O Google Distributed Cloud (GDC) air-gapped disponibiliza uma API de infraestrutura de chave pública (PKI) para obter certificados Web. Este documento contém instruções para alterar o emissor de certificados predefinido para outro emissor. Para mais informações sobre os modos de certificados PKI, consulte o artigo Configuração de certificados TLS Web.
Este documento destina-se a públicos-alvo no grupo de administradores da plataforma que queiram gerir emissores de certificados. Para mais informações, consulte o artigo Públicos-alvo para a documentação do GDC air-gapped.
Antes de começar
Antes de alterar o emissor de certificados predefinido, tem de ter as autorizações necessárias e preparar o seu ambiente.
Peça funções de IAM
Para criar, atualizar e eliminar emissores de certificados, contacte o administrador de IAM da organização para pedir a função PKI Infra Admin (infra-pki-admin) no espaço de nomes do sistema.
Prepare o seu ambiente
Transfira e instale a CLI gdcloud, se ainda não o tiver feito.
Gere um ficheiro kubeconfig para configurar o acesso
kubectl.
Altere o emissor de certificados predefinido
A etiqueta do emissor predefinido é semelhante ao seguinte exemplo. Para cada espaço de nomes, um
CertificateIssuertem de conter a etiqueta:pki.security.gdc.goog/is-default-issuer: 'true'Veja o emissor predefinido atual no espaço de nomes
pki-system:kubectl get certificateissuers -n pki-system -l pki.security.gdc.goog/is-default-issuer=trueO resultado é semelhante ao seguinte:
NAME READY REASON ISDEFAULT default-tls-ca-issuer True CAaaSReady trueEdite o emissor predefinido existente e atualize a etiqueta do emissor predefinido a partir do emissor:
kubectl label --overwrite certificateissuers CURRENT_DEFAULT_ISSUER -n pki-system pki.security.gdc.goog/is-default-issuer='false'Substitua CURRENT_DEFAULT_ISSUER pelo nome do emissor de certificados predefinido atual.
Para definir o novo
CertificateIssuercomo o emissor predefinido, atualize a etiqueta:kubectl label --overwrite certificateissuers NEW_DEFAULT_ISSUER -n pki-system pki.security.gdc.goog/is-default-issuer=trueSubstitua NEW_DEFAULT_ISSUER pelo nome do novo emissor de certificados predefinido.
Acione manualmente a nova emissão de certificados
Depois de mudar o emissor de certificados predefinido, o Distributed Cloud não volta a emitir automaticamente certificados assinados pelo emissor de certificados predefinido anterior, a menos que o certificado esteja prestes a expirar. Para voltar a emitir imediatamente certificados com o novo emissor predefinido, consulte o artigo Volte a emitir manualmente certificados Web PKI.