bg-tutorials

Cum să instalezi un certificat SSL pe Google Cloud Platform

Acest tutorial explică cum să instalați un certificat SSL pe Google Cloud Platform utilizând Certificate Manager. De asemenea, veți învăța cum să generați un CSR (Certificate Signing Request) pentru Google Cloud și cum să implementați certificatul pe un load balancer HTTPS.

Generați un cod CSR pe Google Cloud Platform

Nu puteți comanda un certificat SSL fără un cod CSR. CSR înseamnă Certificate Signing Request, un bloc de text codificat care conține detaliile solicitantului. Autoritatea de Certificare utilizează CSR-ul pentru a vă verifica domeniul și organizația înainte de a emite certificatul.

Google Cloud nu are un formular integrat care să creeze un CSR pentru dvs., așa că generați CSR-ul și cheia sa privată cu OpenSSL pe propriul dispozitiv. Aveți două opțiuni:

Păstrați cheia privată în siguranță. Veți avea nevoie de ea din nou atunci când încărcați certificatul în Certificate Manager. Trimiteți CSR-ul către Autoritatea de Certificare în timpul comenzii și, odată ce certificatul este emis, continuați cu instalarea de mai jos.

Instalați un certificat SSL pe Google Cloud Platform

Pe Google Cloud, un certificat de la un terț (furnizat de dvs.) se numește certificat autogestionat (self-managed). Îl încărcați în Certificate Manager, apoi îl implementați pe un load balancer HTTPS. Înainte de a începe, asigurați-vă că aveți:

  • Fișierele certificatului semnat de la Autoritatea de Certificare.
  • Cheia privată pe care ați generat-o împreună cu CSR-ul.
  • Acces la Google Cloud Console și la interfața de linie de comandă gcloud.
  • Un load balancer HTTPS existent (un Application Load Balancer extern cu un proxy țintă HTTPS) care deservește domeniul dvs. Certificatul se atașează la acest load balancer.

Pasul 1: Pregătiți fișierele certificatului

După ce Autoritatea de Certificare validează cererea dvs., vă trimite prin e-mail o arhivă ZIP. Extrageți-o și căutați:

  • yourdomain.crt, certificatul dvs. de server.
  • yourdomain.ca-bundle, certificatele intermediare.
  • yourdomain.key, cheia privată pe care ați creat-o împreună cu CSR-ul.

Pasul 2: Combinați certificatul și lanțul de certificate

Certificate Manager necesită un singur fișier PEM care să conțină mai întâi certificatul dvs. de server, apoi certificatele intermediare, în această ordine. Deschideți un terminal în folderul unde sunt stocate fișierele dvs. și executați:

cat yourdomain.crt yourdomain.ca-bundle > fullchain.crt

Aceasta creează un fișier în format PEM cu certificatul dvs. și lanțul intermediar în ordinea corectă. Fișierul certificatului trebuie să înceapă cu ––BEGIN CERTIFICATE–– și să se termine cu ––END CERTIFICATE––.

Acum verificați cheia privată. Certificate Manager necesită ca aceasta să fie:

  • Formatată PEM și necriptată (fără parolă de acces).
  • În formă PKCS#8, deci începe cu ––BEGIN PRIVATE KEY––, nu cu ––BEGIN RSA PRIVATE KEY––.
  • RSA (2048, 3072 sau 4096 biți) sau ECDSA (P-256 sau P-384).

Dacă cheia dvs. începe cu ––BEGIN RSA PRIVATE KEY–– (PKCS#1), convertiți-o în forma PKCS#8 acceptată de Certificate Manager:

openssl pkcs8 -topk8 -nocrypt -in yourdomain.key -out yourdomain_pkcs8.key

Utilizați fișierul rezultat yourdomain_pkcs8.key în pașii de încărcare de mai jos. Dacă cheia dvs. este protejată cu o parolă de acces, această comandă vă va solicita și parola de acces și va scrie o copie necriptată.

Pasul 3: Încărcați certificatul în Certificate Manager

Puteți încărca certificatul autogestionat din Consolă sau cu ajutorul comenzii gcloud. Folosiți varianta pe care o preferați; rezultatul este aceeași resursă Certificate Manager.

Opțiunea A, Google Cloud Console:

  1. Conectați-vă la Google Cloud Console și selectați proiectul dvs.
  2. Deschideți Certificate Manager (sub Security, în zona Network Security), apoi selectați tabul Certificates.
  3. Selectați Add Certificate.
  4. Dați un nume certificatului, apoi pentru tipul de certificat alegeți Create self-managed certificate.
  5. Pentru Location, alegeți Global cu Scope Default pentru un load balancer global, sau Regional și regiunea dvs. pentru un load balancer regional.
  6. Încărcați fullchain.crt ca certificat și cheia dvs. privată PKCS#8 ca cheie privată, apoi selectați Create.

Opțiunea B, gcloud CLI: creați același certificat cu o singură comandă. Înlocuiți MY_CERT cu un nume la alegere:

gcloud certificate-manager certificates create MY_CERT 
  --certificate-file=fullchain.crt 
  --private-key-file=yourdomain_pkcs8.key

În ambele cazuri, certificatul se află acum în Certificate Manager, dar nu este încă conectat la niciun trafic. Pasul următor îl implementează.

Pasul 4: Implementați certificatul pe load balancer-ul dvs.

Certificate Manager implementează un certificat printr-o hartă de certificate (certificate map). Creați o hartă, adăugați o intrare care asociază un nume de host certificatului dvs., apoi atașați harta la proxy-ul țintă HTTPS al load balancer-ului dvs. Executați aceste comenzi cu gcloud.

Creați o hartă de certificate:

gcloud certificate-manager maps create MY_MAP

Adăugați o intrare în hartă pentru numele dvs. de host. Înlocuiți MY_CERT cu numele certificatului pe care l-ați încărcat și yourdomain.com cu domeniul pe care doriți să îl securizați:

gcloud certificate-manager maps entries create my-entry 
  --map=MY_MAP 
  --certificates=MY_CERT 
  --hostname=yourdomain.com

Atașați harta la proxy-ul țintă HTTPS existent. Înlocuiți MY_PROXY cu numele proxy-ului care se află în fața load balancer-ului dvs.:

gcloud compute target-https-proxies update MY_PROXY 
  --certificate-map=MY_MAP 
  --global

Eliminați indicatorul --global și adăugați --region=YOUR_REGION dacă load balancer-ul dvs. este regional. Load balancer-ul deservește acum certificatul dvs. pentru traficul HTTPS care ajunge la acel nume de host. Modificările certificatului pot dura câteva minute pentru a se propaga în întregul load balancer.

Testați instalarea SSL

După ce implementați certificatul, confirmați că load balancer-ul îl servește corect și că lanțul este complet. De pe orice dispozitiv cu OpenSSL, conectați-vă la domeniul dvs. și citiți certificatul returnat:

echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Aceasta afișează emitentul, subiectul și datele de valabilitate ale certificatului utilizat în prezent. Pentru un raport complet despre certificat și configurația sa, inclusiv verificări ale lanțului și protocolului, verificați domeniul dvs. cu ajutorul SSL Checker sau deschideți site-ul într-un browser și verificați lacătul.

Întrebări frecvente

Pot genera un CSR direct în Google Cloud?

Nu. Google Cloud nu are un formular în consolă care să genereze un CSR sau o cheie privată pentru un certificat autogestionat. Creați CSR-ul și cheia cu OpenSSL pe propriul dispozitiv (sau cu generatorul nostru de CSR), comandați certificatul, apoi încărcați certificatul emis și cheia privată în Certificate Manager.

Care este diferența dintre un certificat autogestionat și un certificat gestionat de Google?

Un certificat autogestionat este unul pe care îl obțineți de la o Autoritate de Certificare și îl încărcați dvs. înșivă, fiind responsabil pentru reînnoirea lui. Un certificat gestionat de Google este furnizat și reînnoit automat de Google. Acest tutorial acoperă certificatele autogestionate, care este calea pe care o utilizați pentru un certificat plătit de la SSL Dragon.

De ce respinge Certificate Manager cheia mea privată?

Cea mai frecventă cauză este formatul cheii. Certificate Manager necesită o cheie PKCS#8 necriptată care începe cu ––BEGIN PRIVATE KEY––. Dacă a dvs. începe cu ––BEGIN RSA PRIVATE KEY–– sau este protejată cu o parolă de acces, convertiți-o cu openssl pkcs8 -topk8 -nocrypt -in yourdomain.key -out yourdomain_pkcs8.key și încărcați fișierul convertit.

Am încărcat certificatul, dar site-ul încă arată „nesecurizat”. De ce?

Încărcarea unui certificat în Certificate Manager doar îl stochează. Acesta nu deservește trafic până când nu îl implementați. Creați o hartă de certificate, adăugați o intrare de hartă pentru numele dvs. de host și atașați harta la proxy-ul țintă HTTPS al load balancer-ului dvs. (Pasul 4). Până când harta nu este atașată, load balancer-ul nu prezintă certificatul dvs.

În ce ordine trebuie să fie fișierul certificatului?

Certificatul dvs. de server (leaf) vine primul, urmat de certificatele intermediare, într-un singur fișier PEM. Comanda cat yourdomain.crt yourdomain.ca-bundle > fullchain.crt produce această ordine. Un lanț lipsă sau în ordine greșită este un motiv frecvent pentru care browserele și instrumentele de verificare SSL raportează un traseu de certificate incomplet.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.