Altere o emissor do certificado predefinido

O Google Distributed Cloud (GDC) air-gapped disponibiliza uma API de infraestrutura de chave pública (PKI) para obter certificados Web. Este documento contém instruções para alterar o emissor de certificados predefinido para outro emissor. Para mais informações sobre os modos de certificados PKI, consulte o artigo Configuração de certificados TLS Web.

Este documento destina-se a públicos-alvo no grupo de administradores da plataforma que queiram gerir emissores de certificados. Para mais informações, consulte o artigo Públicos-alvo para a documentação do GDC air-gapped.

Antes de começar

Antes de alterar o emissor de certificados predefinido, tem de ter as autorizações necessárias e preparar o seu ambiente.

Peça funções de IAM

Para criar, atualizar e eliminar emissores de certificados, contacte o administrador de IAM da organização para pedir a função PKI Infra Admin (infra-pki-admin) no espaço de nomes do sistema.

Prepare o seu ambiente

Altere o emissor de certificados predefinido

  1. A etiqueta do emissor predefinido é semelhante ao seguinte exemplo. Para cada espaço de nomes, um CertificateIssuer tem de conter a etiqueta:

    pki.security.gdc.goog/is-default-issuer: 'true'
    
  2. Veja o emissor predefinido atual no espaço de nomes pki-system:

    kubectl get certificateissuers -n pki-system -l pki.security.gdc.goog/is-default-issuer=true
    

    O resultado é semelhante ao seguinte:

    NAME                    READY   REASON       ISDEFAULT
    default-tls-ca-issuer   True    CAaaSReady   true
    
  3. Edite o emissor predefinido existente e atualize a etiqueta do emissor predefinido a partir do emissor:

    kubectl label --overwrite certificateissuers CURRENT_DEFAULT_ISSUER -n pki-system pki.security.gdc.goog/is-default-issuer='false'
    

    Substitua CURRENT_DEFAULT_ISSUER pelo nome do emissor de certificados predefinido atual.

  4. Para definir o novo CertificateIssuer como o emissor predefinido, atualize a etiqueta:

    kubectl label --overwrite certificateissuers NEW_DEFAULT_ISSUER -n pki-system pki.security.gdc.goog/is-default-issuer=true
    

    Substitua NEW_DEFAULT_ISSUER pelo nome do novo emissor de certificados predefinido.

Acione manualmente a nova emissão de certificados

Depois de mudar o emissor de certificados predefinido, o Distributed Cloud não volta a emitir automaticamente certificados assinados pelo emissor de certificados predefinido anterior, a menos que o certificado esteja prestes a expirar. Para voltar a emitir imediatamente certificados com o novo emissor predefinido, consulte o artigo Volte a emitir manualmente certificados Web PKI.