Forniti i certificati TLS per i progetti Code Engine
Code Engine le applicazioni e le funzioni possono essere pubbliche verso Internet o private all'interno di IBM Cloud. In entrambi i casi, l'applicazione o la funzione viene servita come endpoint HTTPS sotto codeengine.appdomain.cloud.
Code Engine fornisce il certificato TLS per la crittografia e lo ruota regolarmente.
Informazioni sui certificati
Un'autorità di certificazione (CA) firma tipicamente i certificati TLS utilizzati in Internet. In questo modo, le applicazioni client di tutto il mondo (come i browser) devono fidarsi solo dei certificati autorizzati. Inoltre, non richiedono la conoscenza dei certificati dei milioni di siti esistenti in Internet.
Le autorità di certificazione di solito dispongono di pochi cosiddetti certificati radice, a volte solo uno per algoritmo (RSA o curve elastiche). Spesso sono validi per più di 10 o addirittura 20 anni. Le autorità di certificazione utilizzano la chiave privata di questi certificati radice per firmare i propri certificati intermedi. Questi certificati intermedi hanno un breve periodo di validità e le loro chiavi private vengono utilizzate per firmare i certificati leaf per gli utenti.
I dispositivi utente installano i truststores, che contengono i certificati radice di tutte le autorità di certificazione verificate e certificate. I sistemi operativi di solito contengono archivi di fiducia che tutti i programmi installati possono utilizzare. Alcuni browser, come Google Chrome o Mozilla Firefox, dispongono di un proprio archivio di fiducia.
certificati Code Engine e relative autorità di certificazione
Code Engine configura un certificato per progetto utilizzando un nome di host con carattere jolly e quindi si applica a tutte le applicazioni e funzioni distribuite in quel progetto. I certificati sono validi per 90 giorni; Code Engine li rinnova automaticamente almeno dieci giorni prima della loro scadenza.
Let's Encrypt come autorità di certificazione
Code Engine utilizza Let's Encrypt come autorità di certificazione per firmare i certificati di Code Engine; questi certificati utilizzano l'algoritmo RSA. Pertanto, il certificato radice della catena di certificati è ISRG Root X1. Qualsiasi truststore che contenga questo certificato può essere usato per accedere a Code Engine. Per un elenco dei sistemi operativi e delle versioni di browser che si fidano di ISRG Root X1, vedere https://letsencrypt.org/docs/certificate-compatibility/#platforms-that-trust-isrg-root-x1
Se si utilizzano versioni precedenti di browser o sistemi operativi, scaricare ISRG Root X1 da https://letsencrypt.org/certificates/ Installarlo nel truststore pertinente seguendo le istruzioni del browser o del fornitore del sistema operativo.
Se volete costruire il vostro truststore, affidatevi a ISRG Root X1, che potete scaricare da https://letsencrypt.org/certificates/
Avete bisogno di maggiore controllo?
Let's Encrypt è un'autorità di certificazione pubblica che chiunque può utilizzare per firmare i certificati dei propri domini. Pertanto, fidarsi di ISRG Root X1 significa fidarsi di tutti questi domini.
Se avete bisogno di fidarvi solo della vostra applicazione, utilizzate le mappature di dominio personalizzate, che vi danno il pieno controllo su quando emettere e rinnovare il certificato del vostro dominio. È possibile impostare l'applicazione client in modo che si affidi solo al certificato anta del proprio dominio. È necessario un processo per il rinnovo dei certificati, in modo da poter passare a un nuovo certificato nel segreto TLS della mappatura del dominio e nel client senza problemi di comunicazione. In genere, si emette prima il nuovo certificato. Quindi, lo si aggiunge al truststore del cliente. Dopo aver aggiornato il segreto TLS nel progetto Code Engine con il nuovo certificato e la nuova chiave, si può rimuovere il vecchio certificato dal truststore del client.