Come funziona Certificate Manager (2ª generazione.)

Questo documento descrive i componenti principali di Certificate Manager (2ª generazione.) e il modo in cui interagiscono con le tue risorse Google Cloud e le origini esterne dell'autorità di certificazione.

Certificate Manager (2ª generazione.) ti consente di adottare le funzionalità in modo incrementale. Puoi iniziare monitorando l'inventario dei certificati esistenti e poi aggiungere l'emissione o la gestione dell'attendibilità automatica man mano che le tue esigenze aumentano.

Componenti principali

Certificate Manager (2ª generazione.) ha i seguenti componenti principali:

  • Directory dei certificati: un elenco unificato di tutti i certificati rilevati e caricati manualmente nel tuo progetto.
  • Dashboard di panoramica: uno strumento di monitoraggio che riepiloga l'ambiente dei certificati, inclusi avvisi di scadenza e tendenze di sicurezza.
  • Configurazioni di emissione: policy riutilizzabili che definiscono in che modo Certificate Manager (2ª generazione.) genera e gestisce i rinnovi automatici dei certificati.
  • Configurazioni di attendibilità: definizioni per gli ancoraggi di attendibilità, come i certificati CA radice, che i workload utilizzano per mutual TLS (mTLS) per verificare le identità.

Panoramica dell'architettura

Il seguente diagramma mostra l'interazione tra questi componenti:

Diagramma dell'architettura che mostra i componenti principali di Certificate Manager (2ª generazione.) e le loro interazioni con le risorse Google Cloud e le origini CA esterne.
Architettura di Certificate Manager (2ª generazione.) che mostra le interazioni tra i componenti.

L'inventario dei certificati aggiunge certificati dal servizio CA e risorse Google Cloud integrate. Puoi utilizzare la dashboard di panoramica per monitorare l'integrità dei certificati e automatizzare la gestione del ciclo di vita configurando le impostazioni di emissione e attendibilità. Le sezioni seguenti descrivono in dettaglio ogni componente.

Osservabilità dei certificati

Certificate Manager (2ª generazione.) monitora automaticamente il tuo ambiente e compila la directory dei certificati dalle seguenti origini:

  • Servizi Google Cloud integrati: certificati utilizzati da servizi come l'identità del workload gestita e Cloud Load Balancing (inclusi i certificati caricati e classici).
  • Certificate Authority Service: certificati emessi dai pool di CA private del tuo livello Enterprise.

Monitoraggio dei certificati

La dashboard di panoramica utilizza i dati della directory dei certificati per riepilogare lo stato di integrità e sicurezza del tuo ambiente. Puoi utilizzare la dashboard per eseguire le seguenti attività:

  • Identifica i certificati in scadenza: dai la priorità ai rinnovi visualizzando i certificati in scadenza in tutti i servizi.
  • Controlla il livello di sicurezza: monitora la distribuzione di algoritmi crittografici e lunghezze delle chiavi per garantire la conformità agli standard di sicurezza.
  • Monitorare le tendenze di emissione: ottieni informazioni sull'utilizzo e sull'emissione dei certificati nel tempo.

Gestione automatizzata del ciclo di vita dei certificati

Puoi automatizzare la gestione dei certificati configurando le impostazioni di emissione e attendibilità:

  • Configurazioni di emissione: definisci parametri come durata, algoritmo della chiave e finestra di rotazione. Quando una configurazione di emissione è associata a una risorsa, Certificate Manager (2ª generazione.) genera e rinnova automaticamente il certificato.
  • Configurazioni di attendibilità: distribuisci gli ancoraggi attendibili alle tue applicazioni per proteggere la comunicazione da workload a workload utilizzando mutual TLS (mTLS). Questo approccio garantisce che le applicazioni considerino attendibili solo i certificati approvati.

Passaggi successivi