REST Resource: projects.locations.serverTlsPolicies

משאב: ServerTlsPolicy

‫ServerTlsPolicy הוא משאב שמציין איך שרת צריך לאמת בקשות נכנסות. המשאב הזה לא משפיע על ההגדרה אלא אם הוא מצורף לשרת proxy של HTTPS או למשאב של בורר הגדרות של נקודת קצה.

אפשר לצרף ServerTlsPolicy בפורמט שמקובל על מאזני עומסים של אפליקציות רק ל-TargetHttpsProxy עם תוכנית איזון עומסים מסוג EXTERNAL, ‏ EXTERNAL_MANAGED או INTERNAL_MANAGED. אפשר לצרף ServerTlsPolicies שתואמות ל-Traffic Director ל-EndpointPolicy ול-TargetHttpsProxy עם תוכנית איזון עומסים של Traffic Director INTERNAL_SELF_MANAGED.

ייצוג ב-JSON
{
  "name": string,
  "description": string,
  "createTime": string,
  "updateTime": string,
  "labels": {
    string: string,
    ...
  },
  "allowOpen": boolean,
  "serverCertificate": {
    object (CertificateProvider)
  },
  "mtlsPolicy": {
    object (MTLSPolicy)
  }
}
שדות
name

string

חובה. השם של משאב ServerTlsPolicy. היא תואמת לתבנית projects/*/locations/{location}/serverTlsPolicies/{serverTlsPolicy}

description

string

תיאור של המשאב בטקסט חופשי.

createTime

string (Timestamp format)

פלט בלבד. חותמת הזמן שבה נוצר המשאב.

הפורמט הוא RFC 3339, והפלט שנוצר תמיד יהיה בפורמט Z עם 0, 3, 6 או 9 ספרות אחרי הנקודה. אפשר להשתמש גם בהיסטים אחרים חוץ מ-Z. דוגמאות: "2014-10-02T15:01:23Z", ‏ "2014-10-02T15:01:23.045123456Z" או "2014-10-02T15:01:23+05:30".

updateTime

string (Timestamp format)

פלט בלבד. חותמת הזמן של מועד העדכון של המשאב.

הפורמט הוא RFC 3339, והפלט שנוצר תמיד יהיה בפורמט Z עם 0, 3, 6 או 9 ספרות אחרי הנקודה. אפשר להשתמש גם בהיסטים אחרים חוץ מ-Z. דוגמאות: "2014-10-02T15:01:23Z", ‏ "2014-10-02T15:01:23.045123456Z" או "2014-10-02T15:01:23+05:30".

labels

map (key: string, value: string)

קבוצה של תגי תוויות שמשויכים למשאב.

אובייקט שמכיל רשימה של "key": value זוגות. לדוגמה: { "name": "wrench", "mass": "1.3kg", "count": "3" }.

allowOpen

boolean

השדה הזה רלוונטי רק למדיניות של Traffic Director. הערך שלו חייב להיות false במדיניות של מאזן עומסים של אפליקציות.

ההגדרה קובעת אם השרת מאפשר חיבורים בטקסט פשוט. אם המדיניות מוגדרת כ-True, השרת מאפשר חיבורים של טקסט רגיל. כברירת מחדל, הערך שמוגדר הוא False. ההגדרה הזו לא מבטלת מצבי הצפנה אחרים. לדוגמה, אם ההגדרות הן allowOpen ו-mtlsPolicy, השרת מאפשר חיבורים של טקסט רגיל ו-mTLS. כדי לוודא תאימות, אפשר לעיין במסמכי התיעוד של מצבי הצפנה אחרים.

כדאי להשתמש בו אם רוצים לשדרג את הפריסה ל-TLS במקום, תוך כדי תנועה מעורבת של TLS ותנועה לא מוצפנת שמגיעה ליציאה ‎ :80.

serverCertificate

object (CertificateProvider)

אופציונלי אם רוצים להשתמש במדיניות עם Traffic Director. למאזני עומסים של אפליקציות, השדה הזה צריך להיות ריק.

הגדרה של מנגנון להקצאת זהות לשרת (מפתחות ציבוריים ופרטיים). אי אפשר לשלב את האפשרות הזו עם allowOpen כי אין תמיכה במצב מתירני שמאפשר גם טקסט רגיל וגם TLS.

mtlsPolicy

object (MTLSPolicy)

השדה הזה נדרש אם משתמשים במדיניות עם מאזני עומסים של אפליקציות. השדה הזה יכול להיות ריק ב-Traffic Director.

הגדרה של מנגנון להקצאת אישורים לאימות עמיתים לצורך אימות מקצה לקצה (Mutual TLS – mTLS). אם לא מציינים אישור לקוח, לא מתבצעת בקשה לאישור לקוח. החיבור נחשב ל-TLS ולא ל-mTLS. אם ההגדרות allowOpen ו-mtlsPolicy מוגדרות, השרת מאפשר חיבורים בטקסט רגיל וחיבורי mTLS.

MTLSPolicy

מפרט של MTLSPolicy.

ייצוג ב-JSON
{
  "clientValidationMode": enum (ClientValidationMode),
  "clientValidationCa": [
    {
      object (ValidationCA)
    }
  ],
  "clientValidationTrustConfig": string,
  "tier": enum (Tier)
}
שדות
clientValidationMode

enum (ClientValidationMode)

כשהלקוח מציג מאזן עומסים עם אישור לא תקין או ללא אישור, clientValidationMode מציין איך לטפל בחיבור של הלקוח.

חובה אם רוצים להשתמש במדיניות עם מאזני עומסים של אפליקציות. ב-Traffic Director, השדה הזה צריך להיות ריק.

clientValidationCa[]

object (ValidationCA)

ההגדרה נדרשת אם רוצים להשתמש במדיניות עם Traffic Director. במאזני עומסים של אפליקציות, השדה הזה חייב להיות ריק.

ההגדרה הזו מגדירה את המנגנון לקבלת האישור של רשות האישורים כדי לאמת את אישור הלקוח.

clientValidationTrustConfig

string

הפניה אל TrustConfig ממרחב השמות certificatemanager.googleapis.com.

אם מציינים TrustConfig, האימות של השרשרת יתבצע מול האישורים שהוגדרו ב-TrustConfig הנתון.

מותר רק אם המדיניות מיועדת לשימוש עם מאזני עומסים של אפליקציות.

tier

enum (Tier)

רמת TLS הדדי.

מותר רק אם המדיניות מיועדת לשימוש עם מאזני עומסים של אפליקציות.

ClientValidationMode

מצב אימות של אישור TLS בו-זמני (mTLS).

טיפוסים בני מנייה (enum)
CLIENT_VALIDATION_MODE_UNSPECIFIED אסור.
ALLOW_INVALID_OR_MISSING_CLIENT_CERT מאפשרת חיבור גם אם האימות של שרשרת האישורים של אישור הלקוח נכשל או אם לא הוצג אישור לקוח. ההוכחה לבעלות על המפתח הפרטי נבדקת תמיד אם הוצג אישור לקוח. במצב הזה, ה-בק-אנד צריך להטמיע עיבוד של נתונים שחולצו מאישור לקוח כדי לאמת את העמית, או לדחות חיבורים אם טביעת אצבע לאישור הלקוח חסרה.
REJECT_INVALID

הגדרת דרישה לאישור לקוח והתרת חיבור לקצה העורפי רק אם האימות של אישור הלקוח עבר בהצלחה.

אם ההגדרה הזו מוגדרת, נדרשת הפניה ל-TrustConfig לא ריק שצוין ב-clientValidationTrustConfig.

רמה

רמת TLS הדדית ל-XLB.

טיפוסים בני מנייה (enum)
TIER_UNSPECIFIED אם לא מציינים את המסלול בבקשה, המערכת בוחרת ערך ברירת מחדל – כרגע מסלול STANDARD.
STANDARD מסלול ברירת המחדל. בעיקר לספקי תוכנה (תקשורת בין שירותים או בין ממשקי API).
ADVANCED רמה מתקדמת. ללקוחות בסביבות עם רגולציה מחמירה, מומלץ לציין מפתחות ארוכים יותר ושרשראות אישורים מורכבות.

Methods

create

יוצרת ServerTlsPolicy חדש בפרויקט ובמיקום נתונים.

delete

מחיקת ServerTlsPolicy יחיד.

get

קבלת פרטים של ServerTlsPolicy יחיד.

list

הצגת רשימה של ServerTlsPolicies בפרויקט ובמיקום נתונים.

patch

עדכון הפרמטרים של ServerTlsPolicy יחיד.