משאב: ServerTlsPolicy
ServerTlsPolicy הוא משאב שמציין איך שרת צריך לאמת בקשות נכנסות. המשאב הזה לא משפיע על ההגדרה אלא אם הוא מצורף לשרת proxy של HTTPS או למשאב של בורר הגדרות של נקודת קצה.
אפשר לצרף ServerTlsPolicy בפורמט שמקובל על מאזני עומסים של אפליקציות רק ל-TargetHttpsProxy עם תוכנית איזון עומסים מסוג EXTERNAL, EXTERNAL_MANAGED או INTERNAL_MANAGED. אפשר לצרף ServerTlsPolicies שתואמות ל-Traffic Director ל-EndpointPolicy ול-TargetHttpsProxy עם תוכנית איזון עומסים של Traffic Director INTERNAL_SELF_MANAGED.
| ייצוג ב-JSON |
|---|
{ "name": string, "description": string, "createTime": string, "updateTime": string, "labels": { string: string, ... }, "allowOpen": boolean, "serverCertificate": { object ( |
| שדות | |
|---|---|
name |
חובה. השם של משאב ServerTlsPolicy. היא תואמת לתבנית |
description |
תיאור של המשאב בטקסט חופשי. |
createTime |
פלט בלבד. חותמת הזמן שבה נוצר המשאב. הפורמט הוא RFC 3339, והפלט שנוצר תמיד יהיה בפורמט Z עם 0, 3, 6 או 9 ספרות אחרי הנקודה. אפשר להשתמש גם בהיסטים אחרים חוץ מ-Z. דוגמאות: |
updateTime |
פלט בלבד. חותמת הזמן של מועד העדכון של המשאב. הפורמט הוא RFC 3339, והפלט שנוצר תמיד יהיה בפורמט Z עם 0, 3, 6 או 9 ספרות אחרי הנקודה. אפשר להשתמש גם בהיסטים אחרים חוץ מ-Z. דוגמאות: |
labels |
קבוצה של תגי תוויות שמשויכים למשאב. אובייקט שמכיל רשימה של |
allowOpen |
השדה הזה רלוונטי רק למדיניות של Traffic Director. הערך שלו חייב להיות false במדיניות של מאזן עומסים של אפליקציות. ההגדרה קובעת אם השרת מאפשר חיבורים בטקסט פשוט. אם המדיניות מוגדרת כ-True, השרת מאפשר חיבורים של טקסט רגיל. כברירת מחדל, הערך שמוגדר הוא False. ההגדרה הזו לא מבטלת מצבי הצפנה אחרים. לדוגמה, אם ההגדרות הן כדאי להשתמש בו אם רוצים לשדרג את הפריסה ל-TLS במקום, תוך כדי תנועה מעורבת של TLS ותנועה לא מוצפנת שמגיעה ליציאה :80. |
serverCertificate |
אופציונלי אם רוצים להשתמש במדיניות עם Traffic Director. למאזני עומסים של אפליקציות, השדה הזה צריך להיות ריק. הגדרה של מנגנון להקצאת זהות לשרת (מפתחות ציבוריים ופרטיים). אי אפשר לשלב את האפשרות הזו עם |
mtlsPolicy |
השדה הזה נדרש אם משתמשים במדיניות עם מאזני עומסים של אפליקציות. השדה הזה יכול להיות ריק ב-Traffic Director. הגדרה של מנגנון להקצאת אישורים לאימות עמיתים לצורך אימות מקצה לקצה (Mutual TLS – mTLS). אם לא מציינים אישור לקוח, לא מתבצעת בקשה לאישור לקוח. החיבור נחשב ל-TLS ולא ל-mTLS. אם ההגדרות |
MTLSPolicy
מפרט של MTLSPolicy.
| ייצוג ב-JSON |
|---|
{ "clientValidationMode": enum ( |
| שדות | |
|---|---|
clientValidationMode |
כשהלקוח מציג מאזן עומסים עם אישור לא תקין או ללא אישור, חובה אם רוצים להשתמש במדיניות עם מאזני עומסים של אפליקציות. ב-Traffic Director, השדה הזה צריך להיות ריק. |
clientValidationCa[] |
ההגדרה נדרשת אם רוצים להשתמש במדיניות עם Traffic Director. במאזני עומסים של אפליקציות, השדה הזה חייב להיות ריק. ההגדרה הזו מגדירה את המנגנון לקבלת האישור של רשות האישורים כדי לאמת את אישור הלקוח. |
clientValidationTrustConfig |
הפניה אל TrustConfig ממרחב השמות certificatemanager.googleapis.com. אם מציינים TrustConfig, האימות של השרשרת יתבצע מול האישורים שהוגדרו ב-TrustConfig הנתון. מותר רק אם המדיניות מיועדת לשימוש עם מאזני עומסים של אפליקציות. |
tier |
רמת TLS הדדי. מותר רק אם המדיניות מיועדת לשימוש עם מאזני עומסים של אפליקציות. |
ClientValidationMode
מצב אימות של אישור TLS בו-זמני (mTLS).
| טיפוסים בני מנייה (enum) | |
|---|---|
CLIENT_VALIDATION_MODE_UNSPECIFIED |
אסור. |
ALLOW_INVALID_OR_MISSING_CLIENT_CERT |
מאפשרת חיבור גם אם האימות של שרשרת האישורים של אישור הלקוח נכשל או אם לא הוצג אישור לקוח. ההוכחה לבעלות על המפתח הפרטי נבדקת תמיד אם הוצג אישור לקוח. במצב הזה, ה-בק-אנד צריך להטמיע עיבוד של נתונים שחולצו מאישור לקוח כדי לאמת את העמית, או לדחות חיבורים אם טביעת אצבע לאישור הלקוח חסרה. |
REJECT_INVALID |
הגדרת דרישה לאישור לקוח והתרת חיבור לקצה העורפי רק אם האימות של אישור הלקוח עבר בהצלחה. אם ההגדרה הזו מוגדרת, נדרשת הפניה ל-TrustConfig לא ריק שצוין ב- |
רמה
רמת TLS הדדית ל-XLB.
| טיפוסים בני מנייה (enum) | |
|---|---|
TIER_UNSPECIFIED |
אם לא מציינים את המסלול בבקשה, המערכת בוחרת ערך ברירת מחדל – כרגע מסלול STANDARD. |
STANDARD |
מסלול ברירת המחדל. בעיקר לספקי תוכנה (תקשורת בין שירותים או בין ממשקי API). |
ADVANCED |
רמה מתקדמת. ללקוחות בסביבות עם רגולציה מחמירה, מומלץ לציין מפתחות ארוכים יותר ושרשראות אישורים מורכבות. |
Methods |
|
|---|---|
|
יוצרת ServerTlsPolicy חדש בפרויקט ובמיקום נתונים. |
|
מחיקת ServerTlsPolicy יחיד. |
|
קבלת פרטים של ServerTlsPolicy יחיד. |
|
הצגת רשימה של ServerTlsPolicies בפרויקט ובמיקום נתונים. |
|
עדכון הפרמטרים של ServerTlsPolicy יחיד. |