מנהל האישורים משתמש במנגנון מיפוי גמיש שמאפשר לכם שליטה מדויקת באישורים שאתם יכולים להקצות ובאופן ההצגה שלהם לכל שם דומיין בסביבה שלכם.
בתרשים הבא מוצגים היחסים בין הרכיבים של Certificate Manager עבור שרת proxy טיפוסי ליעד שצוין בכלל להעברת תנועה במאזן עומסים:
מידע נוסף על הרכיבים של Certificate Manager זמין במאמר רכיבי ליבה.
לוגיקה של בחירת אישורים
ברמת העל, מאזן העומסים בוחר אישור באופן הבא:
הלקוח יוזם לחיצת יד, שהיא בקשת חיבור לשירות שמאחורי מאזן העומסים.
במהלך הלחיצה, הלקוח מספק למאזן העומסים רשימה של אלגוריתמים קריפטוגרפיים שבהם הלקוח משתמש כדי להשלים את הלחיצה, ובאופן אופציונלי, את שם המארח שאליו הוא מנסה להגיע. שם המארח הזה נקרא גם Server Name Indication (SNI).
כשמאזן העומסים מקבל את הבקשה, הוא בוחר אישור כדי להשלים את תהליך הלחיצת יד המאובטח.
התאמה מדויקת של שם המארח: אם שם המארח שסופק על ידי הלקוח זהה בדיוק לרשומה של שם מארח במפת האישורים שהוקצתה, מאזן העומסים בוחר את האישור המתאים.
התאמה של שם מארח עם תו כללי: אם שם המארח של הלקוח לא תואם לאף אחת מהרשומות של שם המארח במפת האישורים שהוקצתה, אבל הוא כן תואם לשם מארח עם תו כללי ברשומת מיפוי לאישורים, מאזן העומסים בוחר את האישור המתאים.
לדוגמה, רשומת wildcard שהוגדרה כ-
*.myorg.example.comמכסה תת-דומיינים ברמה הראשונה בדומייןmyorg.example.com. התווים הכלליים לא כוללים תת-דומיינים ברמה עמוקה יותר, כמוsub.subdomain.myorg.example.com.אין התאמה מדויקת או התאמה באמצעות wildcard לשם המארח: אם שם המארח של הלקוח לא תואם לאף אחת מהרשומות של שם המארח במפת האישורים שהוקצתה, מאזן העומסים בוחר את הרשומה הראשית במפת האישורים.
כשל בלחיצת היד: אם הלקוח לא סיפק שם מארח והערך הראשי במפת האישורים לא מוגדר, לחיצת היד נכשלת.
עדיפות האישור
כשבוחרים אישור, מאזן העומסים נותן להם עדיפות על סמך הגורמים הבאים:
- סוג האישור. אם הלקוח תומך באישור ECDSA, מאזן העומסים נותן להם עדיפות על פני אישורי RSA. אם הלקוח לא תומך באישור ECDSA, מאזן העומסים יציג במקומו אישור RSA.
- גודל האישור. אישורים קטנים צורכים פחות רוחב פס, ולכן מאזן העומסים נותן עדיפות לאישורים קטנים על פני אישורים גדולים.
שמות דומיין עם תווים כלליים
הכללים הבאים חלים על שמות דומיין עם תו כללי:
- רק אישורים בניהול Google עם הרשאת DNS ואישורים בניהול Google עם תמיכה בשירות CA תומכים בשמות דומיין עם תווים כלליים. אישורים שמנוהלים על ידי Google עם הרשאה למאזן עומסים לא תומכים בשמות דומיין עם כוכבית.
- התאמה מדויקת מקבלת עדיפות על פני תו כללי אם שתיהן מוגדרות ברשומה. לדוגמה, אם הגדרתם רשומות של מיפוי אישורים עבור
www.myorg.example.comו-*.myorg.example.com, בקשת חיבור ל-www.myorg.example.comתמיד תבחר את הרשומה שלwww.myorg.example.com, גם אם קיימת רשומה גם ל-*.myorg.example.com. - שמות דומיינים עם תווים כלליים לחיפוש תואמים רק לרמה הראשונה של תתי-דומיין. לדוגמה, בקשת חיבור ל-
host1.myorg.example.comבוחרת רשומה של מיפוי אישורים ל-*.myorg.example.comאבל לא ל-host1.hosts.myorg.example.com.
חידוש אישור
אישורים שמנוהלים על ידי Google מתחדשים באופן אוטומטי. צריך לחדש את האישורים שמנוהלים באופן עצמאי באופן ידני. במקרה הצורך, אפשר להגדיר התראות ב-Cloud Logging לגבי אישורים לפני שהתוקף שלהם פג. מידע נוסף זמין במאמר הגדרת התראות ביומן.