O Google Distributed Cloud (GDC) com isolamento físico oferece uma API de infraestrutura de chave pública (ICP) para receber certificados da Web. Este documento fornece instruções para mudar o emissor de certificado padrão para outro. Para mais informações sobre os modos de certificado da ICP, consulte Configuração de certificados TLS da Web.
Este documento é destinado a públicos-alvo do grupo de administradores de plataforma que querem gerenciar emissores de certificados. Para mais informações, consulte Públicos-alvo da documentação do GDC com isolamento físico.
Antes de começar
Antes de mudar o emissor de certificado padrão, você precisa ter as permissões necessárias e preparar seu ambiente.
Solicitar papéis do IAM
Para criar, atualizar e excluir emissores de certificados, entre em contato com o administrador do IAM da organização para solicitar o papel Administrador de infraestrutura de ICP (infra-pki-admin) no namespace do sistema.
Preparar o ambiente
Faça o download e instale a CLI gdcloud, caso ainda não tenha feito isso.
Gere um arquivo kubeconfig para configurar o acesso
kubectl.
Mudar o emissor de certificado padrão
O rótulo do emissor padrão é parecido com o exemplo a seguir. Para cada namespace, um
CertificateIssuerprecisa conter o rótulo:pki.security.gdc.goog/is-default-issuer: 'true'Confira o emissor padrão atual no namespace
pki-system:kubectl get certificateissuers -n pki-system -l pki.security.gdc.goog/is-default-issuer=trueA saída será assim:
NAME READY REASON ISDEFAULT default-tls-ca-issuer True CAaaSReady trueEdite o emissor padrão atual e atualize o rótulo do emissor padrão do emissor:
kubectl label --overwrite certificateissuers CURRENT_DEFAULT_ISSUER -n pki-system pki.security.gdc.goog/is-default-issuer='false'Substitua CURRENT_DEFAULT_ISSUER pelo nome do emissor de certificado padrão atual.
Para definir o novo
CertificateIssuercomo o emissor padrão, atualize o rótulo:kubectl label --overwrite certificateissuers NEW_DEFAULT_ISSUER -n pki-system pki.security.gdc.goog/is-default-issuer=trueSubstitua NEW_DEFAULT_ISSUER pelo nome do novo emissor de certificado padrão.
Acionar manualmente a reemissão de certificados
Depois de mudar o emissor de certificado padrão, o Distributed Cloud não vai reemitir automaticamente os certificados assinados pelo emissor de certificado padrão anterior, a menos que o certificado esteja prestes a expirar. Para reemitir imediatamente os certificados com o novo emissor padrão, consulte Reemitir manualmente certificados da Web da ICP.