Peça um certificado através de um modelo de certificado
Esta página descreve como pedir um certificado através de um modelo de certificado.
Os modelos de certificados permitem-lhe implementar controlos de políticas detalhados sobre a emissão de certificados. Por exemplo, pode usar modelos de certificados para padronizar a emissão de certificados TLS de servidor em pools de ACs na sua organização. Em alternativa, pode usar modelos de certificados para aplicar políticas a um nível mais detalhado, como a utilizadores específicos. Isto é útil em situações em que precisa de restringir os tipos de certificados que diferentes indivíduos podem emitir. Também pode reutilizar modelos para cenários de emissão comuns.
Antes de começar
Para receber as autorizações necessárias para emitir certificados através de um modelo de certificado, peça ao seu administrador para lhe conceder a função de IAM de utilizador do modelo de certificado do serviço de AC (
roles/privateca.templateUser
) no modelo de certificado.Para mais informações sobre as funções de IAM predefinidas para o serviço de AC, consulte o artigo Controlo de acesso com a IAM.
Para ver informações sobre como conceder uma função do IAM a um principal, consulte o artigo Conceda uma única função.
Emissão de certificado de teste
Antes de usar um modelo de certificado para pedir um certificado assinado, recomendamos que verifique se o modelo de certificado consegue gerar um certificado com êxito. A emissão de certificados falha quando existe um conflito entre as políticas de emissão do conjunto de ACs e as políticas do modelo de certificado. Ao testar a emissão, pode identificar e resolver proativamente estes conflitos. Tenha em atenção que os certificados de teste não são codificados em PEM, não são assinados e não incorrem em cobranças pela geração.
Para testar a emissão de certificados através de um modelo de certificado, siga estes passos:
Consola
Aceda à página Serviço de autoridade de certificação na Google Cloud consola.
Clique no separador Gestor de modelos.
Clique no modelo de certificado que quer testar. É apresentada a página Detalhes do modelo.
Para criar um pedido de teste, clique em Criar certificado e, de seguida, clique em Testar emissão de certificado. É apresentado o formulário de pedido de certificado.
Especifique os seguintes detalhes necessários para criar um pedido de certificado:
- Região: localização do certificado. Tem de ser igual à localização do conjunto de CA.
- Grupo de ACs: o grupo de ACs responsável pela emissão do certificado.
- Modelo de certificado: o modelo que quer usar para a emissão de certificados.
- Domínio: o nome do domínio do site que quer proteger com um certificado SSL ou TLS.
Clique em Gerar certificado.
Depois de criar o certificado, clique em Ver. O certificado de teste ou amostra é apresentado na mesma página num painel separado.
Se a emissão do certificado falhar devido a conflitos, resolva os conflitos e envie novamente o pedido de certificado de teste.
Emitir certificados através de um modelo de certificado
Para emitir um certificado assinado através de um modelo de certificado, faça o seguinte:
Consola
Aceda à página Serviço de autoridade de certificação na Google Cloud consola.
Clique no separador Gestor de modelos.
Na página Modelos de certificados, clique no modelo de certificado que quer usar. É apresentada a página Detalhes do modelo.
Clique em Criar certificado.
Selecione uma região. Esta região tem de ser igual à região do conjunto de ACs que pretende usar.
Selecione o grupo de CA.
Para gerar um certificado através de um pedido de assinatura de certificado (CSR), consulte o artigo Peça um certificado através de um CSR.
Para gerar um certificado com uma chave gerada automaticamente, consulte o artigo Peça um certificado com uma chave gerada automaticamente.
Gere o certificado
- Clique em Gerar certificado. Se o certificado for gerado com êxito, é apresentada uma mensagem.
- Para ver o certificado gerado, clique em Ver certificado e, de seguida, clique em Ver.
Opcional: transfira o certificado assinado
- Para transferir a cadeia de certificados codificada PEM, clique em Transferir cadeia de certificados.
- Para transferir a chave privada codificada em PEM associada, clique em Transferir chave privada.
gcloud
Para emitir um certificado através de um modelo de certificado, adicione a flag --template
ao comando gcloud privateca certificates create
no seguinte formato:
--template=projects/PROJECT_ID/locations/LOCATION/certificateTemplates/CERTIFICATE_TEMPLATE
Substitua CERTIFICATE_TEMPLATE pelo nome do modelo de certificado que quer usar para emitir este certificado. O modelo especificado tem de estar na mesma localização que o conjunto da AC emissora. Consulte os exemplos fornecidos para gerar certificados DNS de teste e gerar certificados de produção para mais informações.
Terraform
Para saber como aplicar ou remover uma configuração do Terraform, consulte os comandos básicos do Terraform.
Um pedido de certificado pode falhar se for detetado um conflito de políticas entre a política de emissão do conjunto de ACs e o modelo de certificado. Quando isto acontece, tem de resolver o conflito de políticas antes de poder enviar novamente o pedido de certificado.
Partilhe um link de pedido de certificado
Para partilhar um link do formulário de pedido de certificado com outras pessoas na sua organização para que possam pedir um certificado com os mesmos parâmetros, faça o seguinte:
Consola
- Na Google Cloud consola, aceda ao separador Gestor do conjunto de ACs e clique em Link do formulário de pedido de partilha.
- No painel Link do formulário de pedido de partilha apresentado, selecione o conjunto de ACs e o modelo de certificado que escolheu para criar o seu pedido. É apresentado o link do pedido de certificado.
- Copie o link e partilhe-o conforme necessário.
Veja os certificados emitidos através de um modelo
Para ver os certificados emitidos através de um modelo de certificado, faça o seguinte:
Consola
- Na Google Cloud consola, aceda ao separador Gestor de modelos.
- Clique no modelo de certificado que usou para a emissão de certificados.
- Na página Detalhes do modelo, clique em Certificados. É apresentada a lista de certificados emitidos através do modelo de certificado selecionado.
O que se segue?
- Saiba como ver os certificados emitidos.