Neste documento, descrevemos como adicionar criptografia TLS a uma implantação do Spanner Omni em máquinas virtuais (VMs). Uma implantação com recursos de segurança de rede usa o Transport Layer Security (TLS) 1.3 para criptografar e autenticar a comunicação dentro da implantação e com os clientes dela. O Spanner Omni oferece TLS mútuo (mTLS) para maior segurança, em que ambas as partes estabelecem autenticidade antes de trocar dados. O mTLS é opcional entre o cliente e o servidor, mas os servidores do Spanner Omni se comunicam entre si por mTLS.
Antes de começar
Antes de começar, verifique se o ambiente atende aos seguintes requisitos:
Verifique se você tem acesso SSH a cada máquina na implantação. Com esse acesso, você pode baixar e executar o binário do Spanner Omni.
Sua rede precisa permitir a comunicação TCP nas portas 15000 a 15030.
Cada máquina precisa ter armazenamento suficiente para hospedar os dados que a implantação processa.
Confira a página Requisitos do sistema para garantir que sua configuração atenda aos requisitos.
Se você executar os binários na plataforma de virtualização do vSphere, desative a virtualização do TSC. Para fazer isso, adicione a configuração
monitor_control.virtual_rdtsc = FALSEao arquivo de configuração.vmxda máquina virtual.
Etapa 1: criar uma implantação sem criptografia TLS
Siga as etapas em Criar uma implantação de VM do Spanner Omni sem criptografia. Verifique se a implantação da VM sem criptografia e recursos de segurança funciona corretamente. Nesta página, presumimos que você tenha criado uma implantação regional com três zonas.
Etapa 2: gerar os certificados
Você precisa criar três conjuntos de certificados:
| Tipo de certificado | Descrição |
|---|---|
| Certificados de API | Os certificados de API ajudam a proteger o servidor da API Spanner. |
| Certificados do servidor | Os certificados do servidor ajudam a proteger a comunicação entre servidores. |
| Certificados do cliente | Os usuários finais ou aplicativos usam certificados de cliente para estabelecer a identidade e a confiança com os servidores do Spanner Omni. |
Uma autoridade certificadora (CA) emite esses certificados. O Spanner Omni oferece ferramentas para criar uma CA e todos os três tipos de certificados. Siga estas etapas em uma das suas máquinas.
É possível criar esses certificados na sua estação de trabalho usando a CLI do Spanner Omni e transferir os arquivos de certificado para cada servidor do Spanner Omni. Para mais informações, consulte o Guia de início rápido sobre como usar a CLI do Spanner Omni.
Para gerar certificados, siga estas etapas:
- Criar uma autoridade certificadora (CA)
- Gerar certificados do servidor
- Gerar certificados do cliente
Criar uma autoridade certificadora (CA)
Essa autoridade é a CA raiz de todos os certificados de cliente e servidor que você gerar nas etapas a seguir.
spanner certificates create-ca --ca-certificate-directory=certs
O diretório certs contém o certificado de CA. Crie uma cópia desse certificado para usar como uma CA para certificados de API.
cp certs/ca.crt certs/ca-api.crt
O diretório $HOME/.spanner/private-keys contém a chave privada da CA.
Faça backup e proteja esse diretório. Um usuário com acesso à chave privada pode
assinar certificados arbitrários em que os clientes que confiam na CA autoassinada confiam.
Embora seja possível usar a mesma CA para todos os certificados, é obrigatório que os certificados de API e do cliente usem a mesma CA. Se quiser, crie
uma CA adicional (ou use uma CA confiável externamente) para os certificados da API.
Use a AC correta nas etapas a seguir ao criar certificados. Este documento usa a mesma CA para todos os tipos de certificado.
Gerar certificados do servidor
Você gera dois tipos de certificados de servidor:
Certificado do servidor do Spanner: criptografa a comunicação entre os servidores do Spanner Omni.
Certificado da API: criptografa a comunicação de sistemas que interagem com a implantação.
Essa configuração oferece um gerenciamento mais flexível desses certificados, como uma rotação de certificados.
Criar o certificado do servidor do Spanner
Os servidores do Spanner Omni usam certificados de servidor para criptografar a comunicação entre si (comunicação entre servidores).
Execute o comando a seguir para criar o certificado do servidor. Substitua SERVER_LIST por uma lista separada por vírgulas de nomes ou sufixos de servidores do Spanner.
SERVER_NAMES=SERVER_LIST
spanner certificates create-server --hostnames=${SERVER_NAMES} --ca-certificate-directory certs --output-directory certs
Esse comando cria dois arquivos, server.crt e server.key, no diretório certs.
Criar o certificado da API
Os certificados de API criptografam a comunicação de sistemas que interagem com a implantação. Usar certificados separados para a API e a comunicação entre servidores permite gerenciar e alternar cada tipo de forma independente.
Crie o certificado da API executando o seguinte. Substitua LB_DNS pelo DNS do balanceador de carga.
SERVER_NAMES=LB_DNS
spanner certificates create-server --filename-prefix=api --hostnames=${SERVER_NAMES} --ca-certificate-directory certs --output-directory certs
Esse comando cria mais dois arquivos, api.crt e api.key, no diretório certs. Se necessário, use uma CA confiável externamente para os certificados da API.
Distribua os certificados para todos os servidores
Copie o diretório certs para todos os outros servidores na implantação e inicie-os
com recursos de segurança de rede.
scp -r certs REMOTE_HOST:SPANNER_DIR/certs
Etapa 3: gerar certificados do cliente
É possível usar certificados de cliente para autenticar usuários e aplicativos no Spanner. Os certificados do cliente ativam o mTLS entre o cliente e o servidor.
Os certificados de cliente precisam ser assinados pela mesma AC que o certificado da API
e conter um nome de usuário para autorização. Este exemplo usa o usuário admin, que é o padrão para cada banco de dados. Para mais informações sobre
usuários, papéis e opções de autenticação, consulte
Autenticação e autorização no Spanner Omni.
USERNAME=admin
spanner certificates create-client $USERNAME --output-directory clientcerts --ca-certificate-directory certs
Esse comando cria arquivos client.crt e client.key no diretório clientcerts. Envie esses arquivos para qualquer máquina que se conecte aos servidores da
implantação.
Se você planeja usar os certificados de cliente com a biblioteca de cliente Java, gere a chave do certificado no formato PKCS#8. Use o comando a seguir:
USERNAME=admin
spanner certificates create-client $USERNAME \
--output-directory clientcerts \
--ca-certificate-directory certs \
--generate-pkcs8-key
Etapa 4: iniciar os servidores
Depois de gerar e copiar os certificados para todos os servidores na sua implantação, inicie cada um deles. Crie um diretório base em cada servidor para armazenar dados, metadados e registros. Se um servidor precisar ser reiniciado, especifique o mesmo diretório para continuidade.
Implantação de servidor único
Para iniciar uma implantação de servidor único com criptografia, crie um arquivo de senha para
o usuário admin inicial e inicie o servidor com os métodos
e certificados de autenticação compatíveis.
Crie o arquivo de senha com permissões definidas como 600 para que ele possa ser lido apenas pelo proprietário:
printf '%s' 'PASSWORD' > admin_password.txt chmod 600 admin_password.txtA senha precisa atender aos seguintes requisitos:
- Ter entre 8 e 32 caracteres.
- Pelo menos uma letra maiúscula.
- Pelo menos um caractere minúsculo.
- Pelo menos um número.
- Pelo menos um caractere especial.
Inicie o servidor único com TLS e autenticação configurados:
nohup spanner start-single-server \ --base-dir=BASE_DIR \ --certificate-directory=${HOME}/.spanner/certs \ --auth-methods=password,client-certificate \ --password-protocol=opaque \ --initial-admin-password-file=admin_password.txt &Na inicialização, o
spanner start-single-serverdefine os métodos de autenticação e o protocolo de senha compatíveis e cria a função adminuser with theroles/spanner.admin inicial usando o arquivo de senha especificado.
Para informações sobre como interagir com sua implantação, consulte Etapa 7: interagir com a implantação.
Implantação de escalonamento horizontal
Para implantações de expansão horizontal, inicie o servidor em cada máquina. Os valores de
server-address e zone precisam corresponder aos valores na configuração
de implantação. A rede precisa resolver server-address. Os servidores usam
server-address para comunicação interna. Execute o comando a seguir para iniciar o servidor raiz:
nohup spanner start \
--root \
--server-address=HOST_NAME \
--zone=ZONE_NAME \
--base-dir=BASE_DIR \
--certificate-directory=${HOME}/.spanner/certs &
O comando a seguir mostra um exemplo com valores específicos:
nohup spanner start \
--root \
--server-address=rootserver1 \
--zone=us-central-1a \
--base-dir=./spanbasedir \
--certificate-directory=${HOME}/.spanner/certs &
Com os servidores em execução em cada máquina, você está pronto para criar a implantação.
Etapa 5: criar uma implantação com criptografia TLS
Para criar a implantação, siga estas etapas:
Crie um arquivo de senha com a senha do usuário
adminpadrão e permissões definidas como 600 (legível apenas pelo proprietário):printf '%s' 'PASSWORD' > admin_password.txt chmod 600 admin_password.txtA senha precisa atender aos seguintes requisitos:
- Ter entre 8 e 32 caracteres.
- Pelo menos uma letra maiúscula.
- Pelo menos um caractere minúsculo.
- Pelo menos um número.
- Pelo menos um caractere especial.
Verifique se
deployment.yamlinclui os métodos de autenticação e o protocolo de senha selecionados:deployment_settings: security_settings: authentication_methods: - AUTHENTICATION_METHOD_PASSWORD - AUTHENTICATION_METHOD_CLIENT_CERTIFICATE password_authentication_protocol: PASSWORD_AUTHENTICATION_PROTOCOL_OPAQUEÉ possível especificar um ou mais dos seguintes métodos de autenticação:
AUTHENTICATION_METHOD_PASSWORD: autenticação com senhaAUTHENTICATION_METHOD_CLIENT_CERTIFICATE: autenticação de certificado do cliente
É possível especificar o seguinte protocolo de senha:
PASSWORD_AUTHENTICATION_PROTOCOL_OPAQUE: protocolo OPAQUE
Execute o comando
spanner deployment createem um dos servidores raiz para criar a implantação. Especifique o diretório de base com a flag--base-dir(usando o mesmo BASE_DIR especificado ao iniciar o servidor raiz) e forneça o arquivo de senha do administrador com a flag--admin-password-file:spanner deployment create \ --config-file=deployment.yaml \ --base-dir=BASE_DIR \ --admin-password-file=admin_password.txt
O console de cada máquina mostra mensagens indicando que a implantação agora inclui criptografia TLS. Todos os servidores se comunicam entre si por um canal criptografado.
Etapa 6: (opcional) configurar um balanceador de carga
Para gerenciar e distribuir o tráfego de clientes entre os servidores na sua implantação, configure um balanceador de carga. Verifique se a configuração do balanceador de carga para a verificação de integridade usa HTTPS em vez de HTTP. Use os seguintes detalhes de configuração:
| Parâmetro | Valor |
|---|---|
| Protocolo | TCP |
| IP do back-end | Os endereços IP dos seus servidores. |
| Porta | 15000 (Essa é a porta padrão. Se você usou uma porta diferente na flag --server-address, use essa porta.) |
| URL da verificação de integridade | https://IP_ADDRESS:15012/healthz |
| Estratégia de balanceamento | roundrobin (distribui solicitações sequencialmente entre servidores) |
Etapa 7: interagir com a implantação
É possível interagir com a implantação do Spanner Omni em qualquer VM usando a CLI do Spanner Omni.
Inclua a seguinte flag em cada comando para estabelecer uma conexão criptografada:
--ca-certificate-file=certs/ca-api.crt
Se você ativou a mTLS para clientes, inclua também a seguinte flag em cada comando:
--client-certificate-directory=clientcerts
Para fazer login e interagir com a implantação, siga estas etapas:
Fazer login no Spanner Omni
spanner auth login admin \ --ca-certificate-file=certs/ca-api.crt \ --deployment-endpoint=ENDPOINTQuando solicitado, digite a senha configurada em
admin_password.txt.Successfully logged in as "admin"Criar um banco de dados
spanner --deployment-endpoint=ENDPOINT databases create mydb --ca-certificate-file=certs/ca-api.crtCreating database...done.Abra o SQL Shell
spanner sql --database=mydb --ca-certificate-file=certs/ca-api.crtConnected. spanner>Criar uma tabela e adicionar dados
spanner> create table names (nameId INT64 NOT NULL, name String(100)) Primary Key (nameId); Query OK, 0 rows affected (4.62 sec) spanner> insert names (nameId, name) values (1, "Jack"); Query OK, 1 rows affected (0.18 sec)Verificar os dados
Liste os bancos de dados:
spanner databases list --ca-certificate-file=certs/ca-api.crtNAME STATE VERSION_RETENTION_PERIOD EARLIEST_VERSION_TIME KMS_KEY_NAME ENABLE_DROP_PROTECTION mydb READY 1h 2025-02-07T12:25:30Z falseExtraia os dados da tabela:
spanner sql --database=mydb --ca-certificate-file=certs/ca-api.crtConnected. spanner> show tables; +----------------+ | Tables_in_mydb | +----------------+ | names | +----------------+ 1 rows in set (0.14 sec) spanner> select * from names; +--------+--------+ | nameId | name | +--------+--------+ | 1 | Jack | +--------+--------+ 1 rows in set (18.69 msecs)
Etapa 8: (opcional) escalonar a implantação
É possível adicionar servidores não raiz a uma zona para escalonar a capacidade dela. Para fazer isso, gere o certificado do servidor para os servidores não raiz, conforme explicado na Etapa 2: gerar os certificados, e inicie o servidor com o seguinte comando:
spanner start \
--server-address=NON_ROOT_MACHINE \
--join-servers=ROOT_SERVER1,ROOT_SERVER2,ROOT_SERVER3 \
--zone=us-central1-a \
--base-dir=./spandir \
--certificate-directory=${HOME}/.spanner/certs
Próximas etapas
- Use bibliotecas de cliente e drivers JDBC para conectar seu aplicativo à implantação.
- Gerenciar usuários e papéis.