Mudar o emissor de certificado padrão

O Google Distributed Cloud (GDC) com isolamento físico oferece uma API de infraestrutura de chave pública (ICP) para receber certificados da Web. Este documento fornece instruções para mudar o emissor de certificado padrão para outro. Para mais informações sobre os modos de certificado da ICP, consulte Configuração de certificados TLS da Web.

Este documento é destinado a públicos-alvo do grupo de administradores de plataforma que querem gerenciar emissores de certificados. Para mais informações, consulte Públicos-alvo da documentação do GDC com isolamento físico.

Antes de começar

Antes de mudar o emissor de certificado padrão, você precisa ter as permissões necessárias e preparar seu ambiente.

Solicitar papéis do IAM

Para criar, atualizar e excluir emissores de certificados, entre em contato com o administrador do IAM da organização para solicitar o papel Administrador de infraestrutura de ICP (infra-pki-admin) no namespace do sistema.

Preparar o ambiente

Mudar o emissor de certificado padrão

  1. O rótulo do emissor padrão é parecido com o exemplo a seguir. Para cada namespace, um CertificateIssuer precisa conter o rótulo:

    pki.security.gdc.goog/is-default-issuer: 'true'
    
  2. Confira o emissor padrão atual no namespace pki-system:

    kubectl get certificateissuers -n pki-system -l pki.security.gdc.goog/is-default-issuer=true
    

    A saída será assim:

    NAME                    READY   REASON       ISDEFAULT
    default-tls-ca-issuer   True    CAaaSReady   true
    
  3. Edite o emissor padrão atual e atualize o rótulo do emissor padrão do emissor:

    kubectl label --overwrite certificateissuers CURRENT_DEFAULT_ISSUER -n pki-system pki.security.gdc.goog/is-default-issuer='false'
    

    Substitua CURRENT_DEFAULT_ISSUER pelo nome do emissor de certificado padrão atual.

  4. Para definir o novo CertificateIssuer como o emissor padrão, atualize o rótulo:

    kubectl label --overwrite certificateissuers NEW_DEFAULT_ISSUER -n pki-system pki.security.gdc.goog/is-default-issuer=true
    

    Substitua NEW_DEFAULT_ISSUER pelo nome do novo emissor de certificado padrão.

Acionar manualmente a reemissão de certificados

Depois de mudar o emissor de certificado padrão, o Distributed Cloud não vai reemitir automaticamente os certificados assinados pelo emissor de certificado padrão anterior, a menos que o certificado esteja prestes a expirar. Para reemitir imediatamente os certificados com o novo emissor padrão, consulte Reemitir manualmente certificados da Web da ICP.