Avant de commencer
- Connectez-vous à votre Google Cloud compte. Si vous débutez sur Google Cloud, créez un compte pour évaluer les performances de nos produits en conditions réelles. Les nouveaux clients bénéficient également de 300 $ de crédits sans frais pour exécuter, tester et déployer des charges de travail.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Compute Engine, Certificate Manager, Certificate Authority Service APIs.
Roles required to enable APIs
To enable APIs, you need the Service Usage Admin IAM role (
roles/serviceusage.serviceUsageAdmin), which contains theserviceusage.services.enablepermission. Learn how to grant roles.-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Compute Engine, Certificate Manager, Certificate Authority Service APIs.
Roles required to enable APIs
To enable APIs, you need the Service Usage Admin IAM role (
roles/serviceusage.serviceUsageAdmin), which contains theserviceusage.services.enablepermission. Learn how to grant roles.
Rôles requis
Pour obtenir les autorisations nécessaires afin de configurer la gestion du cycle de vie, demandez à votre administrateur de vous accorder les rôles IAM suivants sur votre projet :
- Éditeur du gestionnaire de certificats (
roles/certificatemanager.editor) - Gestionnaire de certificats du service CA (
roles/privateca.certificateManager) - Administrateur de pools d'identités de charge de travail (
roles/iam.workloadIdentityPoolAdmin)
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Vous pouvez également obtenir les autorisations requises avec des rôles personnalisés ou d'autres rôles prédéfinis.
Configurer le cycle de vie pour les charges de travail gérées
Configurez un pool d'identités de charge de travail géré pour spécifier comment les charges de travail associées reçoivent et renouvellent les certificats à partir de votre pool CA Service existant.
- Dans la Google Cloud console, accédez à la page Certificate Manager (2e génération).
- Dans le volet de navigation, cliquez sur Gérer le cycle de vie.
- Sélectionnez l'onglet Workload Identity gérée.
- Recherchez le pool d'identités de charge de travail que vous souhaitez configurer, puis cliquez sur Configurer la gestion du cycle de vie.
- Sélectionnez la région et le pool d'autorités de certification pour la région.
- Dans le champ Durée de vie du certificat, spécifiez la validité du certificat émis. La valeur doit être comprise entre 21 et 30 jours.
- Définissez la fenêtre de rotation sur une valeur comprise entre 50 et 80. Il s'agit du pourcentage de la durée de vie du certificat qui déclenche un renouvellement.
- Dans le champ Algorithme de clé, sélectionnez l'algorithme de chiffrement à utiliser pour générer la clé privée.
- Cliquez sur Mettre à jour.
Étape suivante
- Afficher l'inventaire des certificats
- Créer une configuration d'émission
- Surveiller vos certificats
- Configurer la gestion du cycle de vie pour les équilibreurs de charge
- Créer une configuration de confiance