Questo tutorial spiega come installare un certificato SSL su IBM Cloud. IBM Cloud dispone di due tipi di infrastruttura, e ciascuno gestisce i certificati in modo diverso: VPC (Virtual Private Cloud) memorizza il certificato in Secrets Manager e lo collega a un load balancer, mentre l’infrastruttura Classic mantiene un proprio archivio di certificati SSL. Imparerai anche a generare una CSR per IBM Cloud.
Genera una CSR per IBM Cloud
Se hai già generato la CSR e ricevuto il tuo certificato dalla Certificate Authority, salta il primo passaggio e vai direttamente alla sezione relativa al tuo tipo di infrastruttura.
Una CSR (Certificate Signing Request) è un blocco di testo codificato che contiene le tue informazioni di contatto e di dominio. Per ottenere un certificato SSL, crei la CSR e la invii alla tua Certificate Authority per la convalida. La generazione della CSR produce anche la tua chiave privata, che ti servirà durante l’installazione. IBM Cloud non dispone di un modulo nella console che crei una CSR o una chiave per un certificato importato, quindi devi generare entrambi tu stesso.
Hai due opzioni:
- Usa il nostro CSR Generator per creare automaticamente la CSR e la chiave privata. Devi solo inserire i tuoi dati, e lo strumento genera entrambi per te.
- Genera la CSR con la riga di comando OpenSSL sul tuo computer.
Per creare la CSR e una chiave a 2048 bit con OpenSSL, esegui:
openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr
Invia la CSR alla Certificate Authority durante l’ordine. Conserva la chiave privata in un luogo sicuro e non condividerla. Non perderla né eliminarla: senza la chiave corrispondente, il certificato emesso non potrà essere installato.
Nota: il flag -nodes lascia la chiave non cifrata, requisito richiesto da IBM Cloud (sia Secrets Manager che l’archivio Classic rifiutano le chiavi protette da passphrase). Non aggiungere una challenge phrase alla CSR.
Installa un certificato SSL su IBM Cloud VPC (Secrets Manager)
Questo è il metodo attuale per i workload VPC: Application Load Balancer, Kubernetes Ingress tramite un ALB, e implementazioni moderne. Il certificato viene memorizzato in Secrets Manager e il load balancer lo legge da lì, quindi i passaggi sono: importare il certificato, autorizzare il load balancer, poi selezionare il certificato su un listener HTTPS.
Informazioni su Certificate Manager: le vecchie guide IBM Cloud facevano riferimento a un servizio chiamato Certificate Manager. IBM lo ha ritirato (la fine del supporto è stata il 31 dicembre 2022) e ha spostato l’archiviazione dei certificati in Secrets Manager. Se hai ancora certificati in un’istanza legacy di Certificate Manager, migrali a Secrets Manager. Per le nuove installazioni, usa direttamente Secrets Manager come mostrato di seguito.
Prima di iniziare hai bisogno di un’istanza di Secrets Manager. Se non ne hai una, creala dal catalogo IBM Cloud (funzionano sia il piano di prova che quello Standard), poi torna qui.
Passaggio 1: prepara i file del certificato
Dopo la convalida, la Certificate Authority ti invia un archivio ZIP. Estrailo. Dovresti avere tre elementi in formato PEM:
- yourdomain.crt, il tuo certificato server (foglia).
- intermediate.crt o yourdomain.ca-bundle, il/i certificato/i intermedio/i.
- yourdomain.key, la chiave privata non cifrata creata insieme alla CSR.
Se la tua chiave è protetta da passphrase, rimuovi prima la passphrase, perché Secrets Manager accetta solo una chiave non cifrata:
openssl rsa -in yourdomain.key -out yourdomain_nopass.key
Passaggio 2: importa il certificato in Secrets Manager
- Nella console IBM Cloud, apri il menu di navigazione e vai su Resource list.
- Espandi Security e seleziona la tua istanza di Secrets Manager.
- Nella tabella Secrets, fai clic su Add.
- Nella prima pagina, scegli TLS certificate. Nella pagina successiva, scegli Import certificate.
- Assegna al segreto un Name (senza spazi), poi carica i tuoi file: il certificato server nel campo Certificate (obbligatorio), la Private key (obbligatoria per un listener HTTPS funzionante), e il campo Intermediate (ICA) (consigliato per completare la catena).
- Fai clic su Create per salvare il certificato.
Nota: i nomi dei segreti non possono contenere spazi, e un nome che inizia con un asterisco viene riscritto come star. La chiave privata deve corrispondere al certificato, ed entrambi devono essere in formato PEM non cifrato.
Passaggio 3: autorizza il load balancer a leggere Secrets Manager
Prima che un load balancer VPC possa usare il certificato, devi concedergli l’accesso con un’autorizzazione da servizio a servizio in IAM. Questa operazione va eseguita una sola volta per account.
- Vai su Manage > Access (IAM) > Authorizations e fai clic su Create.
- Source service: VPC Infrastructure Services. Restringi il Resource type a Load Balancer for VPC.
- Target service: Secrets Manager (limitalo all’istanza che contiene il tuo certificato).
- Service access role: Writer.
- Fai clic su Authorize per salvare.
Passaggio 4: collega il certificato a un listener HTTPS
- Apri il tuo Application Load Balancer dalla console IBM Cloud (sotto VPC Infrastructure > Load balancers).
- Aggiungi un nuovo listener HTTPS sulla porta 443, oppure modificane uno esistente.
- Per il certificato SSL, seleziona il tuo certificato da Secrets Manager, oppure incolla il CRN (Cloud Resource Name) del certificato.
- Fai clic su Save per applicare il listener.
Il tuo load balancer ora serve HTTPS utilizzando il certificato memorizzato in Secrets Manager. Per confermare il risultato, usa il nostro SSL Checker oppure apri il sito in un browser e controlla il lucchetto.
Al rinnovo: quando sostituisci il certificato in Secrets Manager, la modifica non viene sempre rilevata automaticamente dal listener. Se il vecchio certificato viene ancora servito, modifica il listener (per esempio, riseleziona il certificato o regola il pool) per forzare il load balancer a ricaricarlo.
Installa un certificato SSL su IBM Cloud (infrastruttura Classic)
Usa questa sezione solo se utilizzi l’infrastruttura Classic (load balancer Classic o altri servizi Classic). Non si applica a VPC né agli Application Load Balancer. Puoi importare il certificato dalla console o dalla CLI, poi assegnarlo a un listener di un load balancer Classic.
Opzione A: importazione dalla console
- Nella console IBM Cloud, apri il menu di navigazione e vai su Security > SSL > Certificates.
- Fai clic su Import SSL certificate e compila i campi:
- Certificate: il contenuto di yourdomain.crt.
- Private Key: il contenuto di yourdomain.key (non cifrato).
- Intermediate Certificate: il contenuto di intermediate.crt.
- Fai clic su Add. Il certificato rimane nell’elenco dei certificati SSL finché non lo rimuovi, e puoi assegnarlo a qualsiasi servizio Classic che richieda SSL.
Opzione B: importazione dalla CLI di IBM Cloud
Se preferisci la riga di comando, carica il certificato, la chiave privata e la catena intermedia con un unico comando usando il plugin dell’infrastruttura Classic:
ibmcloud sl security cert-add --crt server.crt --key server.key --icc intermediate.crt
Conferma il caricamento elencando i certificati nell’archivio Classic:
ibmcloud sl security cert-list
Il comando restituisce ogni certificato con un id e il suo nome comune. Annota l’id di quello appena aggiunto; ti servirà quando assegnerai il certificato.
Assegna il certificato a un load balancer Classic
- Apri la console IBM Cloud e vai su Classic Infrastructure nel menu di navigazione.
- Vai su Network > Load Balancers e seleziona il load balancer che vuoi configurare (Local o Global, a seconda della tua configurazione).
- Apri la scheda Listeners. Se non c’è un listener HTTPS, aggiungine uno.
- Nelle impostazioni SSL del listener HTTPS, scegli il certificato caricato dal menu a discesa, poi salva.
Il tuo load balancer Classic ora termina la connessione TLS con il certificato che hai importato. Verificalo con il nostro SSL Checker.
Domande frequenti
No. IBM Cloud Certificate Manager è stato deprecato e ha raggiunto la fine del supporto il 31 dicembre 2022. L’archiviazione dei certificati è stata spostata su Secrets Manager, il servizio che oggi si utilizza per importare un certificato e collegarlo a un load balancer VPC. Se hai ancora certificati in un’istanza legacy di Certificate Manager, migrali a Secrets Manager.
Sono due generazioni di infrastruttura separate con una gestione dei certificati diversa. VPC è la piattaforma attuale: i certificati risiedono in Secrets Manager e sono referenziati dal load balancer. Classic (l’infrastruttura più vecchia basata su SoftLayer) mantiene un proprio archivio di certificati SSL sotto Security > SSL. Usa la sezione corrispondente all’infrastruttura su cui girano le tue risorse.
No. IBM Cloud non dispone di un modulo nella console che crei una CSR o una chiave privata per un certificato importato. Devi generare entrambi tu stesso con il nostro CSR Generator o con OpenSSL, ordinare il certificato, poi importare il certificato emesso e la chiave corrispondente.
La causa più comune è una chiave cifrata. Secrets Manager richiede una chiave PEM non cifrata che corrisponda al certificato. Se la tua è protetta da passphrase, rimuovi la passphrase con openssl rsa -in yourdomain.key -out yourdomain_nopass.key e importa il file convertito. Verifica anche che la chiave sia effettivamente abbinata al certificato che hai caricato.
Su VPC, questo problema è solitamente causato da due fattori. Primo, manca l’autorizzazione IAM, quindi il load balancer non può leggere il segreto: crea l’autorizzazione nel Passaggio 3 (source VPC Infrastructure Services, target Secrets Manager, role Writer). Secondo, il certificato importato non ha una chiave privata collegata, oppure il CRN sul listener è errato. Reimporta includendo la chiave e riseleziona il certificato.
Il tuo certificato server (foglia) viene prima, seguito dal/i certificato/i intermedio/i. Su VPC fornisci il certificato foglia nel campo Certificate e gli intermedi nel campo Intermediate (ICA), così restano separati. Una catena mancante o in ordine errato è una causa frequente per cui browser e strumenti di controllo SSL segnalano un percorso di certificazione incompleto.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10


