אוטומציה של מחזור החיים של אישורים למאזני עומסים

במאמר הזה נסביר איך להשתמש ב-Certificate Manager (דור שני) כדי להפוך לאוטומטי את מחזור החיים של אישור שמנוהל על ידי Google עבור מאזן עומסים גלובלי של אפליקציות (ALB).

לפני שמתחילים

  1. נכנסים לחשבון Google Cloud . אם אתם משתמשים חדשים ב- Google Cloud, צרו חשבון כדי שתוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. Verify that billing is enabled for your Google Cloud project.

  4. Enable the Compute Engine, Certificate Manager, Certificate Authority Service APIs.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the APIs

  5. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  6. Verify that billing is enabled for your Google Cloud project.

  7. Enable the Compute Engine, Certificate Manager, Certificate Authority Service APIs.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the APIs

  8. צריך מאזן עומסים קיים של אפליקציות (ALB) עם לפחות יעד אחד של Proxy ל-HTTPS. מידע נוסף זמין במאמר בנושא בחירת מאזן עומסים.

התפקידים הנדרשים

כדי לקבל את ההרשאות שדרושות להגדרה של ניהול מחזור החיים, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים בפרויקט:

להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

התפקידים המוגדרים מראש האלה כוללים את ההרשאות שנדרשות להגדרת ניהול מחזור החיים. כדי לראות בדיוק אילו הרשאות נדרשות, אפשר להרחיב את הקטע ההרשאות הנדרשות:

ההרשאות הנדרשות

כדי להגדיר את ניהול מחזור החיים, נדרשות ההרשאות הבאות:

  • compute.targetHttpsProxies.update
  • compute.targetSslProxies.update
  • compute.targetHttpsProxies.setCertificateMap
  • compute.targetSslProxies.setCertificateMap
  • compute.sslCertificates.*

יכול להיות שתקבלו את ההרשאות האלה באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש אחרים.

הגדרת ניהול מחזור החיים של האישורים

כדי להגדיר ניהול מחזור חיים לאישור של מאזן העומסים:

  1. במסוף Google Cloud , עוברים אל Certificate Manager (דור שני).

    מעבר אל Certificate Manager (דור שני)

  2. בתפריט הניווט, לוחצים על Manage Lifecycle (ניהול מחזור החיים).

  3. לוחצים על הכרטיסייה איזון עומסים. תוצג רשימה של מאזני העומסים.

  4. מרחיבים את השורה של מאזן העומסים כדי לראות את האישורים המצורפים.

  5. לוחצים על השם של שרת ה-proxy של היעד.

  6. לוחצים על הגדרת ניהול מחזור חיים. בדף הזה מוצגת רשימה של אישורים משויכים שאפשר להוסיף או להסיר.

  7. לוחצים על אישור ואז על הוספת אישור.

  8. בוחרים אישור קיים או יוצרים אישור חדש.

  9. מזינים את הפרטים הבאים של האישור החדש:

    • שם: מזינים שם ייחודי (לדוגמה, my-lb-cert).
    • היקף: בוחרים את היקף הפצת המפתחות המתאים (למשל, Default).
    • סוג האישור: בוחרים באפשרות 'אישורים בניהול עצמי' או 'אישורים בניהול Google'. מידע נוסף זמין במאמר בנושא סוגי אישורים.
    • שם הדומיין: מזינים את שם הדומיין שהאישור הזה מכסה (לדוגמה, app.example.com). הדומיין הזה חייב להיות בשליטתכם.
    • הגדרת הנפקה: בוחרים את הגדרת ההנפקה הקיימת מהרשימה. ההגדרה הזו קובעת את רשות האישורים, את משך החיים ואת סוג המפתח.
  10. לוחצים על יצירה. המסוף מוסיף את האישור החדש לרשימה של שרת proxy היעד.

  11. בודקים את רשימת האישורים ולוחצים על עדכון כדי להחיל את השינויים על שרת ה-proxy של היעד.

אימות ההגדרה

כדי לאמת את הגדרת האישור:

  1. בודקים את סטטוס האישור. הנפקה והקצאת הרשאות יכולות להימשך כמה דקות עד כמה שעות. האישור מתחיל בסטטוס בהמתנה.

  2. עוקבים אחרי סטטוס האישור בכרטיסייה אישורים בתוך Certificate Manager (דור שני). כשהסטטוס הוא פעיל, האישור מוכן.

  3. מוודאים שרשומות ה-DNS של הדומיין מפנות לכתובת ה-IP של מאזן העומסים.

  4. בודקים את ההגדרה על ידי גישה לשירות באמצעות HTTPS (לדוגמה, https://app.example.com).

הסרת המשאבים

כדי לא לצבור חיובים לחשבון Google Cloud על המשאבים שבהם השתמשתם בדף הזה, פועלים לפי השלבים הבאים:

  1. מסירים את האישור משרת ה-proxy של היעד:

    1. עוברים לכרטיסייה Manage Lifecycle > Load balancing (ניהול מחזור החיים > איזון עומסים) עבור שרת ה-Proxy של היעד.
    2. מוצאים את האישור שיצרתם (my-lb-cert).
    3. מסירים את האישור מהרשימה.
    4. לוחצים על עדכון.
  2. מחיקת משאב האישור:

    1. עוברים לכרטיסייה אישורים ב-Certificate Manager (דור שני).
    2. בוחרים את האישור (my-lb-cert).
    3. לוחצים על Delete.

אין צורך למחוק את איזון העומסים, את פרוקסי היעד או את הגדרת הנפקת האישורים שיצרתם או שהשתמשתם בהם בתחילת העבודה המהירה הזו.

המאמרים הבאים