Ressourcen für die Konfiguration der Zertifikatsausstellung verwalten

Auf dieser Seite wird beschrieben, wie Sie eine Konfigurationsressource für die Zertifikatausstellung erstellen und verwalten.

Weitere Informationen zu Konfigurationsressourcen für die Zertifikatsausstellung finden Sie unter Konfigurationen für die Zertifikatsausstellung.

Ressource für die Konfiguration der Zertifikatsausstellung erstellen

Bevor Sie die Ressource für die Ausstellungs-Konfiguration erstellen, konfigurieren Sie die CA Service-Integration mit Zertifikatmanager.

Geben Sie zum Erstellen einer Konfigurationsressource für die Zertifikatsausstellung die Lebensdauer des Zertifikats, den Prozentsatz des Rotationszeitfensters, den Schlüsselalgorithmus und den zu verwendenden CA-Pool an.

Auch wenn Sie einen regionalen CA-Pool zum Ausstellen eines von Google verwalteten TLS-Zertifikats verwenden, kann das Zertifikat global verwendet werden.

Console

  1. Rufen Sie in der Google Cloud Console auf der Seite Zertifikatmanager den Tab Ausstellungskonfigurationen auf.

    Zum Zertifikatmanager

  2. Klicken Sie auf Erstellen. Die Seite Konfiguration der Zertifikatsausstellung erstellen wird angezeigt.

  3. Geben Sie im Feld Name einen eindeutigen Namen für die Ressource der Konfiguration für die Zertifikatsausstellung ein.

  4. Optional: Geben Sie im Feld Beschreibung eine Beschreibung für die Ausstellungskonfiguration ein.

  5. Wählen Sie unter Standort die Option Global oder Regional aus. Wenn Sie Regional ausgewählt haben, wählen Sie dieselbe Region wie für Ihr Zertifikat und Ihren CA-Pool aus.

  6. Geben Sie im Feld Lifetime (Gültigkeitsdauer) die Gültigkeitsdauer des ausgestellten Zertifikats in Tagen an. Der Wert muss zwischen 21 und 30 Tagen (einschließlich) liegen.

  7. Geben Sie für Prozentsatz des Rotationszeitraums den Prozentsatz der Zertifikatslebensdauer an, bei dem die Verlängerung beginnt. Informationen zum Bereich gültiger Werte finden Sie unter Prozentsatz für Lebenszyklus und Rotationszeitraum.

  8. Wählen Sie in der Liste Schlüsselalgorithmus den Schlüsselalgorithmus aus, der beim Generieren des privaten Schlüssels verwendet werden soll.

  9. Wählen Sie in der Liste CA-Pool den Namen des CA-Pools aus, der dieser Konfigurationsressource für die Zertifikatsausstellung zugewiesen werden soll.

  10. Geben Sie im Feld Labels die Labels an, die dem Zertifikat zugewiesen werden sollen. Klicken Sie auf Label hinzufügen, um ein Label hinzuzufügen, und geben Sie einen Schlüssel und einen Wert für das Label an.

  11. Klicken Sie auf Erstellen.

gcloud

Verwenden Sie den Befehl certificate-manager issuance-configs create, um eine Ressource für die Zertifikatausstellungskonfiguration zu erstellen:

gcloud certificate-manager issuance-configs create ISSUANCE_CONFIG_NAME \
    --ca-pool=CA_POOL \
    --lifetime=CERTIFICATE_LIFETIME \
    --rotation-window-percentage=ROTATION_WINDOW_PERCENTAGE \
    --key-algorithm=KEY_ALGORITHM
    [--location=LOCATION]

Ersetzen Sie Folgendes:

  • ISSUANCE_CONFIG_NAME: der Name der Ressource für die Konfiguration der Zertifikatsausstellung, die auf den Ziel-CA-Pool verweist.
  • CA_POOL: Der vollständige Ressourcenpfad und Name des CA-Pools, den Sie der Ressource für die Konfiguration der Zertifikatausstellung zuweisen möchten, in diesem Format: projects/PROJECT_ID/locations/LOCATION/caPools/CA_POOL_ID. Das Projekt und der Standort des CA-Pools können sich vom Projekt und Standort der Konfiguration für die Zertifikatausstellung unterscheiden.
  • CERTIFICATE_LIFETIME: die Lebensdauer des Zertifikats in Tagen. Gültige Werte sind 21 bis 30 Tage im ISO 8601-Dauerformat, z. B. P30D. Der Standardwert ist 30 Tage (P30D). Dieses Flag ist optional.
  • ROTATION_WINDOW_PERCENTAGE: Der Prozentsatz der verbleibenden Lebensdauer des Zertifikats vor der Erneuerung. Der Standardwert ist 66%. Informationen zum Bereich gültiger Werte finden Sie unter Prozentsatz für Lebenszyklus und Rotationszeitraum. Dieses Flag ist optional.
  • KEY_ALGORITHM: Der Verschlüsselungsalgorithmus, den Sie zum Generieren des privaten Schlüssels verwenden können. Gültige Werte sind ecdsa-p256 und rsa-2048. Der Standardwert ist rsa-2048. Dieses Flag ist optional.
  • LOCATION: Der Ziel Google Cloud standort.

API

Erstellen Sie die Konfigurationsressource für die Zertifikatsausstellung, indem Sie eine POST-Anfrage an die certificateIssuanceConfigs.create-Methode senden:

POST /v1/projects/PROJECT_ID/locations/LOCATION/certificateIssuanceConfigs?issuanceConfig_id=ISSUANCE_CONFIG_NAME
{
  "description": "DESCRIPTION",
  "certificateAuthorityConfig": {
    "certificateAuthorityServiceConfig": {
      "caPool": "CA_POOL"
    }
  },
  "lifetime": "CERTIFICATE_LIFETIME",
  "rotationWindowPercentage": ROTATION_WINDOW_PERCENTAGE,
  "keyAlgorithm": "KEY_ALGORITHM"
}

Ersetzen Sie Folgendes:

  • PROJECT_ID: ID Ihres Google Cloud -Projekts.
  • LOCATION: Der Ziel Google Cloud standort.
  • ISSUANCE_CONFIG_NAME: der Name der Ressource für die Konfiguration der Zertifikatsausstellung, die auf den Ziel-CA-Pool verweist.
  • DESCRIPTION: Eine aussagekräftige Beschreibung für die Ressource der Konfiguration der Zertifikatsausstellung.
  • CA_POOL: Der vollständige Ressourcenpfad und Name des CA-Pools, den Sie der Ressource für die Konfiguration der Zertifikatausstellung zuweisen möchten, in diesem Format: projects/PROJECT_ID/locations/LOCATION/caPools/CA_POOL_ID. Das Projekt und der Standort des CA-Pools können sich vom Projekt und Standort der Konfiguration für die Zertifikatausstellung unterscheiden.
  • CERTIFICATE_LIFETIME: Die Zertifikatslaufzeit in Sekunden, die mit s endet, z. B. 2592000s für 30 Tage. Gültige Werte liegen zwischen 21 und 30 Tagen (1814400s bis 2592000s).
  • ROTATION_WINDOW_PERCENTAGE: Der Prozentsatz der verbleibenden Lebensdauer des Zertifikats vor der Erneuerung. Informationen zum Bereich gültiger Werte finden Sie unter Prozentsatz für Lebenszyklus und Rotationszeitraum.
  • KEY_ALGORITHM: Der Verschlüsselungsalgorithmus, den Sie zum Generieren des privaten Schlüssels verwenden können. Gültige Werte sind ECDSA_P256 und RSA_2048.

Laufzeit und Prozentsatz des Rotationsfensters

Wenn Sie eine Ressource für die Zertifikatausstellungskonfiguration erstellen, definieren Sie auch die Lebensdauer des Zertifikats im Feld Lifetime (Lebensdauer) und den Beginn des Zertifikatsverlängerungsprozesses vor dem Ablauf im Feld Rotation window percentage (Prozentsatz des Rotationszeitraums).

Damit das Zertifikat mindestens sieben Tage vor Ablauf und sieben Tage nach Ausstellung verlängert wird, legen Sie den Prozentsatz des Rotationsfensters relativ zur Laufzeit des Zertifikats fest. Mit den folgenden Formeln können Sie den zulässigen Bereich für den Prozentsatz des Rotationszeitraums berechnen:

  • Mindestwert: Prozentsatz des Rotationsfensters ≥ (7 / Laufzeit) × 100
  • Höchstwert: Prozentsatz des Rotationsfensters ≤ ( (Laufzeit – 7) / Laufzeit) × 100

In den vorherigen Formeln steht 7 für sieben Tage.

Wenn der Mindestwert ein Dezimalwert ist, runden Sie ihn auf die nächste ganze Zahl auf. Wenn der Höchstwert ein Dezimalwert ist, runden Sie ihn auf die nächste ganze Zahl ab.

Konfiguration der Zertifikatsausstellung aktualisieren

Wenn Sie eine Konfiguration der Zertifikatsausstellung aktualisieren, haben Sie folgende Möglichkeiten:

  • Neue Labels angeben
  • Neue Beschreibung angeben

gcloud

Verwenden Sie den Befehl certificate-manager issuance-configs update, um eine Ressource für die Konfiguration der Zertifikatausstellung zu aktualisieren:

gcloud certificate-manager issuance-configs update ISSUANCE_CONFIG_NAME
    [--update-labels="LABELS"] \
    [--description="DESCRIPTION"]

Ersetzen Sie Folgendes:

  • ISSUANCE_CONFIG_NAME: Der Name der Zielkonfiguration für die Zertifikatausstellung, die Sie aktualisieren möchten.
  • LABELS: Labels, die Sie für die Konfiguration der Zertifikatausstellung angeben möchten. Labels müssen in einer durch Kommas getrennten Liste als KEY=VALUE-Paare angegeben werden. Dieses Feld ist optional.
  • DESCRIPTION: Die Beschreibung der Konfiguration für die Ausstellung von Zertifikaten. Dieses Feld ist optional.

API

Verwenden Sie die Methode certificateIssuanceConfigs.patch, um eine Konfiguration für die Zertifikatsausstellung zu aktualisieren:

PATCH /v1/projects/PROJECT_ID/locations/global/certificateIssuanceConfigs/ISSUANCE_CONFIG_NAME?updateMask=labels,description
{
  labels: { "LABEL_KEY": "LABEL_VALUE" },
  description: "DESCRIPTION"
}

Ersetzen Sie Folgendes:

  • PROJECT_ID: ID Ihres Google Cloud -Projekts.
  • ISSUANCE_CONFIG_NAME: Der Name der Zielkonfiguration für die Zertifikatausstellung, die Sie aktualisieren möchten.
  • LABEL_KEY: der Labelschlüssel. Dieses Feld ist optional.
  • LABEL_VALUE: der Wert des Labels. Dieses Feld ist optional.
  • DESCRIPTION: Die Konfiguration der Zertifikatsausstellung.

Konfigurationen für die Zertifikatsausstellung auflisten

Sie können alle Konfigurationsressourcen für die Zertifikatsausstellung Ihres Projekts und deren Details aufrufen.

Console

  1. Rufen Sie in der Google Cloud Console auf der Seite Zertifikatmanager den Tab Ausstellungskonfigurationen auf.

    Zum Zertifikatmanager

    Auf dem Tab Konfigurationen für die Ausstellung werden alle Konfigurationsressourcen für die Zertifikatausstellung angezeigt, die vom Zertifikatmanager im ausgewählten Projekt verwaltet werden.

gcloud

Verwenden Sie den Befehl certificate-manager issuance-configs list, um Ressourcen für die Konfiguration der Zertifikatsausstellung aufzulisten:

gcloud certificate-manager issuance-configs list \
    --filter="FILTER" \
    --page-size="PAGE_SIZE" \
    --limit="LIMIT" \
    --sort-by="SORT_BY" \
    [--location=LOCATION]

Ersetzen Sie Folgendes:

  • FILTER: Ein Ausdruck, der die zurückgegebenen Ergebnisse auf bestimmte Werte beschränkt.

    Wenn Sie die Ergebnisse beispielsweise nach den Labels und der Erstellungszeit filtern möchten, können Sie Folgendes angeben: --filter='labels.key:value AND create_time > "2021-09-01T00:00:00Z"'

    Weitere Filterbeispiele, die Sie mit dem Zertifikatmanager verwenden können, finden Sie in der Cloud Key Management Service-Dokumentation unter Sortieren und Filtern von Listenergebnissen.

  • PAGE_SIZE: Anzahl der Ergebnisse, die pro Seite zurückgegeben werden sollen

  • LIMIT: Die maximale Anzahl der Ergebnisse, die zurückgegeben werden sollen.

  • SORT_BY: Eine durch Kommas getrennte Liste von name-Feldern, nach denen die zurückgegebenen Ergebnisse sortiert werden. Die Standardsortierreihenfolge ist aufsteigend. Wenn Sie absteigend sortieren möchten, stellen Sie dem Feld eine Tilde (~) voran.

  • LOCATION: Der Ziel Google Cloud standort.

API

So listen Sie konfigurierte Ressourcen für die Konfiguration der Zertifikatsausstellung auf, indem Sie eine LIST-Anfrage an die Methode certificateIssuanceConfigs.list senden:

GET /v1/projects/PROJECT_ID/locations/global/certificateIssuanceConfigs?filter=FILTER&pageSize=PAGE_SIZE&sortBy=SORT_BY

Ersetzen Sie Folgendes:

  • PROJECT_ID: ID Ihres Google Cloud -Projekts.
  • FILTER: Ein Ausdruck, der die zurückgegebenen Ergebnisse auf bestimmte Werte beschränkt.

    Wenn Sie die Ergebnisse beispielsweise nach den Labels und der Erstellungszeit filtern möchten, können Sie Folgendes angeben: --filter='labels.key:value AND create_time > "2021-09-01T00:00:00Z"'

    Weitere Filterbeispiele, die Sie mit Zertifikatmanager verwenden können, finden Sie in der Cloud Key Management Service-Dokumentation unter Sortieren und Filtern von Listenergebnissen.

  • PAGE_SIZE: Anzahl der Ergebnisse, die pro Seite zurückgegeben werden sollen

  • SORT_BY: Eine durch Kommas getrennte Liste von name-Feldern, nach denen die zurückgegebenen Ergebnisse sortiert werden. Die Standardsortierreihenfolge ist aufsteigend. Wenn Sie absteigend sortieren möchten, stellen Sie dem Feld eine Tilde (~) voran.

Status einer Konfigurationsressource für die Zertifikatsausstellung ansehen

Console

  1. Rufen Sie in der Google Cloud Console auf der Seite Zertifikatmanager den Tab Ausstellungskonfigurationen auf.

    Zum Zertifikatmanager

  2. Klicken Sie auf den Namen der Ressource für die Konfiguration der Zertifikatausstellung, die Sie aufrufen möchten. Auf der Seite Konfiguration der Zertifikatsausstellung werden detaillierte Informationen zur Ressource für die Konfiguration der Zertifikatsausstellung angezeigt.

gcloud

Verwenden Sie den Befehl certificate-manager issuance-configs describe, um den Status einer Ressource für die Zertifikatausstellungskonfiguration aufzurufen:

gcloud certificate-manager issuance-configs describe ISSUANCE_CONFIG_NAME

Ersetzen Sie ISSUANCE_CONFIG_NAME durch den Namen der Ressource für die Konfiguration der Zertifikatausstellung, die auf den Ziel-CA-Pool verweist.

API

So rufen Sie den Status der Konfigurationsressource für die Zertifikatsausstellung ab: GETcertificateIssuanceConfigs.get

  GET /v1/projects/PROJECT_ID/locations/global/certificateIssuanceConfigs/ISSUANCE_CONFIG_NAME

Ersetzen Sie Folgendes:

  • PROJECT_ID: ID Ihres Google Cloud -Projekts.
  • ISSUANCE_CONFIG_NAME: der Name der Ressource für die Konfiguration der Zertifikatsausstellung, die auf den Ziel-CA-Pool verweist.

Ressource für die Konfiguration der Zertifikatsausstellung löschen

Bevor Sie eine Ressource für die Zertifikatausstellungskonfiguration löschen können, müssen Sie zuerst das von Google verwaltete Zertifikat löschen, auf das sie verweist.

Wenn Sie die letzte CA deaktivieren möchten, die Sie in einem CA-Pool aktiviert haben, auf den in der Ressource für die Konfiguration der Zertifikatsausstellung verwiesen wird, oder den CA-Pool vollständig löschen möchten, müssen Sie zuerst alle Ressourcen für die Konfiguration der Zertifikatsausstellung löschen, in denen auf den CA-Pool verwiesen wird.

Console

  1. Rufen Sie in der Google Cloud Console auf der Seite Zertifikatmanager den Tab Ausstellungskonfigurationen auf.

    Zum Zertifikatmanager

  2. Klicken Sie auf das Kästchen neben der Ausstellungskonfiguration, die Sie löschen möchten.

  3. Klicken Sie auf Löschen.

  4. Klicken Sie im angezeigten Dialogfeld zur Bestätigung auf Löschen.

gcloud

Verwenden Sie den Befehl certificate-manager issuance-configs delete, um eine Ressource für die Zertifikatausstellungskonfiguration zu löschen:

gcloud certificate-manager issuance-configs delete ISSUANCE_CONFIG_NAME
    [--location=LOCATION]

Ersetzen Sie Folgendes:

  • ISSUANCE_CONFIG_NAME: der Name der Ressource für die Konfiguration der Zertifikatsausstellung, die auf den Ziel-CA-Pool verweist.
  • LOCATION: Der Ziel Google Cloud standort.

API

Löschen Sie die Konfigurationsressource für die Zertifikatsausstellung, indem Sie eine DELETE-Anfrage an die Methode certificateIssuanceConfigs.delete senden:

  DELETE /v1/projects/PROJECT_ID/locations/global/certificateIssuanceConfigs/ISSUANCE_CONFIG_NAME

Ersetzen Sie Folgendes:

  • PROJECT_ID: ID Ihres Google Cloud -Projekts.
  • ISSUANCE_CONFIG_NAME: der Name der Ressource für die Konfiguration der Zertifikatsausstellung, die auf den Ziel-CA-Pool verweist.

Nächste Schritte