Este tutorial explica cómo instalar un certificado SSL en Google Cloud Platform utilizando Certificate Manager. También aprenderás a generar un CSR (Certificate Signing Request) para Google Cloud, y cómo implementar el certificado en un balanceador de carga HTTPS.
Generar un código CSR en Google Cloud Platform
No puedes solicitar un certificado SSL sin un código CSR. CSR significa Certificate Signing Request, un bloque de texto codificado que contiene los datos del solicitante. La Autoridad de Certificación utiliza el CSR para verificar tu dominio y tu organización antes de emitir el certificado.
Google Cloud no tiene un formulario integrado que genere un CSR por ti, así que debes generar el CSR y su clave privada con OpenSSL en tu propia máquina. Tienes dos opciones:
- Genera el CSR automáticamente con nuestro Generador de CSR.
- Sigue nuestro tutorial paso a paso sobre cómo crear el CSR en Google Cloud Platform.
Guarda la clave privada en un lugar seguro. La necesitarás de nuevo cuando subas el certificado a Certificate Manager. Envía el CSR a la Autoridad de Certificación durante tu pedido y, una vez que se emita el certificado, continúa con la instalación a continuación.
Instalar un certificado SSL en Google Cloud Platform
En Google Cloud, un certificado de terceros (proporcionado por el usuario) se denomina certificado autogestionado. Lo subes a Certificate Manager y luego lo implementas en un balanceador de carga HTTPS. Antes de empezar, asegúrate de tener:
- Tus archivos de certificado firmados por la Autoridad de Certificación.
- La clave privada que generaste con el CSR.
- Acceso a Google Cloud Console y a la CLI de gcloud.
- Un balanceador de carga HTTPS existente (un balanceador de carga de aplicaciones externo con un proxy HTTPS de destino) que sirva tu dominio. El certificado se adjunta a este balanceador de carga.
Paso 1: Prepara tus archivos de certificado
Después de que la Autoridad de Certificación valide tu solicitud, te enviará un archivo ZIP por correo electrónico. Extráelo y busca:
- yourdomain.crt, tu certificado de servidor.
- yourdomain.ca-bundle, los certificados intermedios.
- yourdomain.key, la clave privada que creaste con el CSR.
Paso 2: Combina el certificado y la cadena
Certificate Manager espera un único archivo PEM que contenga primero tu certificado de servidor y luego los certificados intermedios, en ese orden. Abre una terminal en la carpeta donde se encuentran tus archivos y ejecuta:
cat yourdomain.crt yourdomain.ca-bundle > fullchain.crt
Esto crea un archivo con formato PEM con tu certificado y la cadena intermedia en el orden correcto. El archivo de certificado debe comenzar con —–BEGIN CERTIFICATE—– y terminar con —–END CERTIFICATE—–.
Ahora revisa la clave privada. Certificate Manager requiere que sea:
- Con formato PEM y sin cifrar (sin frase de contraseña).
- En formato PKCS#8, por lo que debe comenzar con —–BEGIN PRIVATE KEY—–, no con —–BEGIN RSA PRIVATE KEY—–.
- RSA (2048, 3072 o 4096 bits) o ECDSA (P-256 o P-384).
Si tu clave comienza con —–BEGIN RSA PRIVATE KEY—– (PKCS#1), convíertela al formato PKCS#8 que acepta Certificate Manager:
openssl pkcs8 -topk8 -nocrypt -in yourdomain.key -out yourdomain_pkcs8.key
Usa el archivo resultante yourdomain_pkcs8.key en los pasos de carga a continuación. Si tu clave está protegida con una frase de contraseña, este comando también te la solicitará y generará una copia sin cifrar.
Paso 3: Sube el certificado a Certificate Manager
Puedes subir el certificado autogestionado desde la consola o con gcloud. Usa el que prefieras; el resultado es el mismo recurso de Certificate Manager.
Opción A, Google Cloud Console:
- Inicia sesión en Google Cloud Console y selecciona tu proyecto.
- Abre Certificate Manager (en Seguridad, dentro del área de Seguridad de red), luego selecciona la pestaña Certificates.
- Selecciona Add Certificate.
- Asigna un nombre al certificado y, en Certificate type, elige Create self-managed certificate.
- En Location, elige Global con Scope Default para un balanceador de carga global, o Regional y tu región para un balanceador de carga regional.
- Sube fullchain.crt como certificado y tu clave privada PKCS#8 como clave privada, luego selecciona Create.
Opción B, CLI de gcloud: crea el mismo certificado con un solo comando. Sustituye MY_CERT por el nombre que prefieras:
gcloud certificate-manager certificates create MY_CERT
--certificate-file=fullchain.crt
--private-key-file=yourdomain_pkcs8.key
De cualquier forma, el certificado ahora se encuentra almacenado en Certificate Manager, pero aún no está conectado a ningún tráfico. El siguiente paso lo implementa.
Paso 4: Implementa el certificado en tu balanceador de carga
Certificate Manager implementa un certificado mediante un certificate map. Creas un mapa, agregas una entrada que asocia un nombre de host a tu certificado y luego adjuntas el mapa al proxy HTTPS de destino de tu balanceador de carga. Ejecuta estos comandos con gcloud.
Crea un mapa de certificados:
gcloud certificate-manager maps create MY_MAP
Agrega una entrada del mapa para tu nombre de host. Sustituye MY_CERT por el nombre de tu certificado subido y yourdomain.com por el dominio que deseas proteger:
gcloud certificate-manager maps entries create my-entry
--map=MY_MAP
--certificates=MY_CERT
--hostname=yourdomain.com
Adjunta el mapa a tu proxy HTTPS de destino existente. Sustituye MY_PROXY por el nombre del proxy que da acceso a tu balanceador de carga:
gcloud compute target-https-proxies update MY_PROXY
--certificate-map=MY_MAP
--global
Quita la marca --global y agrega --region=YOUR_REGION si tu balanceador de carga es regional. El balanceador de carga ahora entrega tu certificado para el tráfico HTTPS entrante hacia ese nombre de host. Los cambios de certificado pueden tardar unos minutos en propagarse por todo el balanceador de carga.
Prueba tu instalación SSL
Después de implementar el certificado, confirma que el balanceador de carga lo entrega correctamente y que la cadena está completa. Desde cualquier máquina con OpenSSL, conéctate a tu dominio y lee el certificado que devuelve:
echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Esto muestra el emisor, el sujeto y las fechas de validez del certificado actualmente en uso. Para obtener un informe completo sobre el certificado y su configuración, incluidas las comprobaciones de la cadena y del protocolo, analiza tu dominio con nuestro SSL Checker, o abre el sitio en un navegador y revisa el candado.
Preguntas frecuentes
No. Google Cloud no tiene un formulario en la consola que genere un CSR o una clave privada para un certificado autogestionado. Debes crear el CSR y la clave con OpenSSL en tu propia máquina (o con nuestro Generador de CSR), solicitar el certificado y luego subir el certificado emitido y la clave privada a Certificate Manager.
Un certificado autogestionado es aquel que obtienes de una Autoridad de Certificación y subes tú mismo, y eres responsable de renovarlo. Un certificado gestionado por Google se aprovisiona y renueva automáticamente por Google. Este tutorial abarca los certificados autogestionados, que es el camino que utilizas para un certificado de pago de SSL Dragon.
La causa más común es el formato de la clave. Certificate Manager necesita una clave PKCS#8 sin cifrar que comience con —–BEGIN PRIVATE KEY—–. Si la tuya comienza con —–BEGIN RSA PRIVATE KEY—– o está protegida con una frase de contraseña, convíértela con openssl pkcs8 -topk8 -nocrypt -in yourdomain.key -out yourdomain_pkcs8.key y sube el archivo convertido.
Subir un certificado a Certificate Manager solo lo almacena. No sirve tráfico hasta que lo implementes. Crea un certificate map, agrega una entrada del mapa para tu nombre de host y adjunta el mapa al proxy HTTPS de destino de tu balanceador de carga (Paso 4). Hasta que el mapa esté adjunto, el balanceador de carga no presentará tu certificado.
Tu certificado de servidor (hoja) va primero, seguido de los certificados intermedios, en un único archivo PEM. El comando cat yourdomain.crt yourdomain.ca-bundle > fullchain.crt produce este orden. Una cadena faltante o desordenada es una razón frecuente por la que los navegadores y los verificadores SSL informan una ruta de certificado incompleta.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


