Bereitgestellte TLS-Zertifikate für Code Engine Projekte

Code Engine anwendungen und Funktionen können öffentlich im Internet oder privat innerhalb von IBM Cloud sein. In beiden Fällen wird Ihre Anwendung oder Funktion als HTTPS Endpunkt unter codeengine.appdomain.cloud bereitgestellt. Code Engine stellt das TLS-Zertifikat für die Verschlüsselung zur Verfügung und erneuert es regelmäßig.

Über Zertifikate

Eine Zertifizierungsstelle (CA) signiert normalerweise TLS-Zertifikate, die im Internet verwendet werden. Auf diese Weise müssen Client-Anwendungen in der ganzen Welt (z. B. Browser) nur den zugelassenen Zertifikaten vertrauen. Außerdem benötigen sie keine Kenntnisse über die Zertifikate der Millionen von Websites, die im Internet existieren.

Zertifizierungsstellen verfügen in der Regel nur über wenige so genannte Stammzertifikate, manchmal nur eines pro Algorithmus (RSA oder elastische Kurven). Sie gelten oft für mehr als 10 oder sogar 20 Jahre. Die Zertifizierungsstellen verwenden den privaten Schlüssel dieser Stammzertifikate, um ihre eigenen Zwischenzertifikate zu signieren. Diese Zwischenzertifikate haben eine kurze Gültigkeitsdauer, und ihre privaten Schlüssel werden zum Signieren der Blattzertifikate für Benutzer verwendet.

Benutzergeräte installieren Truststores, die die Stammzertifikate aller geprüften und zertifizierten Zertifizierungsstellen enthalten. Betriebssysteme enthalten in der Regel Vertrauensspeicher, die alle installierten Programme nutzen können. Einige Browser wie Google Chrome oder Mozilla Firefox verfügen über eigene Truststores.

Code Engine Zertifikate und ihre Zertifizierungsstelle

die Option Code Engine konfiguriert ein Zertifikat pro Projekt unter Verwendung eines Platzhalter-Hostnamens und gilt daher für alle Anwendungen und Funktionen, die in diesem Projekt bereitgestellt werden. Die Zertifikate sind 90 Tage lang gültig; Code Engine erneuert sie automatisch mindestens zehn Tage vor ihrem Ablaufdatum.

Let's Encrypt als Zertifizierungsstelle

Code Engine verwendet Let's Encrypt als Zertifizierungsstelle zum Signieren von Code Engine Zertifikaten; diese Zertifikate verwenden den RSA-Algorithmus. Das Stammzertifikat der Zertifikatskette ist also ISRG Root X1. Jeder Truststore, der dieses Zertifikat enthält, kann für den Zugriff auf Code Engine verwendet werden. Eine Liste der Betriebssysteme und Browser-Versionen, die ISRG Root X1 vertrauen, finden Sie unter https://letsencrypt.org/docs/certificate-compatibility/#platforms-that-trust-isrg-root-x1

Wenn Sie ältere Versionen von Browsern oder Betriebssystemen verwenden, dann laden Sie ISRG Root ' X1 von ' https://letsencrypt.org/certificates/ herunter. Installieren Sie es im entsprechenden Truststore, indem Sie den Anweisungen des Herstellers Ihres Browsers oder Betriebssystems folgen.

Wenn Sie Ihren eigenen Truststore erstellen möchten, vertrauen Sie ISRG Root ' X1, den Sie von ' https://letsencrypt.org/certificates/ herunterladen können.

Brauchen Sie mehr Kontrolle?

Let's Encrypt ist eine öffentliche Zertifizierungsstelle, die jeder nutzen kann, um Zertifikate seiner eigenen Domains zu signieren. Daher bedeutet das Vertrauen in ISRG Root X1, dass man all diesen Domänen vertraut.

Wenn Sie nur Ihrer eigenen Anwendung vertrauen müssen, verwenden Sie benutzerdefinierte Domänenzuordnungen, mit denen Sie die volle Kontrolle darüber haben, wann Sie das Zertifikat Ihrer eigenen Domäne ausstellen und erneuern. Sie können Ihre Client-Anwendung so einrichten, dass sie nur dem Blattzertifikat für Ihre Domäne vertraut. Sie benötigen einen Prozess für Zertifikatserneuerungen, damit Sie im TLS-Geheimnis der Domänenabbildung und in Ihrem Client ohne Kommunikationsprobleme zu einem neuen Zertifikat wechseln können. Normalerweise stellen Sie zunächst das neue Zertifikat aus. Anschließend fügen Sie sie dem Truststore des Kunden hinzu. Nachdem Sie das TLS-Geheimnis in Ihrem Code Engine auf das neue Zertifikat und den neuen Schlüssel aktualisiert haben, können Sie das alte Zertifikat aus dem Truststore des Clients entfernen.