Acest tutorial explică cum să instalați un certificat SSL pe IBM Cloud. IBM Cloud are două tipuri de infrastructură, iar fiecare gestionează certificatele diferit: VPC (Virtual Private Cloud) stochează certificatul în Secrets Manager și îl atașează unui load balancer, în timp ce infrastructura Classic își păstrează propriul depozit de certificate SSL. De asemenea, veți învăța cum să generați un CSR pentru IBM Cloud.
Generați un CSR pentru IBM Cloud
Dacă ați generat deja CSR-ul și ați primit certificatul de la Autoritatea de Certificare, treceți peste primul pas și mergeți direct la secțiunea corespunzătoare tipului dvs. de infrastructură.
Un CSR (Certificate Signing Request) este un bloc de text codat care conține informațiile dvs. de contact și de domeniu. Pentru a obține un certificat SSL, creați CSR-ul și îl trimiteți Autorității de Certificare pentru validare. Generarea CSR-ului produce, de asemenea, cheia privată, de care veți avea nevoie în timpul instalării. IBM Cloud nu are un formular în consolă care să creeze un CSR sau o cheie pentru un certificat importat, așa că trebuie să generați ambele elemente dvs. înșivă.
Aveți două opțiuni:
- Folosiți generatorul nostru de CSR pentru a crea automat CSR-ul și cheia privată. Introduceți doar detaliile dvs., iar instrumentul le construiește pentru voi.
- Generați CSR-ul cu ajutorul liniei de comandă OpenSSL pe propriul dispozitiv.
Pentru a construi CSR-ul și o cheie de 2048 de biți cu OpenSSL, executați:
openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr
Trimiteți CSR-ul Autorității de Certificare în timpul comenzii. Păstrați cheia privată într-un loc sigur și nu o distribuiți. Nu o pierdeți și nu o ștergeți: fără cheia corespunzătoare, certificatul emis nu poate fi instalat.
Notă: opțiunea -nodes lasă cheia necriptată, ceea ce este necesar pentru IBM Cloud (atât Secrets Manager, cât și depozitul Classic resping cheile protejate prin parolă). Nu adăugați o frază de verificare (challenge phrase) la CSR.
Instalați un certificat SSL pe IBM Cloud VPC (Secrets Manager)
Aceasta este metoda actuală pentru sarcinile de lucru VPC: Application Load Balancers, Kubernetes Ingress printr-un ALB și implementările moderne. Certificatul este stocat în Secrets Manager, iar load balancer-ul îl citește de acolo, astfel încât pașii sunt: importați certificatul, autorizați load balancer-ul, apoi selectați certificatul pe un listener HTTPS.
Despre Certificate Manager: ghidurile mai vechi IBM Cloud făceau referire la un serviciu numit Certificate Manager. IBM l-a retras (sfârșitul suportului a fost 31 decembrie 2022) și a transferat stocarea certificatelor în Secrets Manager. Dacă aveți încă certificate într-o instanță veche de Certificate Manager, migrați-le către Secrets Manager. Pentru instalări noi, folosiți direct Secrets Manager, așa cum este arătat mai jos.
Aveți nevoie de o instanță Secrets Manager înainte de a începe. Dacă nu aveți una, creați-o din catalogul IBM Cloud (planurile Trial sau Standard funcționează amândouă), apoi reveniți aici.
Pasul 1: Pregătiți fișierele certificatului
După validare, Autoritatea de Certificare vă trimite o arhivă ZIP. Extrageți-o. Ar trebui să aveți trei elemente în format PEM:
- yourdomain.crt, certificatul dvs. de server (leaf).
- intermediate.crt sau yourdomain.ca-bundle, certificatul(le) intermediar(e).
- yourdomain.key, cheia privată necriptată pe care ați creat-o odată cu CSR-ul.
Dacă cheia dvs. este protejată prin parolă, eliminați parola mai întâi, pentru că Secrets Manager acceptă doar o cheie necriptată:
openssl rsa -in yourdomain.key -out yourdomain_nopass.key
Pasul 2: Importați certificatul în Secrets Manager
- În consola IBM Cloud, deschideți meniul de navigare și accesați Resource list.
- Extindeți Security și selectați instanța dvs. Secrets Manager.
- În tabelul Secrets, faceți clic pe Add.
- Pe prima pagină, alegeți TLS certificate. Pe pagina următoare, alegeți Import certificate.
- Dați secretului un Name (fără spații), apoi încărcați fișierele: certificatul de server în câmpul Certificate (obligatoriu), cheia privată în câmpul Private key (obligatoriu pentru un listener HTTPS funcțional) și certificatul intermediar în câmpul Intermediate (ICA) (recomandat pentru ca lanțul să fie complet).
- Faceți clic pe Create pentru a salva certificatul.
Notă: numele secretelor nu pot conține spații, iar un nume care începe cu un asterisc este rescris ca star. Cheia privată trebuie să corespundă certificatului, iar ambele trebuie să fie în format PEM necriptat.
Pasul 3: Autorizați load balancer-ul să citească din Secrets Manager
Înainte ca un load balancer VPC să poată folosi certificatul, îi acordați acces printr-o autorizare de tip service-to-service în IAM. Faceți acest lucru o singură dată per cont.
- Accesați Manage > Access (IAM) > Authorizations și faceți clic pe Create.
- Source service: VPC Infrastructure Services. Restrângeți Resource type la Load Balancer for VPC.
- Target service: Secrets Manager (limitați-l la instanța care conține certificatul dvs.).
- Service access role: Writer.
- Faceți clic pe Authorize pentru a salva autorizarea.
Pasul 4: Atașați certificatul unui listener HTTPS
- Deschideți Application Load Balancer din consola IBM Cloud (sub VPC Infrastructure > Load balancers).
- Adăugați un nou listener HTTPS pe portul 443 sau editați unul existent.
- Pentru certificatul SSL, selectați certificatul dvs. din Secrets Manager sau introduceți CRN-ul (Cloud Resource Name) al certificatului.
- Faceți clic pe Save pentru a aplica listener-ul.
Load balancer-ul dvs. servește acum HTTPS folosind certificatul stocat în Secrets Manager. Pentru a confirma rezultatul, folosiți SSL Checker sau deschideți site-ul într-un browser și verificați lacătul.
La reînnoire: când înlocuiți certificatul în Secrets Manager, modificarea nu este întotdeauna preluată automat de listener. Dacă certificatul vechi este servit în continuare, editați listener-ul (de exemplu, reselectați certificatul sau ajustați pool-ul) pentru a forța load balancer-ul să îl reîncarce.
Instalați un certificat SSL pe IBM Cloud (infrastructură Classic)
Folosiți această secțiune doar dacă utilizați infrastructura Classic (load balancer-e Classic sau alte servicii Classic). Aceasta nu se aplică pentru VPC sau pentru Application Load Balancers. Puteți importa certificatul din consolă sau din CLI, apoi îl puteți atribui unui listener de load balancer Classic.
Opțiunea A: Import din consolă
- În consola IBM Cloud, deschideți meniul de navigare și accesați Security > SSL > Certificates.
- Faceți clic pe Import SSL certificate și completați câmpurile:
- Certificate: conținutul fișierului yourdomain.crt.
- Private Key: conținutul fișierului yourdomain.key (necriptat).
- Intermediate Certificate: conținutul fișierului intermediate.crt.
- Faceți clic pe Add. Certificatul rămâne în lista de certificate SSL până când îl eliminați și îl puteți atribui oricărui serviciu Classic care necesită SSL.
Opțiunea B: Import din IBM Cloud CLI
Dacă preferați linia de comandă, încărcați certificatul, cheia privată și lanțul intermediar într-o singură comandă cu ajutorul pluginului de infrastructură Classic:
ibmcloud sl security cert-add --crt server.crt --key server.key --icc intermediate.crt
Confirmați încărcarea listând certificatele din depozitul Classic:
ibmcloud sl security cert-list
Comanda returnează fiecare certificat cu un id și numele său comun. Notați id-ul celui pe care l-ați adăugat; îl veți folosi la atribuirea certificatului.
Atribuiți certificatul unui load balancer Classic
- Deschideți consola IBM Cloud și accesați Classic Infrastructure din meniul de navigare.
- Accesați Network > Load Balancers și selectați load balancer-ul pe care doriți să-l configurați (Local sau Global, în funcție de configurația dvs.).
- Deschideți fila Listeners. Dacă nu există niciun listener HTTPS, adăugați unul.
- În setările SSL ale listener-ului HTTPS, alegeți certificatul încărcat din lista derulantă, apoi salvați.
Load balancer-ul dvs. Classic termină acum conexiunea TLS cu certificatul importat. Verificați-l cu ajutorul SSL Checker.
Întrebări frecvente
Nu. IBM Cloud Certificate Manager a fost întrerupt, iar sfârșitul suportului a avut loc pe 31 decembrie 2022. Stocarea certificatelor a fost transferată în Secrets Manager, serviciul pe care îl folosiți astăzi pentru a importa un certificat și a-l atașa unui load balancer VPC. Dacă aveți încă certificate într-o instanță veche de Certificate Manager, migrați-le către Secrets Manager.
Sunt două generații separate de infrastructură, cu moduri diferite de gestionare a certificatelor. VPC este platforma actuală: certificatele sunt stocate în Secrets Manager și referențiate de load balancer. Classic (infrastructura mai veche, bazată pe SoftLayer) își păstrează propriul depozit de certificate SSL sub Security > SSL. Folosiți secțiunea corespunzătoare infrastructurii pe care rulează resursele dvs.
Nu. IBM Cloud nu are un formular în consolă care să creeze un CSR sau o cheie privată pentru un certificat importat. Le generați dvs. înșivă cu generatorul nostru de CSR sau cu OpenSSL, comandați certificatul, apoi importați certificatul emis și cheia corespunzătoare.
Cauza obișnuită este o cheie criptată. Secrets Manager are nevoie de o cheie PEM necriptată care corespunde certificatului. Dacă cheia dvs. este protejată prin parolă, eliminați parola cu openssl rsa -in yourdomain.key -out yourdomain_nopass.key și importați fișierul convertit. De asemenea, verificați dacă cheia se asociază efectiv cu certificatul pe care l-ați încărcat.
Două cauze frecvente pentru acest lucru pe VPC. Prima, autorizarea IAM lipsește, astfel încât load balancer-ul nu poate citi secretul: creați autorizarea din Pasul 3 (sursă VPC Infrastructure Services, țintă Secrets Manager, rol Writer). A doua, certificatul importat nu are cheia privată atașată, sau CRN-ul de pe listener este greșit. Reimportați cu cheia inclusă și reselectați certificatul.
Certificatul dvs. de server (leaf) vine primul, urmat de certificatul(le) intermediar(e). Pe VPC, furnizați certificatul leaf în câmpul Certificate și certificatele intermediare în câmpul Intermediate (ICA), astfel încât să rămână separate. Un lanț lipsă sau într-o ordine greșită este un motiv frecvent pentru care browserele și verificatoarele SSL raportează o cale de certificat incompletă.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


