Obtenha pacotes de fidedignidade do GDC

Um conjunto de confiança, também conhecido como lista de confiança, é um grupo de pontos de confiança, como entidades, que são inerentemente fidedignos e cuja confiança não é transferida por outra entidade (terceiros fidedignos). Estas âncoras de confiança são fornecidas como certificados da autoridade de certificação (AC). O algoritmo de criação do caminho de certificação usa estes certificados de AC para estabelecer uma cadeia entre um certificado que obtém a validação e as âncoras de confiança.

Este documento destina-se a públicos-alvo no grupo de administradores da plataforma, como administradores de TI ou engenheiros de segurança, que querem obter pacotes de fidedignidade da GDC. Para mais informações, consulte a documentação sobre públicos-alvo para GDC com isolamento de ar.

Antes de começar

Antes de obter pacotes de fidedignidade da GDC, tem de estabelecer a fidedignidade inicial para novas organizações. Este passo é necessário para o servidor conhecido e para os métodos kubectl, mas apenas se estiver a estabelecer ligação a uma nova organização pela primeira vez.

Para o método de servidor conhecido, não são necessários outros pré-requisitos. Para o método kubectl, também tem de concluir os pré-requisitos de autorizações e ferramentas.

Estabeleça confiança inicial para novas organizações

Se se ligar a uma nova organização do GDC pela primeira vez, tem de estabelecer uma confiança inicial. Este processo único garante uma ligação segura ao confiar na autoridade de certificação (AC) da organização no seu computador cliente.

  1. Contacte um membro do seu grupo de operador de infraestrutura (IO) para pedir o pacote de confiança inicial para a nova organização. O IO tem o acesso necessário para obter este pacote, que normalmente é proveniente do segredo trust-store-root-ext no cluster de infraestrutura da organização.

  2. Obtenha o ficheiro do conjunto de confiança inicial do seu IO através de um canal seguro fora do GDC, conforme definido pelas políticas de segurança da sua organização.

  3. Instale o pacote de confiança no armazenamento de confiança do computador cliente, seguindo os procedimentos padrão do seu sistema para confiar em certificados da AC de raiz.

Se precisar de acesso ao ServiceNow, também tem de obter e instalar o gdchservices pacote de confiança da organização através do mesmo processo.

Peça funções de IAM

Para obter o pacote de confiança com kubectl, precisa de autorização para ver segredos. Contacte o administrador de IAM da sua organização para pedir a função Visualizador da Trust Store (trust-store-viewer).

Prepare o seu ambiente

Para usar o método kubectl, prepare o seu ambiente local:

Tipos de pacotes de confiança

A nuvem distribuída oferece dois tipos de conjuntos de confiança geridos para administradores da plataforma:

  • trust-store-root-ext: contém a AC de raiz interna e a AC web-tls. O conteúdo é diferente consoante a localização, como a raiz ou a organização inquilina. Use este conjunto de confiança para comunicar entre limites da organização ou para aceder a serviços como o armazenamento de objetos na organização.

  • trust-store-global-root-ext: disponível no servidor da API global e no espaço de nomes do servidor da API zonal platform. Quando o servidor da API global estiver pronto, o pacote preenche todos os outros dados trust-store-root-ext zonais, incluindo dados locais.

Obtenha o pacote de confiança

Pode obter pacotes de fidedignidade do ponto final do servidor conhecido ou do cluster através de kubectl.

Obtenha a partir do servidor conhecido

O GDC oferece uma forma segura de aceder a pacotes de confiança através de um ponto final do servidor conhecido. Use este método quando precisar de obter o pacote trust-store-global-root-ext sem interagir diretamente com o cluster através de kubectl.

Certifique-se de que estabeleceu uma confiança inicial com as ACs específicas da sua organização antes de realizar os passos nesta secção.

Linux

  1. Exporte as seguintes variáveis de ambiente:

    export STORAGE=STORAGE
    export ORG_NAME=ORG_NAME
    export DNS_SUFFIX=DNS_SUFFIX
    

    Substitua o seguinte:

    • STORAGE: o caminho do diretório onde quer armazenar o ficheiro do pacote de confiança.
    • ORG_NAME: o nome da sua organização no GDC.
    • DNS_SUFFIX: o seu sufixo DNS. Por exemplo, se um dos seus domínios for org-1.zone1.google.gdch.test, o seu sufixo DNS é zone1.google.gdch.test.
  2. Defina a variável de ambiente WELL_KNOWN_URL:

    export WELL_KNOWN_URL="https://console.${ORG_NAME:?}.${DNS_SUFFIX:?}/.well-known/certificate-authority"
    
  3. Defina a variável de ambiente GLOBAL_TRUST_BUNDLE_FILE. Este ficheiro armazena o pacote de confiança da GDC localmente na localização especificada.$STORAGE

    export GLOBAL_TRUST_BUNDLE_FILE="${STORAGE:?}/global/ca-bundles/global-trust-bundle"
    
  4. Crie o diretório para o ficheiro do pacote de fidedignidade:

    mkdir -p "$(dirname "${GLOBAL_TRUST_BUNDLE_FILE:?}")"
    
  5. Obtenha o trust-store-global-root-ext pacote de confiança do servidor conhecido e armazene-o no ficheiro especificado pela variável de ambiente GLOBAL_TRUST_BUNDLE_FILE:

    curl "${WELL_KNOWN_URL:?}" | sed '$a\' > "${GLOBAL_TRUST_BUNDLE_FILE:?}"
    

Windows

  1. Defina as seguintes variáveis do PowerShell:

    $STORAGE = "STORAGE"
    $ORG_NAME = "ORG_NAME"
    $DNS_SUFFIX = "DNS_SUFFIX"
    

    Substitua o seguinte:

    • STORAGE: o caminho do diretório onde quer armazenar o ficheiro do conjunto de confiança, como C:\Users\username\bundles.
    • ORG_NAME: o nome da sua organização no GDC.
    • DNS_SUFFIX: o seu sufixo DNS. Por exemplo, se um dos seus domínios for org-1.zone1.google.gdch.test, o seu sufixo DNS é zone1.google.gdch.test.
  2. Crie o diretório para o ficheiro do pacote de fidedignidade:

    New-Item -ItemType Directory -Force -Path (Split-Path -Path "STORAGE\global\ca-bundles\global-trust-bundle")
    
  3. Obtenha o pacote de confiança trust-store-global-root-ext do servidor conhecido e armazene-o no ficheiro do pacote de confiança:

    Invoke-WebRequest -Uri "https://console.ORG_NAME.DNS_SUFFIX/.well-known/certificate-authority" -OutFile "STORAGE\global\ca-bundles\global-trust-bundle"
    

O ficheiro do pacote de confiança obtido contém um ou mais certificados de AC. O resultado é semelhante ao seguinte:

   -----BEGIN CERTIFICATE-----
   MIIC8TCCAdmgAwIBAgIRAODQ/dOB39RBs8ZpN0RujIswDQYJKoZIhvcNAQELBQAw
   EjEQMA4GA1UEAxMHcm9vdC1jYTAeFw0yNTAxMDYwNzM3MzVaFw00ODEyMzEwNzM3
   MzVaMBIxEDAOBgNVBAMTB3Jvb3QtY2EwggEiMA0GCSqGSIb3DQEBAQUAA4IBDwAw
   ggEKAoIBAQC41U4+3M1EAHggUBw5ki97533zTvwHukmZyORwbQ3tlQ4GQDscoCEh
   nn+KCaG767VCaGDcQhq99hl6qa/nBoc1X6WQ3a/uhv5E2ztRD40PB5NFNdSulxTH
   gsitukSmv+DAx15UJnVkJtPP/FzxEWPu0piIiFZakTxT83VUSs54QRmTahxP80FI
   R0xZ0ohsu9jzA2CAyxTccJU0/xE2kDwN8c8kiYYuG+czMdNVdnT4Jm2ToSkzIDux
   Yi9MzNmarVGG/rtW5SlqnUMYzSsxtUYSmMRlCsFDVxkSzfmICmTRw2zmNkFA/3nz
   XneVSIsUHOA2NzvMN4eoLTVRgSFcHlZRAgMBAAGjQjBAMA4GA1UdDwEB/wQEAwIB
   hjAPBgNVHRMBAf8EBTADAQH/MB0GA1UdDgQWBBTEeB0EQwhc5p++GhwNymsBfN93
   WjANBgkqhkiG9w0BAQsFAAOCAQEAKBqn4AXjUWmhIUOrWQ5cetsmI76Wl+RBeSzU
   HxbqMBH8Dk1oJbGHtmQbu7EmWz1pKYge650s9N83hMgjFZD24t9GiQZ7YY+i+317
   D6HzJ8VIKPnxVtnUIQzCpkRTQoglDlb1f/7+fi2SYJoHdhnRI/3OaVQTnObjbW5T
   mBhsMxFKc0zGa3HIEm9SUH608V60xUPanl23YZ6X7W8nWAJfnzKvH+3q3Fz58u/S
   VR5t/FkbOktVtnU8AfcMKLof6KG2KhE2L7FAC+fp0ZsjV9vE2uqlZ+8mIQHyc3tM
   cbWxOx+SO/XUCenY9C1yrublln9aOEn4/s3aSURPguiSZOfDyQ==
   -----END CERTIFICATE-----

Obtenha a partir do cluster com o kubectl

Pode obter pacotes de confiança diretamente do cluster do GDC através da ferramenta de linha de comandos kubectl. Use este método se tiver acesso direto ao cluster e à respetiva configuração, e precisar de obter os pacotes fidedignos trust-store-root-ext ou trust-store-global-root-ext.

Certifique-se de que estabeleceu uma confiança inicial com as ACs específicas da sua organização antes de realizar os passos nesta secção.

Obtenha o pacote de confiança do cluster através do seguinte comando: kubectl

  1. Exporte as seguintes variáveis de ambiente:

    export KUBECONFIG=MANAGEMENT_API_SERVER_KUBECONFIG
    export STORAGE=STORAGE
    export ZONE=ZONE
    

    Substitua o seguinte:

    • MANAGEMENT_API_SERVER_KUBECONFIG: o caminho para o kubeconfig do servidor da API Management.
    • STORAGE: o caminho do diretório onde quer armazenar o ficheiro do pacote de confiança.
    • ZONE: o nome da zona do GDC.
  2. Defina a variável de ambiente TRUST_BUNDLE_FILE. Este ficheiro armazena o pacote de confiança do GDC localmente na $STORAGElocalização especificada para o seu GDC$ZONE:

    export TRUST_BUNDLE_FILE="${STORAGE:?}/${ZONE:?}/ca-bundles/trust-bundle"
    export GLOBAL_TRUST_BUNDLE_FILE="${STORAGE:?}/global/ca-bundles/global-trust-bundle"
    
  3. Defina a variável de ambiente do espaço de nomes NS para o espaço de nomes:

    export NS=platform
    
  4. Crie os diretórios para os ficheiros do pacote de confiança:

    mkdir -p "$(dirname "${TRUST_BUNDLE_FILE:?}")"
    mkdir -p "$(dirname "${GLOBAL_TRUST_BUNDLE_FILE:?}")"
    
  5. Obtenha as autoridades de certificação (CA) e armazene-as nos ficheiros especificados pelas variáveis de ambiente TRUST_BUNDLE_FILE e GLOBAL_TRUST_BUNDLE_FILE:

    Para trust-store-root-ext:

    kubectl --kubeconfig ${KUBECONFIG:?} get secret trust-store-root-ext -n ${NS:?} -o go-template='{{ index .data "ca.crt" }}' | base64 -d | sed '$a\' > ${TRUST_BUNDLE_FILE:?}
    

    Para trust-store-global-root-ext:

    kubectl --kubeconfig ${KUBECONFIG:?} get secret trust-store-global-root-ext -n ${NS:?} -o go-template='{{ index .data "ca.crt" }}' | base64 -d | sed '$a\' > ${GLOBAL_TRUST_BUNDLE_FILE:?}
    

    O ficheiro do pacote de confiança obtido contém um ou mais certificados de AC. O resultado é semelhante ao seguinte:

    -----BEGIN CERTIFICATE-----
    MIIC8TCCAdmgAwIBAgIRAODQ/dOB39RBs8ZpN0RujIswDQYJKoZIhvcNAQELBQAw
    EjEQMA4GA1UEAxMHcm9vdC1jYTAeFw0yNTAxMDYwNzM3MzVaFw00ODEyMzEwNzM3
    MzVaMBIxEDAOBgNVBAMTB3Jvb3QtY2EwggEiMA0GCSqGSIb3DQEBAQUAA4IBDwAw
    ggEKAoIBAQC41U4+3M1EAHggUBw5ki97533zTvwHukmZyORwbQ3tlQ4GQDscoCEh
    nn+KCaG767VCaGDcQhq99hl6qa/nBoc1X6WQ3a/uhv5E2ztRD40PB5NFNdSulxTH
    gsitukSmv+DAx15UJnVkJtPP/FzxEWPu0piIiFZakTxT83VUSs54QRmTahxP80FI
    R0xZ0ohsu9jzA2CAyxTccJU0/xE2kDwN8c8kiYYuG+czMdNVdnT4Jm2ToSkzIDux
    Yi9MzNmarVGG/rtW5SlqnUMYzSsxtUYSmMRlCsFDVxkSzfmICmTRw2zmNkFA/3nz
    XneVSIsUHOA2NzvMN4eoLTVRgSFcHlZRAgMBAAGjQjBAMA4GA1UdDwEB/wQEAwIB
    hjAPBgNVHRMBAf8EBTADAQH/MB0GA1UdDgQWBBTEeB0EQwhc5p++GhwNymsBfN93
    WjANBgkqhkiG9w0BAQsFAAOCAQEAKBqn4AXjUWmhIUOrWQ5cetsmI76Wl+RBeSzU
    HxbqMBH8Dk1oJbGHtmQbu7EmWz1pKYge650s9N83hMgjFZD24t9GiQZ7YY+i+317
    D6HzJ8VIKPnxVtnUIQzCpkRTQoglDlb1f/7+fi2SYJoHdhnRI/3OaVQTnObjbW5T
    mBhsMxFKc0zGa3HIEm9SUH608V60xUPanl23YZ6X7W8nWAJfnzKvH+3q3Fz58u/S
    VR5t/FkbOktVtnU8AfcMKLof6KG2KhE2L7FAC+fp0ZsjV9vE2uqlZ+8mIQHyc3tM
    cbWxOx+SO/XUCenY9C1yrublln9aOEn4/s3aSURPguiSZOfDyQ==
    -----END CERTIFICATE-----