommandons d’utiliser l’option
no-certificateuniquement dans un environnement de test.Spécifiez le profil d’AC qui sera utilisé pour vérifier le certificat client.
Le profil d’AC a été configuré à l’étape 2 de la configuration du profil d’AC.
[edit system services extension-service request-response grpc ssl] user@host# set mutual-authentication certificate-authority certificate-authority
Par exemple, pour spécifier le profil de l’AC nommé
gnoi-client:[edit system services extension-service request-response grpc ssl] user@host# set mutual-authentication certificate-authority gnoi-client
Validez la configuration.
[edit system services extension-service request-response grpc ssl] user@host# commit and-quit
Configurer l’authentification mutuelle à l’aide du service gNOI CertificateManagement
Vous pouvez utiliser le service gNOI CertificateManagement pour configurer l’authentification mutuelle entre le client gRPC et le serveur gRPC au lieu de configurer les paramètres directement dans la configuration de l’appareil. Vous configurez d’abord l’authentification serveur uniquement, puis utilisez les RPC du service gNOI CertificateManagement pour charger les certificats d’AC client. Pour plus d’informations sur le chargement des certificats à l’aide du service gNOI, consultez Service de gestion des certificats gNOICertificateManagement.
Le serveur gRPC ne prend en charge qu’un seul bundle global de certificats d’AC pour les services gNOI. Lorsque vous utilisez le service gNOI CertificateManagement pour charger le bundle de certificats AC, le périphérique utilise implicitement l’authentification mutuelle. Cependant, vous devez prendre note des points suivants :
-
Le
CertificateManagementservice charge toujours le bundle de certificats d’AC à l’aide de l’identifiantca-profile-groupgnoi-ca-bundleréservé . -
Si vous utilisez le service pour charger le bundle de certificats d’AC
CertificateManagement, l’appareil utilise implicitement l’authentification mutuelle. -
Si le service envoie une demande de chargement d’un
CertificateManagementnouveau bundle de certificats d’AC, le serveur efface les certificats du bundle d’AC précédent de l’appareil et charge les nouveaux. -
Si vous utilisez le
CertificateManagementservice pour charger un bundle de certificats AC et que vous configurez explicitement l’authentification mutuelle dans la configuration de l’appareil, les instructions configurées sont prioritaires.
Configurer le compte d’utilisateur pour les services gRPC
Les informations d’identification du canal sont attachées au canal gRPC et permettent à l’application cliente d’accéder au service. Les identifiants d’appel sont joints à une demande RPC spécifique et fournissent des informations sur l’utilisateur qui utilise l’application cliente. Vous devez fournir des identifiants d’appel dans chaque requête RPC, qui nécessite un compte d’utilisateur pour l’équipement réseau. L’utilisateur doit avoir un compte d’utilisateur défini localement sur l’équipement réseau, ou l’utilisateur doit être authentifié par un serveur TACACS+, qui mappe ensuite l’utilisateur à un compte modèle d’utilisateur défini localement sur l’appareil.
Pour créer un compte d’utilisateur :
Configurer l’autorisation RPC gRPC
Par défaut, les équipements Junos autorisent un client gRPC authentifié à exécuter tous les RPC gRPC. Vous pouvez configurer une classe de connexion Junos pour autoriser ou refuser explicitement les RPC gRPC. Pour spécifier les RPC, vous configurez les instructions et deny-grpc-rpc-regexps définissez les allow-grpc-rpc-regexps expressions régulières qui correspondent aux RPC. S’il existe des expressions conflictuelles dans les listes autoriser et refuser, la liste de refus est prioritaire. Si un RPC ne correspond à aucune des listes, le RPC est autorisé par défaut.
Les équipements Junos utilisent la syntaxe suivante pour spécifier les RPC gRPC :
/package.service/rpc
Où package, service, et rpc sont les noms définis dans l'instruction respective dans le fichier de proto-définition de ce service. Par exemple :
/gnmi.gNMI/Get /gnoi.certificate.CertificateManagement/Rotate /gnoi.system.System/Reboot /gnoi.system.System/RebootStatus /gribi.gRIBI/.*
Vous pouvez configurer plusieurs allow-grpc-rpc-regexps instructions et deny-grpc-rpc-regexps avec une ou plusieurs expressions. Placer chaque expression entre guillemets (« »). Placez plusieurs expressions entre crochets [ ] et séparez-les par un espace.
allow-grpc-rpc-regexps ["regex1" "regex2" ... ] allow-grpc-rpc-regexps "regex3"
Pour créer une classe de connexion qui définit l’autorisation pour les RPC gRPC :
Tableau de l’historique des modifications
La prise en charge des fonctionnalités est déterminée par la plateforme et la version que vous utilisez. Utilisez l’explorateur de fonctionnalités pour déterminer si une fonctionnalité est prise en charge sur votre plateforme.