Questo documento descrive i componenti principali di Certificate Manager (2ª generazione.) e il modo in cui interagiscono con le tue risorse Google Cloud e le origini esterne dell'autorità di certificazione.
Certificate Manager (2ª generazione.) ti consente di adottare le funzionalità in modo incrementale. Puoi iniziare monitorando l'inventario dei certificati esistenti e poi aggiungere l'emissione o la gestione dell'attendibilità automatica man mano che le tue esigenze aumentano.
Componenti principali
Certificate Manager (2ª generazione.) ha i seguenti componenti principali:
- Directory dei certificati: un elenco unificato di tutti i certificati rilevati e caricati manualmente nel tuo progetto.
- Dashboard di panoramica: uno strumento di monitoraggio che riepiloga l'ambiente dei certificati, inclusi avvisi di scadenza e tendenze di sicurezza.
- Configurazioni di emissione: policy riutilizzabili che definiscono in che modo Certificate Manager (2ª generazione.) genera e gestisce i rinnovi automatici dei certificati.
- Configurazioni di attendibilità: definizioni per gli ancoraggi di attendibilità, come i certificati CA radice, che i workload utilizzano per mutual TLS (mTLS) per verificare le identità.
Panoramica dell'architettura
Il seguente diagramma mostra l'interazione tra questi componenti:
L'inventario dei certificati aggiunge certificati dal servizio CA e risorse Google Cloud integrate. Puoi utilizzare la dashboard di panoramica per monitorare l'integrità dei certificati e automatizzare la gestione del ciclo di vita configurando le impostazioni di emissione e attendibilità. Le sezioni seguenti descrivono in dettaglio ogni componente.
Osservabilità dei certificati
Certificate Manager (2ª generazione.) monitora automaticamente il tuo ambiente e compila la directory dei certificati dalle seguenti origini:
- Servizi Google Cloud integrati: certificati utilizzati da servizi come l'identità del workload gestita e Cloud Load Balancing (inclusi i certificati caricati e classici).
- Certificate Authority Service: certificati emessi dai pool di CA private del tuo livello Enterprise.
Monitoraggio dei certificati
La dashboard di panoramica utilizza i dati della directory dei certificati per riepilogare lo stato di integrità e sicurezza del tuo ambiente. Puoi utilizzare la dashboard per eseguire le seguenti attività:
- Identifica i certificati in scadenza: dai la priorità ai rinnovi visualizzando i certificati in scadenza in tutti i servizi.
- Controlla il livello di sicurezza: monitora la distribuzione di algoritmi crittografici e lunghezze delle chiavi per garantire la conformità agli standard di sicurezza.
- Monitorare le tendenze di emissione: ottieni informazioni sull'utilizzo e sull'emissione dei certificati nel tempo.
Gestione automatizzata del ciclo di vita dei certificati
Puoi automatizzare la gestione dei certificati configurando le impostazioni di emissione e attendibilità:
- Configurazioni di emissione: definisci parametri come durata, algoritmo della chiave e finestra di rotazione. Quando una configurazione di emissione è associata a una risorsa, Certificate Manager (2ª generazione.) genera e rinnova automaticamente il certificato.
- Configurazioni di attendibilità: distribuisci gli ancoraggi attendibili alle tue applicazioni per proteggere la comunicazione da workload a workload utilizzando mutual TLS (mTLS). Questo approccio garantisce che le applicazioni considerino attendibili solo i certificati approvati.
Passaggi successivi
- Confrontare le versioni di Certificate Manager
- Visualizza la directory dei certificati
- Monitorare i certificati
- Crea una configurazione di emissione
- Creare una configurazione di attendibilità