In diesem Dokument wird beschrieben, wie Sie eine Root-Zertifizierungsstelle (CA) in Google Distributed Cloud (GDC) mit Air Gap erstellen.
Eine Stammzertifizierungsstelle, die sich an der Spitze der Hierarchie der Public-Key-Infrastruktur (PKI) befindet, bildet den Vertrauensanker für die PKI. Damit Zertifikate in einer PKI verwendet werden können, müssen Geräte, Software und Komponenten der Stammzertifizierungsstelle vertrauen. Diese Konfiguration sorgt dafür, dass allen von der Stammzertifizierungsstelle ausgestellten Zertifikaten vertraut wird, wodurch das Vertrauen in die PKI selbst ermöglicht wird.
Dieses Dokument richtet sich an Personen in der Gruppe der Anwendungsoperatoren, z. B. Anwendungsentwickler oder Data Scientists, die den Zertifikatslebenszyklus in ihrem Projekt verwalten. Weitere Informationen finden Sie unter Dokumentation zu Zielgruppen für GDC mit Air Gap.
Hinweis
Bevor Sie eine Root-Zertifizierungsstelle erstellen können, müssen Sie die erforderlichen Berechtigungen anfordern und Ihre Umgebung vorbereiten.
IAM-Rollen anfordern
Wenn Sie eine Root-Zertifizierungsstelle erstellen, aktualisieren oder löschen möchten, wenden Sie sich an Ihren Organisations-IAM-Administrator, um die Rolle Certificate Authority Service Admin (certificate-authority-service-admin) anzufordern.
Umgebung vorbereiten
Laden Sie die gcloud CLI herunter und installieren Sie sie, falls noch nicht geschehen.
kubeconfig-Datei generieren, um den
kubectl-Zugriff zu konfigurieren.
Root-Zertifizierungsstelle erstellen
Wenn Sie eine Stammzertifizierungsstelle erstellen möchten, wenden Sie eine benutzerdefinierte Ressource auf Ihre Air-Gap-Instanz von Distributed Cloud an.
Erstellen Sie eine
CertificateAuthority-Ressource und speichern Sie sie als YAML-Datei mit dem Namenroot-ca.yaml:apiVersion: pki.security.gdc.goog/v1 kind: CertificateAuthority metadata: name: ROOT_CA_NAME namespace: USER_PROJECT_NAMESPACE spec: caProfile: commonName: COMMON_NAME duration: DURATION renewBefore: RENEW_BEFORE organizations: - ORGANIZATION organizationalUnits: - ORGANIZATIONAL_UNITS countries: - COUNTRIES localities: - LOCALTIES provinces: - PROVINCES streetAddresses: - STREET_ADDRESSES postalCodes: - POSTAL_CODES caCertificate: selfSignedCA: {} certificateProfile: keyUsage: - digitalSignature - keyCertSign - crlSign extendedKeyUsage: - EXTENDED_KEY_USAGE secretConfig: secretName: SECRET_NAME privateKeyConfig: algorithm: KEY_ALGORITHM size: KEY_SIZE acme: enabled: ACME_ENABLEDErsetzen Sie die folgenden Variablen:
Variable Beschreibung ROOT_CA_NAME Der Name der Stammzertifizierungsstelle. USER_PROJECT_NAMESPACE Der Name des Namespace, in dem sich das Nutzerprojekt befindet. COMMON_NAME Der allgemeine Name des CA-Zertifikats. DURATION Die angeforderte Lebensdauer des CA-Zertifikats. SECRET_NAME Der Name des Kubernetes-Secrets, das den privaten Schlüssel und das signierte CA-Zertifikat enthält. Die folgenden Variablen sind optionale Werte:
Variable Beschreibung RENEW_BEFORE Die Rotationszeit, bevor das CA-Zertifikat abläuft. ORGANIZATION Die Organisation, die im Zertifikat verwendet werden soll. ORGANIZATIONAL_UNITS Organisationseinheiten, die im Zertifikat verwendet werden sollen. COUNTRIES Länder, die im Zertifikat verwendet werden sollen. LOCALITIES Städte, die im Zertifikat verwendet werden sollen. PROVINCES Bundesland oder Provinz, die im Zertifikat verwendet werden sollen. STREET_ADDRESSES Straßenadressen, die auf dem Zertifikat verwendet werden sollen. POSTAL_CODES Postleitzahlen, die auf dem Zertifikat verwendet werden sollen. EXTENDED_KEY_USAGE Die erweiterte Schlüsselverwendung für das Zertifikat. Wenn ein Wert angegeben wird, sind die zulässigen Werte serverAuthundclientAuth.KEY_ALGORITHYM Der für dieses Zertifikat verwendete Algorithmus für den privaten Schlüssel. Zulässige Werte sind RSA,Ed25519oderECDSA. Wenn die Größe nicht angegeben ist, wird standardmäßig 256 fürECDSAund 2048 fürRSAverwendet. Die Schlüsselgröße wird fürEd25519ignoriert.KEY_SIZE Die Größe des privaten Schlüssels für dieses Zertifikat in Bit hängt vom Algorithmus ab. RSAkann 2048, 3072, 4096 oder 8192 sein (Standard: 2048).ECDSAkann 256, 384 oder 521 sein (Standard: 256).Ed25519ignoriert die Größe.ACME_ENABLED Wenn der Wert auf truefestgelegt ist, wird die CA im ACME-Modus ausgeführt und gibt die ACME-Server-URL aus. Sie können dann den ACME-Client und das ACME-Protokoll verwenden, um Zertifikate zu verwalten.Wenden Sie die benutzerdefinierte Ressource auf Ihre Distributed Cloud-Instanz an:
kubectl apply -f root-ca.yaml –kubeconfig MANAGEMENT_API_SERVER_KUBECONFIGErsetzen Sie
MANAGEMENT_API_SERVER_KUBECONFIGdurch den Pfad zur kubeconfig-Datei des Management API-Servers.Prüfen Sie, ob die Stammzertifizierungsstelle bereit ist. Normalerweise dauert es etwa 40 Minuten, bis die CA bereit ist:
kubectl --kubeconfig MANAGEMENT_API_SERVER_KUBECONFIG -n USER_PROJECT_NAMESPACE get certificateauthority.pki.security.gdc.goog/ROOT_CA_NAME -ojson | jq -r ' .status.conditions[] | select( .type as $id | "Ready" | index($id))Die Ausgabe sieht dann ungefähr so aus:
{ "lastTransitionTime": "2025-01-24T17:09:19Z", "message": "CA reconciled", "observedGeneration": 2, "reason": "Ready", "status": "True", "type": "Ready" }
Zertifizierungsstellen auflisten
So listen Sie alle Certificate Authority Service-Ressourcen in Ihrer Air-Gap-Instanz von Distributed Cloud auf:
Mit dem Parameter certificateauthorities können Sie alle CertificateAuthority-Ressourcen auflisten:
kubectl --kubeconfig MANAGEMENT_API_SERVER_KUBECONFIG -n USER_PROJECT_NAMESPACE get certificateauthorities
Die Ausgabe sieht dann ungefähr so aus:
NAMESPACE NAME READY REASON AGE
foo root-ca True Ready 7h24m
foo sub-ca True Ready 7h24m