Solicitar um certificado usando um modelo
Esta página descreve como solicitar um certificado usando uma modelo de certificado.
Com os modelos de certificado, você pode implementar controles de políticas refinados na emissão de certificados. Por exemplo, é possível usar modelos de certificado para padronize a emissão de certificados TLS de servidor nos pools de CAs da sua organização. Também é possível usar modelos de certificado para aplicar políticas em um nível mais granular, como quanto a usuários específicos. Isso é útil em situações em que você precisa restringir os tipos de certificados que indivíduos diferentes podem emitir. Você também pode reutilizar modelos para cenários de emissão comuns.
Antes de começar
Para receber as permissões necessárias para emitir certificados usando um modelo de certificado, peça ao administrador para conceder a você o papel de IAM de usuário do modelo de certificado de serviço de CA (
roles/privateca.templateUser
) no modelo de certificado.Para mais informações sobre os papéis predefinidos do IAM para o serviço de CA, consulte Controle de acesso com o IAM.
Para informações sobre como conceder um papel do IAM a um principal, consulte Conceder um único papel.
Emissão de certificado de teste
Antes de usar um modelo de certificado para solicitar um certificado assinado, recomendamos que você verifique a capacidade do modelo de gerar um certificado. A emissão de certificado falha quando há um conflito entre a CA políticas de emissão do pool e as políticas do modelo de certificado. Ao testar a emissão, você poderá identificar e resolver esses conflitos de forma proativa. Os certificados de teste não são codificados em PEM, não são assinados e não geram cobranças.
Para testar a emissão de certificados usando um modelo, siga estas etapas:
Console
Acesse a página Serviço de autoridade certificadora no console do Google Cloud.
Clique na guia Gerenciador de modelos.
Clique no modelo de certificado que você quer testar. A página Detalhes do modelo é exibida.
Para criar uma solicitação de teste, clique em Criar certificado e depois em Emissão de certificado de teste. O formulário de solicitação de certificado aparece.
Especifique os seguintes detalhes necessários para criar uma solicitação de certificado:
- Região: local do certificado. Precisa ser o mesmo local do pool de ACs.
- Pool de CAs: o pool de CAs responsável por emitir o certificado.
- Modelo de certificado: o modelo que você quer usar para a emissão de certificados.
- Domínio: o nome de domínio do site que você quer proteger com um certificado SSL ou TLS.
Clique em Gerar certificado.
Depois que o certificado for criado, clique em Visualizar. O teste ou a amostra certificado é exibido na mesma página, em um painel separado.
Se a emissão do certificado falhar devido a conflitos, resolva os conflitos e envie a solicitação de certificado de teste novamente.
Emitir certificados usando um modelo de certificado
Para emitir um certificado assinado usando um modelo, faça o seguinte:
Console
Acesse a página Serviço de autoridade certificadora no console do Google Cloud.
Clique na guia Gerenciador de modelos.
Na página Modelos de certificado, clique no modelo que você quer usar. A página Detalhes do modelo é exibida.
Clique em Criar certificado.
Selecione uma região. Esta região precisa ser igual à região do pool de ACs que você pretende usar.
Selecione o pool de ACs.
Para gerar um certificado usando uma solicitação de assinatura de certificado (CSR), consulte Solicitar um certificado usando CSR.
Para gerar um certificado usando uma chave gerada automaticamente, consulte Solicitar certificado usando uma chave gerada automaticamente.
Gerar o certificado
- Clique em Gerar certificado. Se o certificado for gerado, uma mensagem será exibida.
- Para conferir o certificado gerado, clique em View certificate e em View.
Opcional: fazer o download do certificado assinado
- Para fazer o download da cadeia de certificados codificada em PEM, clique em Fazer o download da cadeia de certificados.
- Para fazer o download da chave privada codificada em PEM associada, clique em Faça o download da chave privada.
gcloud
Para emitir um certificado usando um modelo, adicione o
Sinalização --template
para o comando gcloud privateca certificates create
no seguinte formato:
--template=projects/PROJECT_ID/locations/LOCATION/certificateTemplates/CERTIFICATE_TEMPLATE
Substitua CERTIFICATE_TEMPLATE pelo nome do modelo de certificado que que você quer usar para emitir o certificado. O modelo especificado deve estar no mesmo local que o pool de AC emissores. Consulte as amostras fornecidas para gerar certificados DNS de teste e gerar certificados de produção para mais informações.
Terraform
Para saber como aplicar ou remover uma configuração do Terraform, consulte Comandos básicos do Terraform.
Compartilhar um link de solicitação de certificado
Compartilhar um link de formulário de solicitação de certificado com outras pessoas na sua organização para solicitar um certificado usando os mesmos parâmetros, faça o seguinte:
Console
- No console do Google Cloud, acesse a guia Gerenciador de pool de ACs e clique em Compartilhar link do formulário de solicitação.
- No painel Share request form link que aparece, selecione o pool de AC e o modelo de certificado que você escolheu para criar a solicitação. O link de solicitação de certificado.
- Copie o link e compartilhe conforme necessário.
Resolver conflitos de políticas
As solicitações de certificado falham com um erro de argumento inválido quando há um conflito entre a política de emissão do pool de ACs e o modelo de certificado. Por exemplo: se a mesma extensão (como o uso de chave base) for definida no valores de referência e os valores predefinidos do modelo de certificado. Ou quando uma política tem restrições de extensão que excluem uma extensão específica e a outra política define um valor para essa extensão nos valores de referência.
Para visualizar e resolver os conflitos de políticas, siga estas etapas:
Console
- Clique no link Solução de problemas de política de emissão que aparece com a mensagem de erro. Uma página de solução de problemas aparece para comparar os valores de referência e as restrições de extensão na política de emissão do pool de ACs com os valores de referência e as restrições de extensão na política do modelo de certificado. Observe que os conflitos de políticas estão destacados.
- Acesse o pool de ACs ou o modelo de certificado para atualizar os valores conflitantes e resolver o conflito.
- Depois que o conflito for resolvido, envie a solicitação de certificado novamente.
Ver certificados emitidos usando um modelo
Para visualizar os certificados emitidos usando um modelo de certificado, faça o seguinte:
Console
- No console do Google Cloud, acesse a guia Gerenciador de modelos.
- Clique no modelo de certificado que você usou para a emissão.
- Na página Detalhes do modelo, clique em Certificados. A lista de certificados emitidos usando o modelo de certificado selecionado é exibida.
A seguir
- Saiba como ver certificados emitidos.