Solicitar um certificado usando um modelo de certificado
Esta página descreve como solicitar um certificado usando um modelo de certificado.
Os modelos de certificado permitem implementar controles de política refinados na emissão de certificados. Por exemplo, é possível usar modelos de certificado para padronizar a emissão de certificados TLS do servidor em pools de ACs na sua organização. Ou, você pode usar modelos de certificado para aplicar políticas em um nível mais granular, como para usuários específicos. Isso é útil em situações em que é necessário restringir os tipos de certificados que diferentes pessoas podem emitir. Também é possível reutilizar modelos para cenários de emissão comuns.
Antes de começar
Para receber as permissões necessárias para emitir certificados usando um modelo de certificado, peça ao administrador para conceder a você o papel do IAM de usuário do modelo de certificado do serviço de AC (
roles/privateca.templateUser) no modelo de certificado.Para mais informações sobre os papéis predefinidos do IAM para o serviço de AC, consulte Controle de acesso com o IAM.
Para informações sobre como conceder um papel do IAM a um principal, consulte Conceder um único papel.
Emissão de certificado de teste
Antes de usar um modelo de certificado para solicitar um certificado assinado, recomendamos que você verifique a capacidade do modelo de certificado de gerar um certificado. A emissão de certificado falha quando há um conflito entre as políticas de emissão do pool de ACs e as políticas do modelo de certificado. Ao testar a emissão, você pode identificar e resolver esses conflitos de maneira proativa. Os certificados de teste não são codificados em PEM, não são assinados e não geram cobranças.
Para testar a emissão de certificados usando um modelo de certificado, siga estas etapas:
Console
Acesse a página Certificate Authority Service no Google Cloud console.
Clique na guia Gerenciador de modelos.
Clique no modelo de certificado que você quer testar. A página Detalhes do modelo aparece.
Para criar uma solicitação de teste, clique em Criar certificado e em Testar emissão de certificado. O formulário de solicitação de certificado aparece.
Especifique os detalhes necessários para criar uma solicitação de certificado:
- Região: local do certificado. Precisa ser igual ao local do pool de ACs.
- Pool de ACs: o pool de ACs responsável pela emissão do certificado.
- Modelo de certificado: o modelo que você quer usar para a emissão de certificados.
- Domínio: o nome de domínio do site que você quer proteger com um certificado SSL ou TLS.
Clique em Gerar certificado.
Depois que o certificado for criado, clique em Visualizar. O certificado de teste ou de amostra é exibido na mesma página em um painel separado.
Se a emissão de certificado falhar devido a conflitos, resolva os conflitos e envie a solicitação de certificado de teste novamente.
Emitir certificados usando um modelo de certificado
Para emitir um certificado assinado usando um modelo de certificado, faça o seguinte:
Console
Acesse a página Certificate Authority Service no Google Cloud console.
Clique na guia Gerenciador de modelos.
Na página Modelos de certificado, clique no modelo de certificado que você quer usar. A página Detalhes do modelo aparece.
Clique em Criar certificado.
Selecione uma região. Essa região precisa ser a mesma do pool de ACs que você pretende usar.
Selecione o pool de ACs.
Para gerar um certificado usando uma solicitação de assinatura de certificado (CSR), consulte Solicitar um certificado usando a CSR.
Para gerar um certificado usando uma chave gerada automaticamente, consulte Solicitar certificado usando uma chave gerada automaticamente.
Gerar o certificado
- Clique em Gerar certificado. Se o certificado for gerado, uma mensagem será exibida.
- Para conferir o certificado gerado, clique em Visualizar certificado e em Visualizar.
Opcional: fazer o download do certificado assinado
- Para fazer o download da cadeia de certificados codificada em PEM, clique em Fazer o download da cadeia de certificados.
- Para fazer o download da chave privada codificada em PEM associada, clique em Fazer o download da chave privada.
gcloud
Para emitir um certificado usando um modelo de certificado, adicione a flag --template ao comando gcloud privateca certificates create no seguinte formato:
--template=projects/PROJECT_ID/locations/LOCATION/certificateTemplates/CERTIFICATE_TEMPLATE
Substitua CERTIFICATE_TEMPLATE pelo nome do modelo de certificado que você quer usar para emitir esse certificado. O modelo especificado precisa estar no mesmo local que o pool de ACs emissor. Consulte os exemplos fornecidos para gerar certificados DNS de teste e gerar certificados de produção para mais informações.
Terraform
Para saber como aplicar ou remover uma configuração do Terraform, consulte Comandos básicos do Terraform.
Uma solicitação de certificado poderá falhar se um conflito de política for detectado entre a política de emissão do pool de ACs e o modelo de certificado. Quando isso acontece, é necessário resolver o conflito de política antes de enviar a solicitação de certificado novamente.
Compartilhar um link de solicitação de certificado
Para compartilhar um link de formulário de solicitação de certificado com outras pessoas na sua organização para que elas possam solicitar um certificado usando os mesmos parâmetros, faça o seguinte:
Console
- No Google Cloud console, acesse a guia Gerenciador de pools de ACs e clique em Compartilhar link do formulário de solicitação.
- No painel Compartilhar link do formulário de solicitação que aparece, selecione o pool de ACs e o modelo de certificado que você escolheu para criar sua solicitação. O link de solicitação de certificado é exibido.
- Copie o link e compartilhe conforme necessário.
Ver certificados emitidos usando um modelo
Para conferir os certificados emitidos usando um modelo de certificado, faça o seguinte:
Console
- No Google Cloud console, acesse a guia Gerenciador de modelos.
- Clique no modelo de certificado que você usou para a emissão de certificados.
- Na página Detalhes do modelo, clique em Certificados. A lista de certificados emitidos usando o modelo de certificado selecionado é exibida.
A seguir
- Saiba como conferir certificados emitidos.