Это руководство объясняет, как установить SSL-сертификат на IBM Cloud. IBM Cloud имеет два типа инфраструктуры, и каждый обрабатывает сертификаты по-разному: VPC (Virtual Private Cloud) хранит сертификат в Secrets Manager и привязывает его к балансировщику нагрузки, тогда как Classic-инфраструктура использует собственное хранилище SSL-сертификатов. Вы также узнаете, как создать CSR для IBM Cloud.
Создание CSR для IBM Cloud
Если вы уже создали CSR и получили сертификат от Центра сертификации, пропустите первый шаг и переходите сразу к разделу, соответствующему типу вашей инфраструктуры.
CSR (Certificate Signing Request) — это блок закодированного текста, содержащий вашу контактную информацию и данные о домене. Чтобы получить SSL-сертификат, вы создаёте CSR и отправляете его в Центр сертификации для проверки. При создании CSR также генерируется ваш приватный ключ, который понадобится при установке. В IBM Cloud нет формы в консоли, создающей CSR или ключ для импортируемого сертификата, поэтому вам нужно создать их самостоятельно.
У вас есть два варианта:
- Использовать наш CSR Generator для автоматического создания CSR и приватного ключа. Вам нужно только ввести свои данные, и инструмент создаст оба файла за вас.
- Создать CSR с помощью командной строки OpenSSL на своём компьютере.
Чтобы создать CSR и 2048-битный ключ с помощью OpenSSL, выполните:
openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr
Отправьте CSR в Центр сертификации при оформлении заказа. Храните приватный ключ в надёжном месте и никому его не передавайте. Не теряйте и не удаляйте его: без соответствующего ключа выданный сертификат не может быть установлен.
Примечание: флаг -nodes оставляет ключ незашифрованным, что и требуется для IBM Cloud (и Secrets Manager, и хранилище Classic отклоняют ключи, защищённые парольной фразой). Не добавляйте challenge-фразу в CSR.
Установка SSL-сертификата на IBM Cloud VPC (Secrets Manager)
Это текущий метод для рабочих нагрузок VPC: Application Load Balancers, Kubernetes Ingress через ALB и современные развёртывания. Сертификат хранится в Secrets Manager, а балансировщик нагрузки считывает его оттуда, поэтому шаги следующие: импортировать сертификат, авторизовать балансировщик нагрузки, затем выбрать сертификат для HTTPS-listener.
О Certificate Manager: в более старых руководствах по IBM Cloud упоминался сервис под названием Certificate Manager. IBM вывела его из эксплуатации (окончание поддержки — 31 декабря 2022 года) и перенесла хранение сертификатов в Secrets Manager. Если у вас всё ещё есть сертификаты в устаревшем экземпляре Certificate Manager, перенесите их в Secrets Manager. Для новых установок используйте Secrets Manager напрямую, как показано ниже.
Перед началом вам понадобится экземпляр Secrets Manager. Если у вас его ещё нет, создайте его из каталога IBM Cloud (подойдёт как пробный, так и стандартный тариф), затем вернитесь сюда.
Шаг 1: Подготовьте файлы сертификата
После проверки Центр сертификации отправит вам ZIP-архив. Извлеките его. У вас должно быть три файла в формате PEM:
- yourdomain.crt — сертификат вашего сервера (конечный сертификат).
- intermediate.crt или yourdomain.ca-bundle — промежуточный сертификат(ы).
- yourdomain.key — незашифрованный приватный ключ, созданный вместе с CSR.
Если ваш ключ защищён парольной фразой, сначала удалите её, поскольку Secrets Manager принимает только незашифрованный ключ:
openssl rsa -in yourdomain.key -out yourdomain_nopass.key
Шаг 2: Импортируйте сертификат в Secrets Manager
- В консоли IBM Cloud откройте меню навигации и перейдите в раздел Resource list.
- Разверните раздел Security и выберите свой экземпляр Secrets Manager.
- В таблице Secrets нажмите Add.
- На первой странице выберите TLS certificate. На следующей странице выберите Import certificate.
- Дайте секрету Name (без пробелов), затем загрузите свои файлы: серверный сертификат в поле Certificate (обязательно), в поле Private key (обязательно для работающего HTTPS-listener) и в поле Intermediate (ICA) (рекомендуется, чтобы цепочка была полной).
- Нажмите Create, чтобы сохранить сертификат.
Примечание: имена секретов не могут содержать пробелы, а имя, начинающееся со звёздочки, переписывается как star. Приватный ключ должен соответствовать сертификату, и оба должны быть незашифрованным PEM.
Шаг 3: Авторизуйте балансировщик нагрузки для чтения из Secrets Manager
Прежде чем балансировщик нагрузки VPC сможет использовать сертификат, вы предоставляете ему доступ через авторизацию между сервисами в IAM. Это нужно сделать только один раз для каждого аккаунта.
- Перейдите в Manage > Access (IAM) > Authorizations и нажмите Create.
- Source service: VPC Infrastructure Services. Ограничьте Resource type до Load Balancer for VPC.
- Target service: Secrets Manager (ограничьте его экземпляром, содержащим ваш сертификат).
- Service access role: Writer.
- Нажмите Authorize, чтобы сохранить.
Шаг 4: Привяжите сертификат к HTTPS-listener
- Откройте свой Application Load Balancer в консоли IBM Cloud (в разделе VPC Infrastructure > Load balancers).
- Добавьте новый HTTPS-listener на порту 443 или отредактируйте существующий.
- Для SSL-сертификата выберите свой сертификат из Secrets Manager или вставьте CRN (Cloud Resource Name) сертификата.
- Нажмите Save, чтобы применить настройки listener.
Теперь ваш балансировщик нагрузки обслуживает HTTPS с использованием сертификата, хранящегося в Secrets Manager. Чтобы подтвердить результат, воспользуйтесь нашим SSL Checker или откройте сайт в браузере и проверьте значок замка.
При продлении: когда вы заменяете сертификат в Secrets Manager, изменение не всегда автоматически подхватывается listener’ом. Если старый сертификат по-прежнему используется, отредактируйте listener (например, повторно выберите сертификат или измените пул), чтобы принудительно заставить балансировщик нагрузки перезагрузить его.
Установка SSL-сертификата на IBM Cloud (Classic Infrastructure)
Используйте этот раздел только в том случае, если вы работаете с Classic-инфраструктурой (Classic-балансировщики нагрузки или другие Classic-сервисы). Он не относится к VPC или Application Load Balancers. Вы можете импортировать сертификат из консоли или из CLI, а затем назначить его listener’у Classic-балансировщика нагрузки.
Вариант A: Импорт из консоли
- В консоли IBM Cloud откройте меню навигации и перейдите в Security > SSL > Certificates.
- Нажмите Import SSL certificate и заполните поля:
- Certificate: содержимое файла yourdomain.crt.
- Private Key: содержимое файла yourdomain.key (незашифрованное).
- Intermediate Certificate: содержимое файла intermediate.crt.
- Нажмите Add. Сертификат остаётся в списке SSL-сертификатов, пока вы его не удалите, и вы можете назначить его любому Classic-сервису, которому требуется SSL.
Вариант B: Импорт через IBM Cloud CLI
Если вы предпочитаете командную строку, загрузите сертификат, приватный ключ и промежуточную цепочку одной командой с помощью плагина Classic-инфраструктуры:
ibmcloud sl security cert-add --crt server.crt --key server.key --icc intermediate.crt
Подтвердите загрузку, выведя список сертификатов в Classic-хранилище:
ibmcloud sl security cert-list
Команда возвращает каждый сертификат с его id и общим именем (common name). Запомните id только что добавленного сертификата — он понадобится при назначении сертификата.
Назначение сертификата Classic-балансировщику нагрузки
- Откройте консоль IBM Cloud и перейдите в раздел Classic Infrastructure в меню навигации.
- Перейдите в Network > Load Balancers и выберите балансировщик нагрузки, который хотите настроить (Local или Global, в зависимости от вашей конфигурации).
- Откройте вкладку Listeners. Если HTTPS-listener отсутствует, добавьте его.
- В настройках SSL для HTTPS-listener выберите загруженный сертификат из выпадающего списка, затем сохраните.
Теперь ваш Classic-балансировщик нагрузки завершает TLS-соединение с использованием импортированного сертификата. Проверьте его с помощью нашего SSL Checker.
Часто задаваемые вопросы
Нет. IBM Cloud Certificate Manager был выведен из эксплуатации, и поддержка прекратилась 31 декабря 2022 года. Хранение сертификатов было перенесено в Secrets Manager — именно этот сервис используется сегодня для импорта сертификата и его привязки к VPC-балансировщику нагрузки. Если у вас всё ещё есть сертификаты в устаревшем экземпляре Certificate Manager, перенесите их в Secrets Manager.
Это два отдельных поколения инфраструктуры с разной обработкой сертификатов. VPC — текущая платформа: сертификаты хранятся в Secrets Manager, и на них ссылается балансировщик нагрузки. Classic (более старая инфраструктура на базе SoftLayer) использует собственное хранилище SSL-сертификатов в разделе Security > SSL. Используйте раздел, соответствующий инфраструктуре, на которой работают ваши ресурсы.
Нет. В IBM Cloud нет формы в консоли, создающей CSR или приватный ключ для импортируемого сертификата. Вы создаёте их самостоятельно с помощью нашего CSR Generator или с помощью OpenSSL, заказываете сертификат, а затем импортируете выданный сертификат и соответствующий ключ.
Обычная причина — зашифрованный ключ. Secrets Manager требует незашифрованный PEM-ключ, соответствующий сертификату. Если ваш ключ защищён парольной фразой, удалите её командой openssl rsa -in yourdomain.key -out yourdomain_nopass.key и импортируйте преобразованный файл. Также проверьте, что ключ действительно соответствует загруженному вами сертификату.
На VPC это обычно вызвано двумя причинами. Во-первых, отсутствует авторизация IAM, из-за чего балансировщик нагрузки не может прочитать секрет: создайте авторизацию, как описано в Шаге 3 (source VPC Infrastructure Services, target Secrets Manager, role Writer). Во-вторых, к импортированному сертификату не прикреплён приватный ключ, или CRN в listener указан неверно. Повторно импортируйте с включённым ключом и заново выберите сертификат.
Сначала идёт ваш серверный (конечный) сертификат, за ним следуют промежуточный сертификат(ы). На VPC вы указываете конечный сертификат в поле Certificate, а промежуточные — в поле Intermediate (ICA), так что они остаются раздельными. Отсутствующая или неупорядоченная цепочка — частая причина того, что браузеры и SSL-проверки сообщают о неполном пути сертификата.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


