Esta página oferece uma visão geral dos principais componentes e conceitos do Certificate Manager.
Certificados
"Certificado" aqui significa um único certificado X.509 Transport Layer Security (TLS) (SSL) emitido para nomes de domínio específicos ou curingas de domínio.
O Certificate Manager é compatível com os seguintes tipos de certificados:
- Certificados gerenciados pelo Google: certificados que Google Cloud o Google gera e gerencia para você. Quando um novo certificado gerenciado pelo Google é emitido ou renovado, o Gerenciador de certificados usa uma chave privada recém-gerada para o certificado.
- Certificados autogerenciados: certificados que você recebe, provisiona, e renova.
Certificados gerenciados pelo Google
Os certificados gerenciados pelo Google são certificados TLS que o Google Google Cloud gera e gerencia para você. O Gerenciador de certificados permite criar, gerenciar e renovar automaticamente os certificados gerenciados pelo Google. O Certificate Manager também permite verificar a propriedade do domínio usando a autorização baseada em balanceador de carga ou a autorização baseada em DNS.
O Certificate Manager é compatível com a Public Certificate Authority (CA) e a CA Let's Encrypt. Por padrão, a Public CA emite certificados gerenciados pelo Google. Se não for possível receber um certificado da Public CA para um domínio específico, o Certificate Manager vai usar a CA Let's Encrypt. Isso pode acontecer em situações em que a Public CA se recusa a emitir um certificado para um domínio ou o registro de autorização de autoridade de certificação (CAA) proíbe explicitamente a Public CA de emitir certificados para esse domínio. Para mais informações sobre como restringir as CAs que podem emitir certificados para seus domínios, consulte Especificar as CAs que podem emitir seu certificado gerenciado pelo Google.
Alguns pontos importantes a serem lembrados ao usar certificados gerenciados pelo Google com o Gerenciador de certificados:
- O Certificate Manager é compatível com certificados RSA gerenciados pelo Google.
- Os certificados regionais gerenciados pelo Google só aceitam autorização baseada em DNS e recebem certificados da Public CA.
- Não há suporte para o uso de certificados gerenciados pelo Google como certificados de cliente para TLS mútuo.
- A validade padrão dos certificados públicos gerenciados pelo Google é de 90 dias para
todos os escopos, exceto
EDGE_CACHE, que tem validade de 30 dias. Não há suporte para a mudança da validade de certificados públicos gerenciados pelo Google.
Certificados públicos e privados
O Certificate Manager pode gerenciar certificados públicos e privados. O Certificate Manager recebe certificados públicos, que geralmente protegem serviços públicos, da Public CA. Os principais navegadores, sistemas operacionais e aplicativos reconhecem a Public CA como uma raiz de confiança. O Certificate Manager recebe certificados privados, que geralmente protegem serviços privados, do CA Service.
Certificados autogerenciados
Se você não puder usar certificados gerenciados pelo Google devido aos requisitos da sua empresa, faça upload de certificados emitidos por CAs externas com as chaves associadas. É necessário emitir e renovar esses certificados autogerenciados manualmente.
O recurso Certificate de um certificado autogerenciado precisa incluir o certificado e a cadeia dele. A cadeia de certificados contém
certificados intermediários, que ajudam a estabelecer confiança no
certificado raiz. É possível adicionar a cadeia de certificados como um único arquivo codificado em PEM ou como um bloco de texto.
Especifique a cadeia de certificados na seguinte ordem:
- Certificado de folha
- Todos os certificados intermediários
Tipos de chave com suporte
Os balanceadores de carga aceitam certificados que usam chaves privadas de diferentes tipos. A tabela a seguir mostra o suporte ao tipo de chave, dependendo se os certificados são autogerenciados ou gerenciados pelo Google.|
Tipo de certificado SSL arrow_forward Tipo de chave arrow_downward |
Certificados SSL do Certificate Manager | ||
|---|---|---|---|
| Global e regional | |||
| Autogerenciado | Gerenciado pelo Google e confiável publicamente | Gerenciado pelo Google e confiável de forma privada | |
| RSA-2048 | |||
| RSA-3072 | |||
| RSA-4096 | |||
| ECDSA P-256 | |||
| ECDSA P-384 | |||
Autorizações de domínio
O Gerenciador de certificados permite comprovar a propriedade dos domínios para os quais você quer emitir certificados gerenciados pelo Google de uma das seguintes maneiras:
Autorização do balanceador de carga: implante o certificado diretamente em um balanceador de carga compatível sem criar um registro DNS.
Autorização de DNS: implante o certificado diretamente em um balanceador de carga compatível depois de criar registros DNS dedicados para a verificação da propriedade do domínio.
Para mais informações, consulte Tipos de autorização de domínio para certificados gerenciados pelo Google.
Não é necessário ter autorizações de domínio para certificados autogerenciados.
Mapas de certificados
Os mapas de certificados fazem referências a um ou mais itens que atribuem certificados específicos a nomes de host específicos. As entradas do mapa de certificados também definem a lógica de seleção que o balanceador de carga segue ao estabelecer conexões de cliente. É possível associar um mapa de certificado a vários proxies de destino para reutilização em vários balanceadores de carga.
Se um cliente solicitar um nome de host especificado em um mapa de certificados, o balanceador de carga vai disponibilizar os certificados mapeados para esse nome de host. Caso contrário, o balanceador de carga vai disponibilizar o certificado principal, que é o primeiro certificado listado para um proxy de destino. Para mais informações, consulte Como o Gerenciador de certificados funciona.
Os seguintes balanceadores de carga aceitam mapas de certificados:
- Balanceador de carga de aplicativo externo global
- Balanceador de carga de rede de proxy externo global
Para mais informações sobre como criar e gerenciar mapas de certificados, consulte Gerenciar mapas de certificados.
Entradas do mapa de certificados
Um item no mapa de certificados é uma lista de certificados que são disponibilizados para um nome de domínio específico. É possível definir diferentes conjuntos de certificados para o mesmo domínio. Por exemplo, é possível fazer upload de um certificado ECDSA e um RSA e mapeá-los para o mesmo nome de domínio.
Quando um cliente se conecta a um nome de domínio, o balanceador de carga negocia o tipo de certificado a ser disponibilizado ao cliente durante o handshake.
É possível associar no máximo quatro certificados a uma única entrada do mapa de certificados.
Para mais informações sobre como criar e gerenciar entradas do mapa de certificados, consulte Gerenciar entradas do mapa de certificados.
Configurações de confiança
Uma configuração de confiança é um recurso que representa a configuração da infraestrutura de chave pública (ICP) no Certificate Manager. É possível usar configurações de confiança em cenários de autenticação TLS mútua (mTLS) e inspeção de TLS. Uma configuração de confiança encapsula um único repositório de confiança, que, por sua vez, encapsula uma ou mais âncoras de confiança e, opcionalmente, um ou mais certificados intermediários.
É possível usar configurações de confiança nos seguintes cenários de TLS mútuo para balanceadores de carga de aplicativo:
- mTLS de front-end: para autenticar conexões entre os clientes e o balanceador de carga, em que o balanceador de carga verifica a identidade do cliente usando a configuração de confiança. Para mais informações, consulte Visão geral do TLS mútuo.
- mTLS de back-end: para autenticar conexões entre o balanceador de carga e as cargas de trabalho de back-end, como instâncias de máquina virtual (VMs). Nesse cenário, o balanceador de carga usa a configuração de confiança para validar certificados apresentados pelo back-end. Para mais informações, consulte Visão geral da autenticação TLS e mTLS no back-end.
Também é possível usar configurações de confiança para o caso de uso a seguir com o Cloud Next Generation Firewall (Cloud NGFW):
- Inspeção de TLS: para validar certificados de back-end assinados de forma privada. É possível adicionar as configurações de confiança e do pool de autoridade certificadora (CA) a uma política de inspeção de TLS, que pode ser anexada a um endpoint de firewall para descriptografar e inspecionar o tráfego. Para mais informações, consulte Visão geral da inspeção de TLS e Configurar a inspeção de TLS.
Para mais informações sobre configurações de confiança e os componentes delas, consulte Gerenciar configurações de confiança.
Lojas de confiança
Um repositório de confiança representa a configuração de secret de confiança no Certificate Manager para uso em cenários de autenticação TLS mútua. Um repositório de confiança encapsula uma única âncora de confiança e, opcionalmente, um ou mais certificados intermediários.
As seguintes limitações se aplicam a recursos de configuração de confiança:
- Um recurso de configuração de confiança pode conter um único repositório de confiança.
- Um repositório de confiança pode conter até 100 certificados de CA intermediários. O tamanho total das âncoras de confiança, dos certificados intermediários e dos certificados na lista de permissões é regido por o cálculo do tamanho da configuração de confiança do projeto.
Âncoras de confiança
Uma âncora de confiança representa um único certificado raiz para uso em cenários de autenticação TLS mútua. Uma âncora de confiança é encapsulada em um repositório de confiança.
Certificados intermediários
Um certificado intermediário é um certificado assinado por um certificado raiz ou outro certificado intermediário no repositório de confiança. Os certificados intermediários são usados para autenticação TLS mútua.
Se você tiver certificados intermediários, um ou mais certificados intermediários poderão ser encapsulados em um repositório de confiança, dependendo da configuração da ICP. Além dos certificados intermediários atuais, a configuração de confiança inclui todos os certificados intermediários como parte da avaliação de confiança para todas as solicitações de conexão.
Certificados que exigem uma lista de permissões
Para permitir que os clientes façam a autenticação com um certificado autoassinado, expirado ou inválido, adicione o certificado ao campo allowlistedCertificates da configuração de confiança. Também é possível adicionar o certificado se você não tiver acesso aos certificados raiz e intermediários.
Não é necessário ter um repositório de confiança para adicionar um certificado a uma lista de permissões.
Ao adicionar um certificado à lista de permissões, o Gerenciador de certificados considera o certificado válido se ele atender às seguintes condições:
- O certificado pode ser analisado.
- O cliente comprova a posse da chave privada do certificado.
- As restrições no campo Nome alternativo do assunto (SAN, na sigla em inglês) são atendidas.
Configurações de emissão de certificados
Uma configuração de emissão de certificados é um recurso que permite que o Gerenciador de certificados use um pool de ACs da sua própria instância do Certificate Authority Service para emitir certificados gerenciados pelo Google. Uma configuração de emissão de certificados permite especificar parâmetros para emissão e expiração de certificados, bem como o algoritmo de chave para certificados emitidos.
Para mais informações sobre como criar e gerenciar configurações de emissão de certificados, consulte Gerenciar recursos de configuração de emissão de certificados.