Créer une autorité de certification subordonnée
Cette page explique comment créer des autorités de certification (CA) subordonnées dans un pool d'autorités de certification.
Les autorités de certification subordonnées sont chargées d'émettre des certificats directement auprès des entités finales, telles que les utilisateurs, les ordinateurs et les appareils. Elles sont signées de manière cryptographique par une autorité de certification parente, qui est souvent l'autorité de certification racine. Par conséquent, les systèmes qui font confiance à l'autorité de certification racine font automatiquement confiance aux autorités de certification subordonnées et aux certificats d'entité finale qu'elles émettent.
Avant de commencer
- Assurez-vous que le rôle IAM "Gestionnaire des opérations du service d'autorités de certification" (
roles/privateca.caManager) ou "Administrateur du service d'autorités de certification" (roles/privateca.admin) vous a été attribué. Pour en savoir plus, consultez Configurer des stratégies IAM. - Créez un pool d'autorités de certification.
- Sélectionnez votre autorité de certification racine.
Créer une autorité de certification subordonnée
Les autorités de certification subordonnées sont plus faciles à révoquer et à alterner que les autorités de certification racines. Si vous disposez de plusieurs scénarios d'émission de certificat, vous pouvez créer une autorité de certification subordonnée pour chacun d'entre eux. L'ajout de plusieurs autorités de certification subordonnées dans un pool d'autorités de certification vous aide à améliorer l'équilibrage de charge des requêtes de certificat et à obtenir un nombre total de requêtes par seconde effectif plus élevé.
Pour créer une autorité de certification subordonnée, procédez comme suit :
Console
Accédez à la page Certificate Authority Service (Service d'autorité de certification) de la Google Cloud console.
Cliquez sur l'onglet CA manager (Gestionnaire d'autorités de certification).
Cliquez sur Create CA (Créer une autorité de certification).
Sélectionner le type d'autorité de certification
- Cliquez sur Subordinate CA (Autorité de certification subordonnée).
- Cliquez sur Root CA is in Google Cloud (L'autorité de certification racine se trouve dans Google Cloud).
- Dans le champ Valid for (Valide pour), saisissez la durée de validité du certificat de l'autorité de certification.
- Facultatif : Choisissez le niveau de l'autorité de certification. Le niveau par défaut est Enterprise. Pour en savoir plus, consultez Sélectionner les niveaux d'opération.
- Cliquez sur Region (Région) pour sélectionner un emplacement pour l'autorité de certification. Pour en savoir plus, consultez Emplacements.
- Facultatif : Sous Initialized state (État initialisé), sélectionnez l'état opérationnel dans lequel créer l'autorité de certification.
- Facultatif : Sous Set up an issuance scenario (Configurer un scénario d’émission), cliquez sur Certificate profile (Profil de certificat), puis sélectionnez le profil de certificat qui correspond le mieux à vos besoins dans la liste. Pour en savoir plus, consultez Profils de certificat.
- Cliquez sur Next (Suivant).
- Dans le champ Organization (O) (Organisation), saisissez le nom de votre entreprise.
- Facultatif : Dans le champ Organization unit (OU) (Unité organisationnelle), saisissez la subdivision de l'entreprise ou l'unité commerciale.
- Facultatif : Dans le champ Country name (C) (Nom du pays), saisissez un code pays à deux lettres.
- Facultatif : Dans le champ State or province name (Nom de l'État ou de la province), saisissez le nom de votre État.
- Facultatif : Dans le champ Locality name (Nom de la localité), saisissez le nom de votre ville.
- Dans le champ CA common name (CN) (Nom courant de l'autorité de certification), saisissez le nom de l'autorité de certification.
- Cliquez sur Continue (Continuer).
- Choisissez l'algorithme de clé qui répond le mieux à vos besoins. Pour en savoir plus sur les options de clé de signature, consultez Configurer des clés de signature d'autorité de certification.
- Pour utiliser une clé de signature gérée par le client, sélectionnez Customer-managed key (Clé gérée par le client), puis indiquez la version de la clé de chiffrement Cloud Key Management Service.
- Cliquez sur Continue (Continuer).
- Indiquez si vous souhaitez utiliser un bucket Cloud Storage géré par Google ou par le client.
- Pour un bucket Cloud Storage géré par Google, CA Service crée un bucket géré par Google au même emplacement que l'autorité de certification.
- Pour un bucket Cloud Storage géré par le client, cliquez sur "Parcourir", puis sélectionnez l'un des buckets Cloud Storage existants.
- Cliquez sur Continue (Continuer).
Les étapes suivantes sont facultatives.
Pour ajouter des libellés à l'autorité de certification, procédez comme suit :
- Cliquez sur Ajouter un élément.
- Dans le champ Clé 1, saisissez la clé du libellé.
- Dans le champ Valeur 1, saisissez la valeur du libellé.
- Si vous souhaitez ajouter un autre libellé, cliquez sur Ajouter un élément. Ajoutez ensuite la clé et la valeur du libellé comme indiqué aux étapes 2 et 3.
- Cliquez sur Continue (Continuer).
Examinez attentivement tous les paramètres, puis cliquez sur Done (OK) pour créer l'autorité de certification.
gcloud
Créez un pool d'autorités de certification pour l'autorité de certification subordonnée :
gcloud privateca pools create SUBORDINATE_POOL_ID --location=LOCATIONRemplacez les éléments suivants :
- SUBORDINATE_POOL_ID : nom du pool d'autorités de certification
- LOCATION : emplacement où vous souhaitez créer le pool d'autorités de certification. Pour obtenir la liste complète des emplacements, consultez Emplacements.
Pour en savoir plus sur la création de pools d'autorités de certification, consultez Créer un pool d'autorités de certification.
Pour en savoir plus sur la commande
gcloud privateca pools create, consultez gcloud privateca pools create.Créez une autorité de certification subordonnée dans le pool d'autorités de certification créé.
gcloud privateca subordinates create SUBORDINATE_CA_ID \ --pool=SUBORDINATE_POOL_ID \ --location=LOCATION \ --issuer-pool=ISSUER_POOL_ID \ --issuer-location=ISSUER_LOCATION \ --key-algorithm="ec-p256-sha256" \ --subject="CN=Example Server TLS CA, O=Example LLC"Remplacez les éléments suivants :
- SUBORDINATE_CA_ID : identifiant unique de l' autorité de certification subordonnée
- SUBORDINATE_POOL_ID : nom du pool d'autorités de certification
- LOCATION : emplacement du pool d'autorités de certification
- ISSUER_POOL_ID : nom du pool d'autorités de certification contenant l'autorité de certification émettrice
ISSUER_LOCATION : emplacement du pool d'autorités de certification contenant l'autorité de certification émettrice
L'option
--key-algorithmspécifie l'algorithme cryptographique que vous souhaitez utiliser pour créer une clé Cloud HSM gérée pour l'autorité de certification.L'option
--subjectspécifie le nom X.501 de l'objet du certificat.
Pour créer une autorité de certification subordonnée à l'aide d'une clé de signature gérée par le client, exécutez la commande suivante :
gcloud privateca subordinates create SUBORDINATE_CA_ID \ --pool=SUBORDINATE_POOL_ID \ --location=LOCATION \ --issuer-pool=ISSUER_POOL_ID \ --issuer-location=ISSUER_LOCATION \ --kms-key-version=KMS_KEY_VERSION \ --subject="CN=Example Server TLS CA, O=Example LLC"Remplacez les éléments suivants :
- SUBORDINATE_POOL_ID : nom du pool d'autorités de certification
- LOCATION : emplacement du pool d'autorités de certification
- ISSUER_POOL_ID : nom du pool d'autorités de certification contenant l'autorité de certification émettrice
- ISSUER_LOCATION : emplacement du pool d'autorités de certification contenant l'autorité de certification émettrice
- KMS_KEY_VERSION : ID de ressource complet d'une version de clé de chiffrement Cloud KMS gérée par le client à utiliser comme clé de signature
Pour en savoir plus sur les options de clé de signature et sur la préparation d'une clé de signature gérée par le client, consultez Configurer des clés de signature d'autorité de certification.
L'instruction suivante est renvoyée lorsque l'autorité de certification subordonnée est créée.
Created Certificate Authority [projects/my-project-pki/locations/us-west1/caPools/SUBORDINATE_POOL_ID/certificateAuthorities/SUBORDINATE_CA_ID].
Pour spécifier des URL d'accès personnalisées pour l'accès aux informations de l'autorité (AIA) et le point de distribution de la liste de révocation des certificats (CRL), utilisez les options
--custom-aia-urlset--custom-cdp-urls. Si elles sont spécifiées, ces URL sont incluses dans tous les certificats émis par l'autorité de certification et remplacent les URL d'accès par défaut au bucket Cloud Storage.Pour afficher la liste complète des paramètres, exécutez la commande
gcloudsuivante :gcloud privateca subordinates create --helpLa commande renvoie des exemples pour créer une autorité de certification subordonnée dont l'émetteur se trouve dans CA Service ou ailleurs.
Terraform
Java
Pour vous authentifier auprès de CA Service, configurez le service Identifiants par défaut de l'application. Pour en savoir plus, consultez Configurer l'authentification pour un environnement de développement local.
Python
Pour vous authentifier auprès de CA Service, configurez le service Identifiants par défaut de l'application. Pour en savoir plus, consultez Configurer l'authentification pour un environnement de développement local.
Activer une autorité de certification subordonnée
Pour activer une autorité de certification subordonnée, procédez comme suit :
Console
Accédez à la page Certificate Authority Service (Service d'autorité de certification) de la Google Cloud console.
Cliquez sur l'onglet CA manager (Gestionnaire d'autorités de certification).
Sous Certificate authorities (Autorités de certification), sélectionnez l'autorité de certification que vous souhaitez activer.
Cliquez sur Activer.
Dans la boîte de dialogue qui s'ouvre, cliquez sur Download CSR (Télécharger la CSR) pour télécharger le fichier de requête de signature de certificat encodé au format PEM que l'autorité de certification émettrice peut signer.
Cliquez sur Next (Suivant).
Dans le champ Upload Certificate Chain (Importer la chaîne de certificats), cliquez sur Browse (Parcourir).
Importez le fichier de certificat signé avec l'extension
.crt.Cliquez sur Activate (Activer).
gcloud
Pour activer une autorité de certification subordonnée nouvellement créée, exécutez la commande suivante :
gcloud privateca subordinates enable SUBORDINATE_CA_ID \
--pool=SUBORDINATE_POOL_ID \
--location=LOCATION
Remplacez les éléments suivants :
- SUBORDINATE_CA_ID : identifiant unique de l' autorité de certification subordonnée
- SUBORDINATE_POOL_ID : nom du pool d'autorités de certification qui contient l'autorité de certification subordonnée
- LOCATION: emplacement du pool d'autorités de certification. Pour obtenir la liste complète des emplacements, consultez Emplacements.
Pour en savoir plus sur la gcloud privateca subordinates enable
commande, consultez gcloud privateca subordinates
enable.
Terraform
Définissez le champ desired_state sur ENABLED pour l'autorité de certification subordonnée, puis exécutez terraform apply.
Étape suivante
- Découvrez comment demander des certificats.
- Découvrez les modèles et les stratégies d'émission politiques.