Crea un'autorità di certificazione radice

Questo documento descrive i passaggi per creare un'autorità di certificazione (CA) radice in Google Distributed Cloud (GDC) air-gapped.

Una CA radice, che si trova in cima alla gerarchia dell'infrastruttura a chiave pubblica (PKI), stabilisce il trust anchor per la PKI. Per utilizzare i certificati all'interno di una PKI, i dispositivi, il software e i componenti devono considerare attendibile la CA radice. Questa configurazione garantisce l'attendibilità di tutti i certificati emessi dalla CA radice, consentendo quindi l'attendibilità della PKI stessa.

Questo documento è destinato ai membri del gruppo di operatori di applicazioni, come sviluppatori di applicazioni o data scientist, che gestiscono i cicli di vita dei certificati all'interno del loro progetto. Per ulteriori informazioni, consulta la sezione Pubblico della documentazione di GDC con air gap.

Prima di iniziare

Prima di poter creare un'autorità di certificazione radice, devi richiedere le autorizzazioni necessarie e preparare l'ambiente.

Richiedere i ruoli IAM

Per creare, aggiornare ed eliminare una CA radice, contatta l'amministratore IAM dell'organizzazione per richiedere il ruolo Amministratore del servizio Certificate Authority (certificate-authority-service-admin).

Preparare l'ambiente

Creare un'autorità di certificazione radice

Per creare una CA radice, applica una risorsa personalizzata all'istanza di Distributed Cloud air-gapped.

  1. Crea una risorsa CertificateAuthority e salvala come file YAML denominato root-ca.yaml:

    apiVersion: pki.security.gdc.goog/v1
    kind: CertificateAuthority
    metadata:
      name: ROOT_CA_NAME
      namespace: USER_PROJECT_NAMESPACE
    spec:
      caProfile:
        commonName: COMMON_NAME
        duration: DURATION
        renewBefore: RENEW_BEFORE
        organizations:
        - ORGANIZATION
        organizationalUnits:
        - ORGANIZATIONAL_UNITS
        countries:
        - COUNTRIES
        localities:
        - LOCALTIES
        provinces:
        - PROVINCES
        streetAddresses:
        - STREET_ADDRESSES
        postalCodes:
        - POSTAL_CODES
      caCertificate:
        selfSignedCA: {}
      certificateProfile:
        keyUsage:
          - digitalSignature
          - keyCertSign
          - crlSign
        extendedKeyUsage:
          - EXTENDED_KEY_USAGE
      secretConfig:
        secretName: SECRET_NAME
        privateKeyConfig:
          algorithm: KEY_ALGORITHM
          size: KEY_SIZE
      acme:
        enabled: ACME_ENABLED
    

    Sostituisci le seguenti variabili:

    Variabile Descrizione
    ROOT_CA_NAME Il nome della CA radice.
    USER_PROJECT_NAMESPACE Il nome dello spazio dei nomi in cui risiede il progetto utente.
    COMMON_NAME Il nome comune del certificato CA.
    DURATION La durata richiesta del certificato CA. Specifica la durata in ore (ad esempio, 1000h). Le unità come giorni (d) o anni (y) non sono supportate.
    SECRET_NAME Il nome del secret Kubernetes che contiene la chiave privata e il certificato CA firmato.

    Le seguenti variabili sono valori facoltativi:

    Variabile Descrizione
    RENEW_BEFORE Il tempo di rotazione prima della scadenza del certificato CA.
    ORGANIZATION L'organizzazione da utilizzare nel certificato.
    ORGANIZATIONAL_UNITS Le unità organizzative da utilizzare nel certificato.
    COUNTRIES I paesi da utilizzare nel certificato.
    LOCALITIES Le città da utilizzare nel certificato.
    PROVINCES Lo stato o le province da utilizzare nel certificato.
    STREET_ADDRESSES Gli indirizzi stradali da utilizzare nel certificato.
    POSTAL_CODES I codici postali da utilizzare nel certificato.
    EXTENDED_KEY_USAGE L'utilizzo della chiave estesa per il certificato. Se forniti, i valori consentiti sono serverAuth e clientAuth.
    KEY_ALGORITHYM L'algoritmo della chiave privata utilizzato per questo certificato. I valori consentiti sono RSA, Ed25519, o ECDSA. Se la dimensione non viene fornita, il valore predefinito è 256 per ECDSA e 2048 per RSA. La dimensione della chiave viene ignorata per Ed25519.
    KEY_SIZE La dimensione, in bit, della chiave privata per questo certificato dipende da l'algoritmo. RSA consente 2048, 3072, 4096 o 8192 (valore predefinito 2048). ECDSA consente 256, 384 o 521 (valore predefinito 256). Ed25519 ignora la dimensione.
    ACME_ENABLED Se impostato su true, la CA viene eseguita in modalità ACME e restituisce l' URL del server ACME. Puoi quindi utilizzare il client e il protocollo ACME per gestire i certificati.

  2. Applica la risorsa personalizzata all'istanza di Distributed Cloud:

    kubectl apply -f root-ca.yaml –kubeconfig MANAGEMENT_API_SERVER_KUBECONFIG
    

    Sostituisci MANAGEMENT_API_SERVER_KUBECONFIG con il percorso del file kubeconfig del server API di gestione.

  3. Verifica la disponibilità della CA radice. In genere, la CA diventa disponibile in circa 40 minuti:

    kubectl --kubeconfig MANAGEMENT_API_SERVER_KUBECONFIG -n USER_PROJECT_NAMESPACE get certificateauthority.pki.security.gdc.goog/ROOT_CA_NAME -ojson | jq -r ' 
    .status.conditions[] | select( .type as $id | "Ready" | index($id))
    

    L'output è simile al seguente:

    {
      "lastTransitionTime": "2025-01-24T17:09:19Z",
      "message": "CA reconciled",
      "observedGeneration": 2,
      "reason": "Ready",
      "status": "True",
      "type": "Ready"
    }
    

Elencare le CA

Per elencare tutte le risorse del Certificate Authority Service nell'istanza di Distributed Cloud air-gapped:

Utilizza il parametro certificateauthorities per elencare tutte le risorse CertificateAuthority:

   kubectl --kubeconfig MANAGEMENT_API_SERVER_KUBECONFIG -n USER_PROJECT_NAMESPACE get certificateauthorities

L'output è simile al seguente:

   NAMESPACE    NAME              READY   REASON   AGE
   foo          root-ca           True    Ready    7h24m
   foo          sub-ca            True    Ready    7h24m