Um conjunto de confiança, também conhecido como lista de confiança, é um grupo de pontos de confiança, como entidades, que são inerentemente fidedignos e cuja confiança não é transferida por outra entidade (terceiros fidedignos). Estas âncoras de confiança são fornecidas como certificados da autoridade de certificação (AC). O algoritmo de criação do caminho de certificação usa estes certificados de AC para estabelecer uma cadeia entre um certificado que obtém a validação e as âncoras de confiança.
Este documento destina-se a públicos-alvo no grupo de administradores da plataforma, como administradores de TI ou engenheiros de segurança, que querem obter pacotes de fidedignidade da GDC. Para mais informações, consulte a documentação sobre públicos-alvo para GDC com isolamento de ar.
Antes de começar
Antes de obter pacotes de fidedignidade da GDC, tem de estabelecer a fidedignidade inicial para novas organizações. Este passo é necessário para o servidor conhecido e para os métodos kubectl, mas apenas se estiver a estabelecer ligação a uma nova organização pela primeira vez.
Para o método de servidor conhecido, não são necessários outros pré-requisitos. Para o método kubectl, também tem de concluir os pré-requisitos de autorizações e ferramentas.
Estabeleça confiança inicial para novas organizações
Se se ligar a uma nova organização do GDC pela primeira vez, tem de estabelecer uma confiança inicial. Este processo único garante uma ligação segura ao confiar na autoridade de certificação (AC) da organização no seu computador cliente.
Contacte um membro do seu grupo de operador de infraestrutura (IO) para pedir o pacote de confiança inicial para a nova organização. O IO tem o acesso necessário para obter este pacote, que normalmente é proveniente do segredo
trust-store-root-extno cluster de infraestrutura da organização.Obtenha o ficheiro do conjunto de confiança inicial do seu IO através de um canal seguro fora do GDC, conforme definido pelas políticas de segurança da sua organização.
Instale o pacote de confiança no armazenamento de confiança do computador cliente, seguindo os procedimentos padrão do seu sistema para confiar em certificados da AC de raiz.
Se precisar de acesso ao ServiceNow, também tem de obter e instalar o gdchservices
pacote de confiança da organização através do mesmo processo.
Peça funções de IAM
Para obter o pacote de confiança com kubectl, precisa de autorização para ver segredos.
Contacte o administrador de IAM da sua organização para pedir a função Visualizador da Trust Store
(trust-store-viewer).
Prepare o seu ambiente
Para usar o método kubectl, prepare o seu ambiente local:
Transfira e instale a CLI gdcloud, se ainda não o tiver feito.
Gere um ficheiro kubeconfig para o servidor da API de gestão na sua zona segmentada. Precisa do caminho para o ficheiro kubeconfig para substituir
MANAGEMENT_API_SERVER_KUBECONFIGnos comandoskubectl.
Tipos de pacotes de confiança
A nuvem distribuída oferece dois tipos de conjuntos de confiança geridos para administradores da plataforma:
trust-store-root-ext: contém a AC de raiz interna e a AC web-tls. O conteúdo é diferente consoante a localização, como a raiz ou a organização inquilina. Use este conjunto de confiança para comunicar entre limites da organização ou para aceder a serviços como o armazenamento de objetos na organização.trust-store-global-root-ext: disponível no servidor da API global e no espaço de nomes do servidor da API zonalplatform. Quando o servidor da API global estiver pronto, o pacote preenche todos os outros dadostrust-store-root-extzonais, incluindo dados locais.
Obtenha o pacote de confiança
Pode obter pacotes de fidedignidade do ponto final do servidor conhecido ou do cluster através de kubectl.
Obtenha a partir do servidor conhecido
O GDC oferece uma forma segura de aceder a pacotes de confiança através de um ponto final do servidor conhecido. Use este método quando precisar de obter o pacote trust-store-global-root-ext sem interagir diretamente com o cluster através de kubectl.
Certifique-se de que estabeleceu uma confiança inicial com as ACs específicas da sua organização antes de realizar os passos nesta secção.
Linux
Exporte as seguintes variáveis de ambiente:
export STORAGE=STORAGE export ORG_NAME=ORG_NAME export DNS_SUFFIX=DNS_SUFFIXSubstitua o seguinte:
STORAGE: o caminho do diretório onde quer armazenar o ficheiro do pacote de confiança.ORG_NAME: o nome da sua organização no GDC.DNS_SUFFIX: o seu sufixo DNS. Por exemplo, se um dos seus domínios fororg-1.zone1.google.gdch.test, o seu sufixo DNS ézone1.google.gdch.test.
Defina a variável de ambiente
WELL_KNOWN_URL:export WELL_KNOWN_URL="https://console.${ORG_NAME:?}.${DNS_SUFFIX:?}/.well-known/certificate-authority"Defina a variável de ambiente
GLOBAL_TRUST_BUNDLE_FILE. Este ficheiro armazena o pacote de confiança da GDC localmente na localização especificada.$STORAGEexport GLOBAL_TRUST_BUNDLE_FILE="${STORAGE:?}/global/ca-bundles/global-trust-bundle"Crie o diretório para o ficheiro do pacote de fidedignidade:
mkdir -p "$(dirname "${GLOBAL_TRUST_BUNDLE_FILE:?}")"Obtenha o
trust-store-global-root-extpacote de confiança do servidor conhecido e armazene-o no ficheiro especificado pela variável de ambienteGLOBAL_TRUST_BUNDLE_FILE:curl "${WELL_KNOWN_URL:?}" | sed '$a\' > "${GLOBAL_TRUST_BUNDLE_FILE:?}"
Windows
Defina as seguintes variáveis do PowerShell:
$STORAGE = "STORAGE" $ORG_NAME = "ORG_NAME" $DNS_SUFFIX = "DNS_SUFFIX"Substitua o seguinte:
STORAGE: o caminho do diretório onde quer armazenar o ficheiro do conjunto de confiança, comoC:\Users\username\bundles.ORG_NAME: o nome da sua organização no GDC.DNS_SUFFIX: o seu sufixo DNS. Por exemplo, se um dos seus domínios fororg-1.zone1.google.gdch.test, o seu sufixo DNS ézone1.google.gdch.test.
Crie o diretório para o ficheiro do pacote de fidedignidade:
New-Item -ItemType Directory -Force -Path (Split-Path -Path "STORAGE\global\ca-bundles\global-trust-bundle")Obtenha o pacote de confiança
trust-store-global-root-extdo servidor conhecido e armazene-o no ficheiro do pacote de confiança:Invoke-WebRequest -Uri "https://console.ORG_NAME.DNS_SUFFIX/.well-known/certificate-authority" -OutFile "STORAGE\global\ca-bundles\global-trust-bundle"
O ficheiro do pacote de confiança obtido contém um ou mais certificados de AC. O resultado é semelhante ao seguinte:
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----
Obtenha a partir do cluster com o kubectl
Pode obter pacotes de confiança diretamente do cluster do GDC
através da ferramenta de linha de comandos kubectl. Use este método se tiver acesso direto ao cluster e à respetiva configuração, e precisar de obter os pacotes fidedignos trust-store-root-ext ou trust-store-global-root-ext.
Certifique-se de que estabeleceu uma confiança inicial com as ACs específicas da sua organização antes de realizar os passos nesta secção.
Obtenha o pacote de confiança do cluster através do seguinte comando: kubectl
Exporte as seguintes variáveis de ambiente:
export KUBECONFIG=MANAGEMENT_API_SERVER_KUBECONFIG export STORAGE=STORAGE export ZONE=ZONESubstitua o seguinte:
MANAGEMENT_API_SERVER_KUBECONFIG: o caminho para o kubeconfig do servidor da API Management.STORAGE: o caminho do diretório onde quer armazenar o ficheiro do pacote de confiança.ZONE: o nome da zona do GDC.
Defina a variável de ambiente
TRUST_BUNDLE_FILE. Este ficheiro armazena o pacote de confiança do GDC localmente na$STORAGElocalização especificada para o seu GDC$ZONE:export TRUST_BUNDLE_FILE="${STORAGE:?}/${ZONE:?}/ca-bundles/trust-bundle" export GLOBAL_TRUST_BUNDLE_FILE="${STORAGE:?}/global/ca-bundles/global-trust-bundle"Defina a variável de ambiente do espaço de nomes
NSpara o espaço de nomes:export NS=platformCrie os diretórios para os ficheiros do pacote de confiança:
mkdir -p "$(dirname "${TRUST_BUNDLE_FILE:?}")" mkdir -p "$(dirname "${GLOBAL_TRUST_BUNDLE_FILE:?}")"Obtenha as autoridades de certificação (CA) e armazene-as nos ficheiros especificados pelas variáveis de ambiente
TRUST_BUNDLE_FILEeGLOBAL_TRUST_BUNDLE_FILE:Para
trust-store-root-ext:kubectl --kubeconfig ${KUBECONFIG:?} get secret trust-store-root-ext -n ${NS:?} -o go-template='{{ index .data "ca.crt" }}' | base64 -d | sed '$a\' > ${TRUST_BUNDLE_FILE:?}Para
trust-store-global-root-ext:kubectl --kubeconfig ${KUBECONFIG:?} get secret trust-store-global-root-ext -n ${NS:?} -o go-template='{{ index .data "ca.crt" }}' | base64 -d | sed '$a\' > ${GLOBAL_TRUST_BUNDLE_FILE:?}O ficheiro do pacote de confiança obtido contém um ou mais certificados de AC. O resultado é semelhante ao seguinte:
-----BEGIN CERTIFICATE----- MIIC8TCCAdmgAwIBAgIRAODQ/dOB39RBs8ZpN0RujIswDQYJKoZIhvcNAQELBQAw EjEQMA4GA1UEAxMHcm9vdC1jYTAeFw0yNTAxMDYwNzM3MzVaFw00ODEyMzEwNzM3 MzVaMBIxEDAOBgNVBAMTB3Jvb3QtY2EwggEiMA0GCSqGSIb3DQEBAQUAA4IBDwAw ggEKAoIBAQC41U4+3M1EAHggUBw5ki97533zTvwHukmZyORwbQ3tlQ4GQDscoCEh nn+KCaG767VCaGDcQhq99hl6qa/nBoc1X6WQ3a/uhv5E2ztRD40PB5NFNdSulxTH gsitukSmv+DAx15UJnVkJtPP/FzxEWPu0piIiFZakTxT83VUSs54QRmTahxP80FI R0xZ0ohsu9jzA2CAyxTccJU0/xE2kDwN8c8kiYYuG+czMdNVdnT4Jm2ToSkzIDux Yi9MzNmarVGG/rtW5SlqnUMYzSsxtUYSmMRlCsFDVxkSzfmICmTRw2zmNkFA/3nz XneVSIsUHOA2NzvMN4eoLTVRgSFcHlZRAgMBAAGjQjBAMA4GA1UdDwEB/wQEAwIB hjAPBgNVHRMBAf8EBTADAQH/MB0GA1UdDgQWBBTEeB0EQwhc5p++GhwNymsBfN93 WjANBgkqhkiG9w0BAQsFAAOCAQEAKBqn4AXjUWmhIUOrWQ5cetsmI76Wl+RBeSzU HxbqMBH8Dk1oJbGHtmQbu7EmWz1pKYge650s9N83hMgjFZD24t9GiQZ7YY+i+317 D6HzJ8VIKPnxVtnUIQzCpkRTQoglDlb1f/7+fi2SYJoHdhnRI/3OaVQTnObjbW5T mBhsMxFKc0zGa3HIEm9SUH608V60xUPanl23YZ6X7W8nWAJfnzKvH+3q3Fz58u/S VR5t/FkbOktVtnU8AfcMKLof6KG2KhE2L7FAC+fp0ZsjV9vE2uqlZ+8mIQHyc3tM cbWxOx+SO/XUCenY9C1yrublln9aOEn4/s3aSURPguiSZOfDyQ== -----END CERTIFICATE-----