Crear grupo de CA
En esta página, se describe cómo crear grupos de autoridades certificadoras (AC).
Un grupo de AC es un conjunto de varias AC con una política común de emisión de certificados y de administración de Identity and Access Management (IAM). Un grupo de AC facilita la administración de la rotación de AC y te permite lograr un mayor número total de consultas efectivas por segundo (QPS).
Debes crear un grupo de AC antes de poder usar Certificate Authority Service para crear una AC. Para obtener más información, consulta Descripción general de los grupos de AC.
Antes de comenzar
Asegúrate de tener el rol de IAM de administrador de operaciones de servicios de AC (roles/privateca.caManager
). Para obtener información sobre cómo otorgar un IAM a un principal, consulta Otorga un solo rol.
Decide la configuración del grupo de AC
En esta sección, se describe la configuración de un grupo de AC y se proporcionan recomendaciones para decidir la configuración.
Configuración permanente del grupo de AC
Los siguientes parámetros de configuración del grupo de AC no se pueden cambiar después de crearlo.
- Ubicación
Especifica la ubicación del grupo de AC. Un grupo de AC se almacena en una sola ubicación de Google Cloud. Te recomendamos que creas tu grupo de AC en la misma ubicación o cerca de la ubicación en la que pretendes usarlo.
Para obtener la lista completa de las ubicaciones admitidas, consulta Ubicaciones.
- Nivel
Elige si quieres crear el grupo de AC con el nivel DevOps o el nivel Enterprise. Esta opción afecta si el servicio de AC conserva los certificados creados, si los certificados creados se pueden revocar más adelante y la velocidad máxima a la que puedes crear certificados de las AC en el grupo de AC. Para obtener más información, consulta Selecciona los niveles de operación.
Configuración opcional del grupo de AC
- Política de emisión de certificados
Un grupo de AC puede tener una política de emisión de certificados. Esta política de emisión impone restricciones a los certificados que las AC del grupo de AC pueden emitir. Puedes actualizar la política de emisión de un grupo de AC después de crearlo. Para obtener más información, consulta Descripción general de las plantillas y las políticas de emisión.
Para obtener más información sobre la configuración de una política de emisión de certificados, consulta Agrega una política de emisión de certificados a un grupo de AC.
- Opciones de publicación
Puedes configurar un grupo de AC para publicar los certificados de AC de cada una de ellas. Cuando se emite un certificado, la URL a este certificado de AC se incluye en el certificado como una extensión de acceso a la información de la autoridad (AIA).
Se puede permitir que las AC de los grupos de AC de nivel empresarial publiquen listas de revocación de certificados (CRL) en el bucket de Cloud Storage asociado. Cuando se emite un certificado, se incluye una URL a esta CRL en el certificado como la extensión del punto de distribución de CRL (CDP). No puedes encontrar la CRL sin la extensión CDP en el certificado. Para obtener más información, consulta Cómo revocar certificados.
También puedes seleccionar el formato de codificación de los certificados de AC y las CRL publicadas. Los formatos de codificación admitidos son correo con privacidad mejorada (PEM) y reglas de codificación distinguidas (DER). Si no se especifica un formato de codificación, se usará PEM.
Si creas el grupo de AC con Google Cloud CLI o la consola de Google Cloud, el servicio de AC habilita estas opciones de publicación de forma predeterminada. Para obtener más información, consulta Cómo inhabilitar la publicación de certificados de AC y CRL para AC en un grupo de AC.
Crear grupo de CA
Para crear un grupo de AC, sigue las instrucciones que se indican a continuación:
Console
Elige un nombre para el grupo de AC
Ve a la página Certificate Authority Service en la consola de Google Cloud.
Haz clic en Administrador de grupos de AC.
Haz clic en
Crear grupo.Agrega un nombre único para el grupo de AC de la región.
Selecciona una región del menú desplegable en el campo Región. Para obtener más información, consulta Elige la mejor ubicación.
Selecciona el nivel empresarial o de DevOps. Para obtener más información, consulta Selecciona los niveles de operación.
Haz clic en Siguiente.
Configura los algoritmos y tamaños de claves permitidos
El servicio de AC te permite elegir los algoritmos de firma para las claves de Cloud KMS que respaldan las AC en el grupo de AC. De forma predeterminada, se permiten todos los algoritmos de claves.
Para restringir las claves permitidas en los certificados emitidos por el grupo de AC, haz lo siguiente: Este es un procedimiento opcional.
- Haz clic en el botón de activación.
- Haz clic en Agregar un elemento.
En la lista Tipo, selecciona el tipo de clave.
Si quieres usar claves RSA, haz lo siguiente:
- Opcional: Agrega el tamaño mínimo del módulo en bits.
- Opcional: Agrega el tamaño máximo del módulo en bits.
- Haz clic en Listo.
Si quieres usar claves de curva elíptica, haz lo siguiente:
- Opcional: En la lista Tipo de curva elíptica, selecciona el tipo de curva elíptica.
- Haz clic en Listo.
Para agregar otra clave permitida, haz clic en Agregar un elemento y repite el paso 2.
Haz clic en Siguiente.
Configura los métodos de solicitud de certificados
Para establecer limitaciones en los métodos que los solicitantes de certificados pueden usar para solicitar certificados del grupo de AC, haz lo siguiente:
- Opcional: Para restringir las solicitudes de certificados basadas en CSR, haz clic en el botón de activación.
- Opcional: Para restringir las solicitudes de certificados basadas en la configuración, haz clic en el botón de activación.
Cómo configurar las opciones de publicación
Para configurar las opciones de publicación, haz lo siguiente:
- Opcional: Para inhabilitar la publicación de certificados de AC en el bucket de Cloud Storage para las AC del grupo de AC, haz clic en el botón de activación.
- Opcional: Para inhabilitar la publicación de CRL en el bucket de Cloud Storage para las AC del grupo de AC, haz clic en el botón de activación.
Haz clic en el menú para seleccionar el formato de codificación de los certificados de la AC y las CRL publicadas.
Haz clic en Siguiente.
Para configurar los valores de referencia en los certificados emitidos desde el grupo de AC, haz lo siguiente:
- Haz clic en el botón de activación.
- Haz clic en Configurar los valores de referencia.
Puedes usar este parámetro de configuración para configurar las formas en que se puede usar la clave contenida en el certificado. Las opciones de uso de claves incluyen el cifrado de claves, el cifrado de datos, la firma de certificados, la firma de CRL y mucho más.
Para obtener más información, consulta Uso de claves.
Para definir los usos de claves base, haz lo siguiente:
- Opcional: En la ventana que aparece, haz clic en el botón de activación si quieres especificar los usos de claves básicas para los certificados.
- Selecciona las casillas de verificación de las formas en que deseas que se use una clave.
- Haz clic en Siguiente.
Puedes usar este parámetro de configuración para seleccionar situaciones más detalladas para las que se puede usar la clave contenida en el certificado. Las opciones incluyen la autenticación del servidor, la autenticación del cliente, la firma de código, la protección de correo electrónico y mucho más.
Los usos extendidos de claves se definen con identificadores de objetos (OID). Si no configuras los usos extendidos de claves, se permiten todas las situaciones de uso de claves.
Para obtener más información, consulta Uso extendido de claves.
Para definir los usos extendidos de claves, haz lo siguiente:
- Opcional: Para especificar los usos extendidos de claves para los certificados que emite el grupo de AC, haz clic en el botón de activación.
- Selecciona las casillas de verificación de los casos de uso de claves extendidas.
- Haz clic en Siguiente.
La extensión de políticas de certificados del certificado expresa las políticas que sigue el grupo de AC emisoras. Esta extensión puede incluir información sobre cómo se validan las identidades antes de la emisión de certificados, cómo se revocan los certificados y cómo se garantiza la integridad del grupo de AC. Esta extensión te ayuda a verificar los certificados que emite el grupo de AC y a ver cómo se usan.
Para obtener más información, consulta Políticas de certificados.
Para especificar la política que define el uso del certificado, haz lo siguiente:
- Opcional: Agrega el identificador de la política en el campo Identificadores de políticas.
- Haz clic en Siguiente.
La extensión AIA de un certificado proporciona la siguiente información:
- Es la dirección de los servidores OCSP desde los que puedes verificar el estado de revocación del certificado.
- Es el método de acceso para la entidad emisora del certificado.
Para obtener más información, consulta Acceso a la información de la autoridad.
Para agregar los servidores OCSP que aparecen en el campo de extensión AIA en los certificados, haz lo siguiente: El siguiente procedimiento es opcional.
- Opcional: Haz clic en Agregar elemento.
- En el campo URL del servidor, agrega la URL del servidor OCSP.
- Haz clic en Listo.
- Haz clic en Siguiente.
Para configurar extensiones personalizadas adicionales que se incluirán en los certificados emitidos por el grupo de AC, haz lo siguiente. El siguiente procedimiento es opcional.
- Haz clic en Agregar elemento.
- En el campo Identificador de objeto, agrega un identificador de objeto válido que tenga formato de dígitos separados por puntos.
- En el campo Value, agrega el valor codificado en base64 del identificador.
- Si la extensión es fundamental, selecciona La extensión es fundamental.
Para guardar todas las configuraciones de los valores del modelo de referencia, haz clic en Listo.
Configura restricciones de extensiónPara no permitir que todas las extensiones de las solicitudes de certificados se incluyan en los certificados emitidos, haz clic en el botón de activación.
Después de hacer clic en el botón de activación, verás el campo Extensiones de certificado conocidas que puedes usar para seleccionar las extensiones de certificado. Para seleccionar las extensiones de certificado, haz lo siguiente:
- Opcional: Haz clic en el campo Extensiones de certificados conocidas y borra las extensiones no requeridas del menú.
- Opcional: En el campo Extensiones personalizadas, agrega los identificadores de objetos para las extensiones que deseas que se incluyan en los certificados que emite el grupo de AC.
Para configurar restricciones en el sujeto y los SAN en los certificados que emite el grupo de AC, haz lo siguiente:
- Opcional: Para impedir que se pase el asunto de las solicitudes de certificado, haz clic en el botón de activación.
- Opcional: Para impedir que se pasen los nombres alternativos de entidad de las solicitudes de certificado, haz clic en el botón de activación.
- Opcional: Agrega una expresión de Common Expression Language (CEL) para establecer restricciones en las entidades de los certificados. Para obtener más información, consulta Cómo usar CEL.
- Haz clic en Siguiente.
Para obtener información sobre cómo configurar parámetros adicionales en la política de emisión de certificados, consulta IssuancePolicy.
Para crear el grupo de AC, haz clic en Listo.
gcloud
Ejecuta el siguiente comando:
gcloud privateca pools create POOL_NAME
Reemplaza POOL_NAME por el nombre del grupo de AC.
Si no especificas qué nivel requieres para tu grupo de AC, el nivel Enterprise
se selecciona de forma predeterminada. Si deseas especificar el nivel de tu
grupo de AC, ejecuta el siguiente comando gcloud
:
gcloud privateca pools create POOL_NAME --tier=TIER_NAME
Reemplaza lo siguiente:
- POOL_NAME: Es el nombre de tu grupo de AC.
- TIER_NAME por
devops
oenterprise
. Para obtener más información, consulta Cómo seleccionar los niveles de operación.
Si no especificas el formato de codificación de publicación para tu grupo de AC, el formato de codificación de publicación PEM
se selecciona de forma predeterminada. Si deseas especificar el formato de codificación de publicación para tu
grupo de AC, ejecuta el siguiente comando gcloud
:
gcloud privateca pools create POOL_NAME --publishing-encoding-format=PUBLISHING_ENCODING_FORMAT
Reemplaza lo siguiente:
- POOL_NAME: Es el nombre de tu grupo de AC.
- PUBLISHING_ENCODING_FORMAT por
PEM
oDER
.
Para obtener más información sobre el comando gcloud privateca pools create
, consulta gcloud privateca pools create.
Para obtener información sobre cómo aplicar restricciones al tipo de certificados que puede emitir un grupo de AC, consulta Cómo agregar una política de emisión de certificados a un grupo de AC.
Terraform
Go
Para autenticarte en el servicio de AC, configura las credenciales predeterminadas de la aplicación. Si deseas obtener más información, consulta Configura la autenticación para un entorno de desarrollo local.
Java
Para autenticarte en el servicio de AC, configura las credenciales predeterminadas de la aplicación. Si deseas obtener más información, consulta Configura la autenticación para un entorno de desarrollo local.
Python
Para autenticarte en el servicio de AC, configura las credenciales predeterminadas de la aplicación. Si deseas obtener más información, consulta Configura la autenticación para un entorno de desarrollo local.
API de REST
Crea un grupo de AC.
Método HTTP y URL:
POST https://privateca.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/caPools\?ca_pool_id=POOL_ID
Cuerpo JSON de la solicitud:
{ "tier": "ENTERPRISE" }
Para enviar tu solicitud, expande una de estas opciones:
Deberías recibir una respuesta JSON similar a la que se muestra a continuación:
{ "name": "projects/PROJECT_ID/locations/LOCATION/operations/operation-UUID", "metadata": {...}, "done": false }
Sondea la operación hasta que se complete.
La operación se completa cuando la propiedad
done
de la operación de larga duración se establece entrue
.Método HTTP y URL:
GET https://privateca.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/operations/operation-UUID
Para enviar tu solicitud, expande una de estas opciones:
Deberías recibir una respuesta JSON similar a la que se muestra a continuación:
{ "name": "projects/PROJECT_ID/locations/LOCATION/operations/operation-UUID", "metadata": {...}, "done": true, "response": { "@type": "type.googleapis.com/google.cloud.security.privateca.v1.CaPool", "name": "...", "tier": "ENTERPRISE" } }
Agrega o actualiza etiquetas en un grupo de AC
Una etiqueta es un par clave-valor que te ayuda a organizar los recursos del servicio de AC. Puedes filtrar tus recursos según sus etiquetas.
Para agregar o actualizar etiquetas en un grupo de CA, haz lo siguiente:
Console
Para agregar una etiqueta, haz lo siguiente:
Ve a la página Certificate Authority Service.
En la pestaña Administrador de grupos de AC, selecciona el grupo de AC.
Haz clic en Etiquetas.
Haz clic en
Agregar etiqueta.Agrega un par clave-valor.
Haz clic en Guardar.
Para editar una etiqueta existente, haz lo siguiente:
Ve a la página Certificate Authority Service.
En la pestaña Administrador de grupos de AC, selecciona el grupo de AC.
Haz clic en Etiquetas.
Edita el valor de la etiqueta.
Haz clic en Guardar.
gcloud
Ejecuta el siguiente comando:
gcloud privateca pools update POOL_ID --update-labels foo=bar
Reemplaza POOL_ID por el nombre del grupo de AC.
¿Qué sigue?
- Obtén más información para crear una AC raíz.
- Obtén más información para crear una AC subordinada.
- Obtén información para usar una política de emisión de certificados.
- Obtén información para aumentar la capacidad de procesamiento de la creación de certificados con grupos de AC.
- Obtén más información para actualizar y borrar un grupo de AC.