מושגים ב-Certificate Authority Service

בדף הזה מוסברים כמה מהמושגים העיקריים ב-Certificate Authority Service (שירות CA).

משאבים

שירות ה-CA מורכב מהמשאבים הבאים:

מאגר רשויות אישורים

מאגר רשויות אישורים (CA) הוא המשאב העיקרי בשירות CA. מאגר CA הוא קונטיינר של רשויות אישורים ואישורים. תנאים של ניהול זהויות והרשאות גישה (IAM), מדיניות הנפקה והגדרות אחרות מוגדרים במאגר רשויות ה-CA. הנפקת האישורים מתבצעת גם דרך מאגר רשויות האישורים, שמפיץ את העומס של בקשות האישורים בין רשויות האישורים במאגר.

רשות אישורים

משאב רשות אישורים (CA) מייצג את רשות האישורים הספציפית שמשמשת לחתימה על אישורים. ב-CA Service, אפשר ליצור גם רשויות אישורים בסיסיות (root) וגם רשויות אישורים משניות (subordinate). לרשות אישורי הבסיס יש אישור בחתימה עצמית והיא נמצאת בראש שרשרת האישורים. במקרה של CA משני, החותם של אישור ה-CA יכול להיות CA אחר שנוצר ב-CA Service או CA חיצוני. במקרה השני, שירות CA יוצר בקשה לחתימת אישור (CSR) שצריכה להיחתם על ידי רשות האישורים החיצונית. כדי להפעיל את רשות האישורים החדשה, אפשר להשתמש ב-Google Cloud CLI או במסוף Google Cloud . לשם כך, צריך להעלות את שרשרת האישורים החתומה בקידוד PEM.

אישור

אישור הוא אישור X.509 חתום שמונפק על ידי רשות האישורים.

רשימת אישורים שבוטלו

רשימת אישורים שבוטלו (CRL) מכילה את המספרים הסידוריים של אישורים שבוטלו ושכבר לא צריך לתת בהם אמון. רשימות CRL קיימות כמשאב בענן שמוטמע בתוך רשויות אישורים, אבל אפשר גם לפרסם אותן בקידוד PEM או DER בקטגוריה של Cloud Storage עם כתובת URL מבוססת-HTTP שנגישה באופן ציבורי.

תבנית אישור

תבנית אישור היא משאב ברמה העליונה שמגדיר תרחיש נפרד להנפקת אישור. אישורים שמונפקים באמצעות תבנית אישור יורשים תוספי X.509 שהוגדרו מראש, כמו שימוש במפתחות ומגבלות על אורך הנתיב, מתבנית האישור. תבנית אישור מאפשרת להגדיר אילו תוספים לשמור ואילו להתעלם מהם בבקשת אישור. אפשר להשתמש בתבניות של אישורים כדי להגדיר אילוצי זהות, במטרה להגביל את הזהויות של האישורים. אפשר להשתמש בתבנית אישור עם מאגר אחד או יותר של רשויות אישורים.

מפתחות חתימה של רשות אישורים (CA)

שירות CA מוגדר אוטומטית לשימוש ב-Cloud Key Management Service ליצירה, לאחסון ולשימוש במפתחות חתימה של CA. ב-CA Service, נעשה שימוש בגרסת מפתח של Cloud KMS כדי לחתום על אישורים ועל CRL. אתם יכולים ליצור מפתח Cloud KMS משלכם ואז ליצור רשות אישורים שמשתמשת במפתח הזה. לחלופין, אפשר לציין את האלגוריתם של מפתח Cloud KMS שרוצים להשתמש בו עבור CA, ו-CA Service ייצור ויגדיר את המפתח הזה בשמכם. מפתחות Cloud KMS יכולים להיות מגובים בתוכנה או בחומרה. כש-CA Service יוצר את המפתח בשמכם, הוא תמיד יוצר מפתח מבוסס חומרה.

קטגוריות של Cloud Storage

רשויות אישורים שנוצרו ב-CA Service מפרסמות את הארטיפקטים שלהן, כמו אישורי CA ו-CRL, בקטגוריה של Cloud Storage באותו מיקום שבו נפרסה רשות האישורים. בדומה למפתחות Cloud KMS, קטגוריות Cloud Storage יכולות להיות משאב שמנוהל על ידי Google או משאב שמנוהל על ידי הלקוח.

רמת הרשות שמנפיקה את האישורים (CA)

הרמה של רשות אישורים מציינת את התכונות הנתמכות שלה ואת מק"ט החיוב. שירות CA מספק את שתי רמות השירות התפעוליות הבאות לכל מאגר CA שנוצר:

  • ‫DevOps: מספק הנפקת אישורים בקצב גבוה יותר של הנפקת אישורים או תפוקה, מה שיכול לעזור בתרחישים של נפח גבוה. אישורים שהונפקו על ידי רשויות אישורים של DevOps לא מתועדים במסד הנתונים של רשויות האישורים, ולכן אי אפשר לבטל אותם. רשויות אישורים של DevOps תומכות רק במפתחות הצפנה שבבעלות ובניהול של Google . הם לא תומכים במפתחות Cloud KMS בניהול הלקוח.
  • ‫Enterprise: מספק תפוקה נמוכה יותר של הנפקת אישורים, אבל תומך בפעולות של רשות אישורים כמו מעקב אחרי אישורים וביטול אישורים. כך רשויות האישורים ברמה הזו מתאימות יותר להנפקת אישורים לטווח ארוך. רשויות אישורים (CA) ארגוניות תומכות במפתחות חתימה של Cloud KMS בניהול הלקוח ובמפתחות הצפנה בבעלות Google ובניהול Google .

אמצעי בקרה של מדיניות

אמצעי הבקרה של המדיניות מאפשרים לכם לשלוט בסוג האישורים שמאגר ה-CA יכול להנפיק. אמצעי הבקרה של המדיניות הם משני סוגים:

  • אמצעי בקרה גסים על מדיניות, כמו מדיניות הנפקה. מדיניות הנפקת אישורים מגדירה את סוגי האישורים שרשויות האישורים במאגר יכולות להנפיק. לדוגמה, משתמש יכול להגביל את מאגר רשויות האישורים כך שיונפקו ממנו רק אישורים עם שדות השימוש הנכונים במפתח המורחב שמוגדרים עבור TLS של לקוח, ושהוא לא יוכל להנפיק אישורי רשות אישורים.
  • אמצעי בקרה מפורטים של מדיניות שמיוצגים באמצעות תבניות שקובעות את הפעולות שמשתמש מסוים יכול לבצע במאגר רשויות אישורים. אפשר להשתמש בתבניות אישורים בשילוב עם תנאי IAM כדי ליצור בצורה יעילה אמצעי בקרה שונים של מדיניות עבור משתמשים שונים באותו מאגר של רשויות אישורים.

אפשר לאכוף את אמצעי הבקרה של המדיניות ב-CA Service בדרכים הבאות:

  • הוספת בסיס להנפקת אישורים ממאגר שלם של רשויות אישורים.
  • שימוש בתבניות שאפשר לעשות בהן שימוש חוזר ובתבניות עם פרמטרים לתרחישי הנפקה נפוצים.
  • אכיפה של בקרת גישה פרטנית על קישורי IAM באמצעות תנאים.
  • פישוט הקצאת אישורים לעומסי עבודה באמצעות שיקוף זהויות.

המאמרים הבאים