Demander un certificat à l'aide d'un modèle de certificat
Cette page explique comment demander un certificat à l'aide d'un modèle de certificat.
Les modèles de certificat vous permettent d'implémenter des contrôles de règles précis sur l'émission de vos certificats. Par exemple, vous pouvez utiliser des modèles de certificat pour standardiser l'émission de certificats TLS de serveur dans les pools d'autorités de certification de votre organisation. Vous pouvez également utiliser des modèles de certificat pour appliquer des règles à un niveau plus précis, par exemple à des utilisateurs spécifiques. Cela est utile lorsque vous devez limiter les types de certificats que différentes personnes peuvent émettre. Vous pouvez également réutiliser des modèles pour des scénarios d'émission courants.
Avant de commencer
Pour obtenir les autorisations nécessaires pour émettre des certificats à l'aide d'un modèle de certificat, demandez à votre administrateur de vous accorder le rôle IAM Utilisateur de modèle de certificat CA Service (
roles/privateca.templateUser) sur le modèle de certificat.Pour en savoir plus sur les rôles IAM prédéfinis pour CA Service, consultez la page Contrôle des accès avec IAM.
Pour savoir comment accorder un rôle IAM à un principal, consultez la section Accorder un seul rôle.
Émission de certificats de test
Avant d'utiliser un modèle de certificat pour demander un certificat signé, nous vous recommandons de vérifier que le modèle de certificat est en mesure de générer un certificat. L'émission de certificats échoue en cas de conflit entre les règles d'émission du pool d'autorités de certification et les règles du modèle de certificat. En testant l'émission, vous pouvez identifier et résoudre ces conflits de manière proactive. Notez que les certificats de test ne sont pas encodés au format PEM, qu'ils ne sont pas signés et qu'ils n'entraînent aucun frais de génération.
Pour tester l'émission de certificats à l'aide d'un modèle de certificat, procédez comme suit :
Console
Accédez à la page Certificate Authority Service (Service d'autorité de certification) dans la Google Cloud console.
Cliquez sur l'onglet Template Manager (Gestionnaire de modèles).
Cliquez sur le modèle de certificat que vous souhaitez tester. La page Template Details (Détails du modèle) s'affiche.
Pour créer une demande de test, cliquez sur Create certificate (Créer un certificat), puis sur Test certificate issuance (Tester l'émission de certificats). Le formulaire de demande de certificat s'affiche.
Spécifiez les informations suivantes requises pour créer une demande de certificat :
- Region (Région) : emplacement du certificat. Il doit être identique à l'emplacement du pool d'autorités de certification.
- CA pool (Pool d'autorités de certification) : pool d'autorités de certification responsable de l'émission du certificat.
- Certificate template (Modèle de certificat) : modèle que vous souhaitez utiliser pour l'émission de certificats.
- Domain (Domaine) : nom de domaine du site que vous souhaitez sécuriser à l'aide d'un certificat SSL ou TLS.
Cliquez sur Generate certificate (Générer un certificat).
Une fois le certificat créé, cliquez sur View (Afficher). Le certificat de test ou d'exemple s'affiche sur la même page dans un panneau distinct.
Si l'émission de certificats échoue en raison de conflits, résolvez-les, puis envoyez à nouveau la demande de certificat de test.
Émettre des certificats à l'aide d'un modèle de certificat
Pour émettre un certificat signé à l'aide d'un modèle de certificat, procédez comme suit :
Console
Accédez à la page Certificate Authority Service (Service d'autorité de certification) dans la Google Cloud console.
Cliquez sur l'onglet Template Manager (Gestionnaire de modèles).
Sur la page Certificate templates (Modèles de certificat), cliquez sur le modèle de certificat que vous souhaitez utiliser. La page Template details (Détails du modèle) s'affiche.
Cliquez sur Create certificate (Créer un certificat).
Sélectionnez une région. Cette région doit être identique à celle du pool d'autorités de certification que vous comptez utiliser.
Sélectionnez le pool d'autorités de certification.
Pour générer un certificat à l'aide d'une demande de signature de certificat (CSR), consultez Demander un certificat à l'aide d'une CSR.
Pour générer un certificat à l'aide d'une clé générée automatiquement, consultez Demander un certificat à l'aide d'une clé générée automatiquement.
Générer le certificat
- Cliquez sur Generate certificate (Générer un certificat). Si le certificat est généré, un message s'affiche.
- Pour afficher le certificat généré, cliquez sur View certificate, puis cliquez sur View.
Facultatif : Télécharger le certificat signé
- Pour télécharger la chaîne de certificats encodée au format PEM, cliquez sur Download certificate chain (Télécharger la chaîne de certificats).
- Pour télécharger la clé privée encodée au format PEM associée, cliquez sur Download private key (Télécharger la clé privée).
gcloud
Pour émettre un certificat à l'aide d'un modèle de certificat, ajoutez l'option --template à la commande gcloud privateca certificates create au format suivant :
--template=projects/PROJECT_ID/locations/LOCATION/certificateTemplates/CERTIFICATE_TEMPLATE
Remplacez CERTIFICATE_TEMPLATE par le nom du modèle de certificat que vous souhaitez utiliser pour émettre ce certificat. Le modèle spécifié doit se trouver au même emplacement que le pool d'autorités de certification émetteur. Pour en savoir plus, consultez les exemples fournis pour générer des certificats DNS de test et générer des certificats de production.
Terraform
Pour savoir comment appliquer ou supprimer une configuration Terraform, consultez la page Commandes Terraform de base.
Une demande de certificat peut échouer si un conflit de règles est détecté entre la règle d'émission du pool d'autorités de certification et le modèle de certificat. Dans ce cas, vous devez résoudre le conflit de règles avant de pouvoir envoyer à nouveau la demande de certificat.
Partager un lien de demande de certificat
Pour partager un lien de formulaire de demande de certificat avec d'autres membres de votre organisation afin qu'ils puissent demander un certificat à l'aide des mêmes paramètres, procédez comme suit :
Console
- Dans la Google Cloud console, accédez à l'onglet CA pool manager (Gestionnaire de pools d'autorités de certification), puis cliquez sur Share request form link (Partager le lien du formulaire de demande).
- Dans le panneau Share request form link (Partager le lien du formulaire de demande) qui s'affiche, sélectionnez le pool d'autorités de certification et le modèle de certificat que vous avez choisis pour créer votre demande. Le lien de demande de certificat s'affiche.
- Copiez le lien et partagez-le si nécessaire.
Afficher les certificats émis à l'aide d'un modèle
Pour afficher les certificats émis à l'aide d'un modèle de certificat, procédez comme suit :
Console
- Dans la Google Cloud console, accédez à l'onglet Template Manager (Gestionnaire de modèles).
- Cliquez sur le modèle de certificat que vous avez utilisé pour l'émission de certificats.
- Sur la page Template Details (Détails du modèle), cliquez sur Certificates (Certificats). La liste des certificats émis à l'aide du modèle de certificat sélectionné s'affiche.
Étape suivante
- Découvrez comment afficher les certificats émis.