Cette page présente les composants et concepts de base de Certificate Manager.
Certificats
Un certificat représente un certificat (SSL) Transport Layer Security (TLS) X.509 unique émis pour des noms ou des caractères génériques de domaine spécifiques.
Le gestionnaire de certificats est compatible avec les types de certificats suivants :
- Certificats gérés par Google : certificats que Google Cloud Google obtient et gère pour vous. Lorsqu'un nouveau certificat géré par Google est émis ou renouvelé, Certificate Manager utilise une clé privée nouvellement générée pour le certificat.
- Certificats autogérés : certificats que vous obtenez, provisionnez, et renouvelez vous-même.
Certificats gérés par Google
Les certificats gérés par Google sont des certificats TLS que Google Cloud Google obtient et gère pour vous. Le gestionnaire de certificats vous permet de créer, de gérer et de renouveler automatiquement vos certificats gérés par Google. Certificate Manager vous permet également de valider la propriété du domaine à l'aide d'une autorisation basée sur l'équilibreur de charge ou sur le DNS.
Certificate Manager est compatible avec Public Certificate Authority et Let's Encrypt CA. Par défaut, la Public CA émet des certificats gérés par Google. Si vous ne parvenez pas à obtenir de certificat auprès de la Public CA pour un domaine spécifique, Certificate Manager se rabat sur l'autorité de certification Let's Encrypt. Cela peut se produire lorsque la Public CA refuse d'émettre un certificat pour un domaine ou que votre enregistrement CAA (Certificate Authority Authorization) interdit explicitement à la Public CA d'émettre des certificats pour ce domaine. Pour en savoir plus sur la restriction des autorités de certification pouvant émettre des certificats pour vos domaines, consultez la section Spécifier les autorités de certification pouvant émettre votre certificat géré par Google.
Voici quelques points importants à prendre en compte lorsque vous utilisez des certificats gérés par Google avec Certificate Manager :
- Certificate Manager est compatible avec les certificats gérés par Google RSA.
- Les certificats régionaux gérés par Google ne sont compatibles qu'avec l'autorisation basée sur le DNS et obtiennent des certificats auprès de la Public CA.
- L'utilisation de certificats gérés par Google comme certificats clients pour le protocole TLS mutuel n'est pas acceptée.
- La validité par défaut des certificats publics gérés par Google est de 90 jours pour
toutes les étendues, à l'exception de
EDGE_CACHE, qui a une validité de 30 jours. Il n'est pas possible de modifier la validité des certificats publics gérés par Google.
Certificats publics et privés
Certificate Manager peut gérer les certificats publics et privés. Certificate Manager obtient les certificats publics, qui sécurisent souvent les services publics, auprès de Public CA. Les principaux navigateurs, systèmes d'exploitation et applications reconnaissent Public CA comme racine de confiance. Certificate Manager obtient les certificats privés, qui sécurisent souvent les services privés, auprès du service d'autorité de certification.
Certificats autogérés
Si vous ne pouvez pas utiliser de certificats gérés par Google en raison des exigences de votre entreprise, vous pouvez importer des certificats émis par des autorités de certification externes avec leurs clés associées. Vous devez émettre et renouveler manuellement ces certificats autogérés.
La ressource Certificate d'un certificat autogéré doit inclure le certificat et sa chaîne. La chaîne de certificats contient
des certificats intermédiaires, qui permettent d'établir la confiance dans
le certificat racine. Vous pouvez ajouter la chaîne de certificats sous forme de fichier unique encodé au format PEM ou de bloc de texte.
Veillez à spécifier votre chaîne de certificats dans l'ordre suivant :
- Certificat d'entité finale
- Tous les certificats intermédiaires
Types de clés acceptés
Les équilibreurs de charge sont compatibles avec les certificats qui utilisent des clés privées de différents types. Le tableau suivant indique la compatibilité des types de clés selon que les certificats sont autogérés ou gérés par Google.|
Type de certificat SSL arrow_forward Type de clé arrow_downward |
Certificats SSL de Certificate Manager | ||
|---|---|---|---|
| Monde et régional | |||
| Autogéré | Géré par Google et approuvé publiquement | Géré par Google et approuvé de manière privée | |
| RSA-2048 | |||
| RSA-3072 | |||
| RSA-4096 | |||
| ECDSA P-256 | |||
| ECDSA P-384 | |||
Autorisations de domaine
Le gestionnaire de certificats vous permet de prouver que vous êtes propriétaire des domaines pour lesquels vous souhaitez émettre des certificats gérés par Google de l'une des manières suivantes :
Autorisation de l'équilibreur de charge : déployez le certificat directement sur un équilibreur de charge compatible sans créer d'enregistrement DNS.
Autorisation DNS : déployez le certificat directement sur un équilibreur de charge compatible après avoir créé des enregistrements DNS dédiés pour valider la propriété du domaine.
Pour en savoir plus, consultez la section Types d'autorisation de domaine pour les certificats gérés par Google.
Vous n'avez pas besoin d'autorisations de domaine pour les certificats autogérés.
Mappages de certificats
Un mappage de certificats référence une ou plusieurs entrées de mappage de certificats qui attribuent des certificats particuliers à des noms d'hôte spécifiques. Les entrées de mappage de certificats définissent également la logique de sélection que l'équilibreur de charge suit lors de l'établissement des connexions client. Vous pouvez associer un mappage de certificats à plusieurs proxys cibles pour le réutiliser sur plusieurs équilibreurs de charge.
Si un client demande un nom d'hôte spécifié dans un mappage de certificats, l'équilibreur de charge livre les certificats mappés à ce nom d'hôte. Sinon, l'équilibreur de charge livre le certificat principal, qui est le premier certificat listé pour un proxy cible. Pour en savoir plus, consultez la section Fonctionnement du gestionnaire de certificats.
Les équilibreurs de charge suivants sont compatibles avec les mappages de certificats :
- Équilibreur de charge d'application externe global
- Équilibreur de charge réseau proxy externe global
Pour en savoir plus sur la création et la gestion des mappages de certificats, consultez la section Gérer les mappages de certificats.
Entrées de mappages de certificats
Une entrée de mappage de certificats est une liste de certificats qui sont diffusés pour un nom de domaine spécifique. Vous pouvez définir différents ensembles de certificats pour le même domaine. Par exemple, vous pouvez importer un certificat ECDSA et un certificat RSA, et les mapper au même nom de domaine.
Lorsqu'un client se connecte à un nom de domaine, l'équilibreur de charge négocie le type de certificat à diffuser au client lors de la négociation.
Vous pouvez associer un maximum de quatre certificats à une seule entrée de mappage de certificats.
Pour en savoir plus sur la création et la gestion des entrées de mappage de certificats, consultez la section Gérer les entrées de mappage de certificats.
Configurations de confiance
Une configuration de confiance est une ressource qui représente votre configuration d'infrastructure à clé publique (PKI) dans Certificate Manager. Vous pouvez utiliser des configurations de confiance dans les scénarios d'authentification TLS mutuelle (mTLS) et d'inspection TLS. Une configuration de confiance encapsule un seul magasin de confiance, lequel encapsule à son tour une ou plusieurs ancres de confiance et, éventuellement, un ou plusieurs certificats intermédiaires.
Vous pouvez utiliser des configurations de confiance dans les scénarios TLS mutuel suivants pour les équilibreurs de charge d'application :
- mTLS de frontend : pour authentifier les connexions entre vos clients et l'équilibreur de charge, où l'équilibreur de charge valide l'identité du client à l'aide de la configuration de confiance. Pour en savoir plus, consultez la section Présentation du protocole TLS mutuel overview.
- mTLS de backend : pour authentifier les connexions entre l'équilibreur de charge et vos charges de travail de backend, telles que les instances de machine virtuelle (VM). Dans ce scénario, l'équilibreur de charge utilise la configuration de confiance pour valider les certificats présentés par le backend. Pour en savoir plus, consultez la section Présentation du protocole TLS authentifié par le backend et du mTLS de backend.
Vous pouvez également utiliser des configurations de confiance pour le cas d'utilisation suivant avec Cloud Next Generation Firewall (Cloud NGFW) :
- Inspection TLS : pour valider les certificats de backend signés de manière privée. Vous pouvez ajouter la configuration de confiance et les configurations de pool d'autorités de certification à une règle d'inspection TLS, que vous pouvez ensuite associer à un point de terminaison de pare-feu pour déchiffrer et inspecter le trafic. Pour en savoir plus, consultez la section Présentation de l'inspection TLS et Configurer l'inspection TLS.
Pour en savoir plus sur les configurations de confiance et leurs composants, consultez la section Gérer les configurations de confiance.
Magasins de confiance
Un magasin de confiance représente la configuration de secret de confiance dans Certificate Manager pour une utilisation dans les scénarios d'authentification TLS mutuelle. Un magasin de confiance encapsule une seule ancre de confiance et, éventuellement, un ou plusieurs certificats intermédiaires.
Les limites suivantes s'appliquent aux ressources de configuration de confiance :
- Une ressource de configuration de confiance ne peut contenir qu'un seul magasin de confiance.
- Un magasin de confiance peut contenir jusqu'à 100 certificats CA intermédiaires. La taille totale des ancres de confiance, des certificats intermédiaires et des certificats de la liste d'autorisation est régie par le calcul de la taille de la configuration de confiance du projet.
Ancres de confiance
Une ancre de confiance représente un seul certificat racine à utiliser dans les scénarios d'authentification TLS mutuelle. Une ancre de confiance est encapsulée dans un magasin de confiance.
Certificats intermédiaires
Un certificat intermédiaire est un certificat signé par un certificat racine ou un autre certificat intermédiaire dans le magasin de confiance. Les certificats intermédiaires sont utilisés pour l'authentification TLS mutuelle.
Si vous disposez de certificats intermédiaires, un ou plusieurs certificats intermédiaires peuvent être encapsulés dans un magasin de confiance, en fonction de votre configuration PKI. En plus des certificats intermédiaires existants, la configuration de confiance inclut tous les certificats intermédiaires dans le cadre de l'évaluation de la confiance pour toutes les requêtes de connexion.
Certificats nécessitant une liste d'autorisation
Pour autoriser les clients à s'authentifier avec un certificat autosigné, expiré ou non valide, ajoutez le certificat au champ allowlistedCertificates de la configuration de confiance. Vous pouvez également ajouter le certificat si vous n'avez pas accès aux certificats racine et intermédiaires.
Vous n'avez pas besoin de magasin de confiance pour ajouter un certificat à une liste d'autorisation.
Lorsque vous ajoutez un certificat à la liste d'autorisation, Certificate Manager le considère comme valide si le certificat remplit les conditions suivantes :
- Le certificat est analysable.
- Le client prouve qu'il possède la clé privée du certificat.
- Les contraintes du champ "Autre nom de l'objet (SAN)" sont respectées.
Configurations d'émission de certificats
Une configuration d'émission de certificats est une ressource qui permet à Certificate Manager d'utiliser un pool d'autorités de certification de votre propre instance Certificate Authority Service pour émettre des certificats gérés par Google. Une configuration d'émission de certificats vous permet de spécifier des paramètres pour l'émission et l'expiration des certificats, ainsi que l'algorithme de clé pour les certificats émis.
Pour en savoir plus sur la création et la gestion des configurations d'émission de certificats, consultez la section Gérer les ressources de configuration d'émission de certificats.