Zertifikat mit einer Zertifikatsvorlage anfordern
Auf dieser Seite wird beschrieben, wie Sie ein Zertifikat mit einer Zertifikatvorlage anfordern.
Mit Zertifikatsvorlagen können Sie detaillierte Richtlinieneinstellungen implementieren Zertifikat erstellen. Mithilfe von Zertifikatsvorlagen können Sie beispielsweise die Ausstellung von Server-TLS-Zertifikaten für alle Zertifizierungsstellenpools in Ihrer Organisation standardisieren. Alternativ können Sie Zertifikatvorlagen verwenden, um Richtlinien auf einer detaillierteren Ebene anzuwenden, z. B. auf bestimmte Nutzer. Das ist nützlich, wenn Sie die Arten von Zertifikaten einschränken möchten, die von verschiedenen Personen ausgestellt werden können. Sie können Vorlagen auch wiederverwenden, für häufige Ausstellungsszenarien.
Hinweise
So erhalten Sie die Berechtigungen, die Sie zum Ausstellen von Zertifikaten mithilfe einer Zertifikatsvorlage benötigen: Bitten Sie Ihren Administrator, Ihnen die Berechtigung „CA Service Certificate Template User“ (
roles/privateca.templateUser
) zu gewähren. IAM-Rolle für die Zertifikatsvorlage.Weitere Informationen zu den vordefinierten IAM-Rollen für Weitere Informationen zu CA Service finden Sie unter Zugriffssteuerung mit IAM.
Informationen zum Zuweisen einer IAM-Rolle zu einem Hauptkonto finden Sie Siehe Eine einzelne Rolle zuweisen.
Zertifikatsausstellung testen
Bevor Sie eine Zertifikatsvorlage verwenden, um ein signiertes Zertifikat anzufordern, sollten Sie prüfen, ob mit der Vorlage ein Zertifikat generiert werden kann. Die Zertifikatsausstellung schlägt fehl, wenn ein Konflikt zwischen der Zertifizierungsstelle besteht die Ausstellungsrichtlinien des Pools und die Richtlinien der Zertifikatsvorlage. Wenn Sie die Ausstellung testen, können Sie diese Konflikte proaktiv erkennen und beheben. Testzertifikate sind nicht PEM-codiert, nicht signiert und die Generierung ist kostenlos.
So testen Sie die Zertifikatsausstellung mit einer Zertifikatsvorlage:
Console
Rufen Sie in der Google Cloud Console die Seite Certificate Authority Service auf.
Klicken Sie auf den Tab Vorlagenmanager.
Klicken Sie auf die Zertifikatsvorlage, die Sie testen möchten. Die Seite Vorlagendetails wird angezeigt.
Klicken Sie auf Zertifikat erstellen und dann auf Testzertifikat ausstellen, um einen Testantrag zu erstellen. Das Formular für die Zertifikatsanfrage wird angezeigt.
Geben Sie die folgenden Details an, die zum Erstellen einer Zertifikatsanfrage erforderlich sind:
- Region: Speicherort des Zertifikats. Dies muss mit dem Standort des Zertifizierungsstellenpools übereinstimmen.
- CA-Pool: Der für die Ausstellung des Zertifikats zuständige CA-Pool.
- Zertifikatsvorlage: Die Vorlage, die Sie für die Ausstellung von Zertifikaten verwenden möchten.
- Domain: Der Domainname der Website, die Sie mit einem SSL- oder TLS-Zertifikat sichern möchten.
Klicken Sie auf Zertifikat generieren.
Klicken Sie nach der Erstellung des Zertifikats auf Anzeigen. Das Test- oder Musterzertifikat wird auf derselben Seite in einem separaten Bereich angezeigt.
Wenn die Zertifikatsausstellung aufgrund von Konflikten fehlschlägt, beheben Sie die Konflikte und reichen Sie den Test ein. Zertifikatsanfrage noch einmal an.
Zertifikate mit einer Zertifikatsvorlage ausstellen
So stellen Sie ein signiertes Zertifikat mit einer Zertifikatsvorlage aus:
Console
Rufen Sie in der Google Cloud Console die Seite Certificate Authority Service auf.
Klicken Sie auf den Tab Vorlagenmanager.
Klicken Sie auf der Seite Zertifikatsvorlagen auf die Zertifikatsvorlage, die Sie verwenden möchten. Die Seite Vorlagendetails wird angezeigt.
Klicken Sie auf Zertifikat erstellen.
Wählen Sie eine Region aus. Diese Region muss mit der Region übereinstimmen des CA-Pools, den Sie verwenden möchten.
Wählen Sie den CA-Pool aus.
Informationen zum Generieren eines Zertifikats mit einer Anfrage zur Zertifikatsignierung (Certificate Signing Request, CSR) finden Sie unter Zertifikat mit CSR anfordern
Informationen zum Generieren eines Zertifikats mit einem automatisch generierten Schlüssel finden Sie unter Zertifikat mit einem automatisch generierten Schlüssel anfordern
Zertifikat generieren
- Klicken Sie auf Zertifikat generieren. Wenn das Zertifikat erfolgreich generiert wurde, wird eine Meldung angezeigt.
- Um das generierte Zertifikat aufzurufen, klicken Sie auf Zertifikat ansehen. Klicken Sie auf Ansehen.
Optional: Signiertes Zertifikat herunterladen
- Klicken Sie zum Herunterladen der PEM-codierten Zertifikatskette auf Zertifikatskette herunterladen
- Klicken Sie auf Privaten Schlüssel herunterladen, um den zugehörigen PEM-codierten privaten Schlüssel herunterzuladen.
gcloud
Wenn Sie ein Zertifikat mit einer Zertifikatvorlage ausstellen möchten, fügen Sie dem Befehl gcloud privateca certificates create
das Flag --template
im folgenden Format hinzu:
--template=projects/PROJECT_ID/locations/LOCATION/certificateTemplates/CERTIFICATE_TEMPLATE
Ersetzen Sie CERTIFICATE_TEMPLATE durch den Namen der Zertifikatsvorlage, die Sie für die Ausstellung dieses Zertifikats verwenden möchten. Die angegebene Vorlage muss sich im wie der Pool der ausstellenden Zertifizierungsstelle. Siehe Beispiele für Generieren von DNS-Testzertifikaten und Generieren von Produktionszertifikaten
Terraform
Informationen zum Anwenden oder Entfernen einer Terraform-Konfiguration finden Sie unter Grundlegende Terraform-Befehle.
Link zur Zertifikatsanfrage teilen
Um einen Link zum Zertifikatsanfrageformular mit anderen Personen in Ihrer Organisation zu teilen, dass sie ein Zertifikat mit denselben Parametern anfordern können, gehen Sie so vor:
Console
- Rufen Sie in der Google Cloud Console den Tab CA-Poolmanager auf und klicken Sie auf Link zum Antragsformular freigeben.
- Wählen Sie im angezeigten Bereich Share request form link den Zertifizierungsstellenpool aus. und die Zertifikatsvorlage, die Sie für die Erstellung Ihrer Anfrage ausgewählt haben. Der Link zur Zertifikatsanfrage wird angezeigt.
- Kopieren Sie den Link und teilen Sie ihn nach Bedarf.
Richtlinienkonflikte lösen
Zertifikatsanfragen schlagen mit dem Fehler „Ungültiges Argument“ fehl, wenn zwischen der Ausstellungsrichtlinie des CA-Pools und der Zertifikatsvorlage ein Konflikt besteht. Das ist beispielsweise der Fall, wenn dieselbe Erweiterung (z. B. die Basisschlüsselverwendung) in den Referenzwerten des CA-Pools und den vordefinierten Werten der Zertifikatsvorlage definiert ist. Oder wenn eine Richtlinie Erweiterungseinschränkungen enthält, die eine bestimmte Erweiterung ausschließen, und die andere Richtlinie in ihren Referenzwerten einen Wert für diese Erweiterung definiert.
So rufen Sie die Richtlinienkonflikte auf und beheben sie:
Console
- Klicken Sie auf den Link Fehlerbehebung für Ausstellungsrichtlinien, der mit den Fehlermeldung erhalten. Eine Seite zur Fehlerbehebung wird angezeigt, auf der Sie die Basiswerte vergleichen können und Erweiterungseinschränkungen in der Ausstellungsrichtlinie des CA-Pools Referenzwerte und Erweiterungseinschränkungen in der Richtlinie der Zertifikatsvorlage festzulegen. Die Richtlinienkonflikte sind hervorgehoben.
- Rufen Sie entweder den CA-Pool oder die Zertifikatsvorlage auf, um die in Konflikt stehenden Werte zu aktualisieren und den Konflikt zu lösen.
- Reichen Sie den Zertifikatsantrag nach Behebung des Konflikts noch einmal ein.
Mit einer Vorlage ausgestellte Zertifikate ansehen
So rufen Sie die mit einer Zertifikatsvorlage ausgestellten Zertifikate auf:
Console
- Rufen Sie in der Google Cloud Console den Tab Vorlagenmanager auf.
- Klicken Sie auf die Zertifikatsvorlage, die Sie für die Zertifikatsausstellung verwendet haben.
- Klicken Sie auf der Seite Vorlagendetails auf Zertifikate. Die Liste der mit der ausgewählten Zertifikatsvorlage ausgestellten Zertifikate wird angezeigt.