Fourniture de certificats TLS pour les projets Code Engine

Code Engine les applications et les fonctions peuvent être publiques sur l'internet ou privées à l'intérieur de IBM Cloud. Dans les deux cas, votre application ou fonction est servie en tant que point de terminaison HTTPS sous codeengine.appdomain.cloud. Code Engine fournit le certificat TLS pour le cryptage et le renouvelle régulièrement.

A propos des certificats

Une autorité de certification (AC) signe généralement les certificats TLS utilisés sur l'internet. De cette manière, les applications clientes du monde entier (telles que les navigateurs) ne doivent faire confiance qu'aux certificats autorisés. En outre, ils ne nécessitent pas de connaître les certificats des millions de sites qui existent sur l'internet.

Les autorités de certification ne disposent généralement que de quelques certificats dits "racine", parfois un seul par algorithme (RSA ou courbes élastiques). Leur durée de validité est souvent supérieure à 10, voire 20 ans. Les autorités de certification utilisent la clé privée de ces certificats racine pour signer leurs propres certificats intermédiaires. Ces certificats intermédiaires ont une courte durée de validité et leurs clés privées sont utilisées pour signer les certificats de feuilles pour les utilisateurs.

Les appareils des utilisateurs installent des magasins de confiance, qui contiennent les certificats racine de toutes les autorités de certification auditées et certifiées. Les systèmes d'exploitation contiennent généralement des référentiels que tous les programmes installés peuvent utiliser. Certains navigateurs, tels que Google Chrome ou Mozilla Firefox disposent de leur propre magasin de confiance.

certificats Code Engine et leur autorité de certification

Code Engine configure un certificat par projet en utilisant un nom d'hôte générique et s'applique donc à toutes les applications et fonctions déployées dans ce projet. Les certificats sont valables 90 jours ; Code Engine les renouvelle automatiquement au moins dix jours avant leur expiration.

Let's Encrypt comme autorité de certification

le Code Engine utilise Let's Encrypt comme autorité de certification pour signer les certificats Code Engine; ces certificats utilisent l'algorithme RSA. Par conséquent, le certificat racine de la chaîne de certificats est le certificat racine X1 de l'EIGR. Tout magasin de confiance contenant ce certificat peut être utilisé pour accéder à Code Engine Pour une liste des systèmes d'exploitation et des versions de navigateurs qui font confiance à l'ISRG Root X1, voir https://letsencrypt.org/docs/certificate-compatibility/#platforms-that-trust-isrg-root-x1.

Si vous utilisez des versions plus anciennes de navigateurs ou de systèmes d'exploitation, téléchargez l'ISRG Root X1 à partir de https://letsencrypt.org/certificates/. Installez-le dans le truststore correspondant en suivant les instructions du fournisseur de votre navigateur ou de votre système d'exploitation.

Si vous souhaitez créer votre propre truststore, faites confiance à ISRG Root X1, que vous pouvez télécharger à partir de https://letsencrypt.org/certificates/.

Besoin de plus de contrôle ?

Let's Encrypt est une autorité de certification publique que tout le monde peut utiliser pour signer les certificats de ses propres domaines. Par conséquent, faire confiance à la racine du BVR X1 signifie faire confiance à tous ces domaines.

Si vous ne voulez faire confiance qu'à votre propre application, utilisez les mappages de domaines personnalisés, qui vous permettent de contrôler entièrement le moment où vous émettez et renouvelez le certificat de votre propre domaine. Vous pouvez configurer votre application client de manière à ce qu'elle ne fasse confiance qu'au certificat de feuille de votre domaine. Vous avez besoin d'un processus de renouvellement des certificats afin de pouvoir passer à un nouveau certificat dans le secret TLS du mappage de domaine et dans votre client sans problèmes de communication. En règle générale, vous commencez par émettre le nouveau certificat. Ensuite, vous l'ajoutez à la liste de confiance du client. Après avoir mis à jour le secret TLS dans votre projet Code Engine avec le nouveau certificat et la nouvelle clé, vous pouvez supprimer l'ancien certificat du magasin de confiance du client.