Code Engine 프로젝트에 대한 TLS 인증서 제공
Code Engine 애플리케이션과 기능을 인터넷에 공개하거나 IBM Cloud 내부에서 비공개로 설정할 수 있습니다. 두 경우 모두 애플리케이션 또는 함수는 codeengine.appdomain.cloud 에서 HTTPS 엔드포인트로 제공됩니다. Code Engine 는 암호화를 위한 TLS 인증서를 제공하고 정기적으로 로테이션합니다.
인증서 정보
일반적으로 CA(인증 기관)는 인터넷에서 사용되는 TLS 인증서에 서명합니다. 이렇게 하면 전 세계의 클라이언트 애플리케이션(예: 브라우저)은 인증된 인증서만 신뢰해야 합니다. 또한 인터넷에 존재하는 수백만 개의 사이트의 인증서에 대한 지식이 필요하지 않습니다.
인증 기관은 일반적으로 소위 루트 인증서를 몇 개만 가지고 있으며, 때로는 알고리즘당 하나만(RSA 또는 탄성 곡선) 가지고 있는 경우도 있습니다. 보통 10년 또는 20년 이상 유효합니다. 인증 기관은 이러한 루트 인증서의 개인 키를 사용하여 자체 중간 인증서에 서명합니다. 이러한 중간 인증서는 유효 기간이 짧으며, 개인 키는 사용자를 위해 리프 인증서에 서명하는 데 사용됩니다.
사용자 디바이스는 모든 감사 및 인증된 인증 기관의 루트 인증서를 포함하는 신뢰 저장소를 설치합니다. 운영 체제에는 일반적으로 설치된 모든 프로그램이 사용할 수 있는 트러스트스토어가 포함되어 있습니다. Google Chrome Mozilla Firefox 같은 일부 브라우저에는 자체 트러스트스토어가 있습니다.
Code Engine 인증서 및 해당 인증 기관
{{{site.data.keyword.codeengineshort}} 와일드카드 호스트 이름을 사용하여 프로젝트당 하나의 인증서를 구성하므로 해당 프로젝트에 배포되는 모든 애플리케이션 및 기능에 적용됩니다. 인증서의 유효 기간은 90일이며, Code Engine 만료 최소 10일 전에 자동으로 갱신합니다.
인증 기관으로 암호화하기
Code Engine ' 암호화 시작하기 '를 인증 기관으로 사용하여 ' Code Engine ' 인증서에 서명하며, 이 인증서는 RSA 알고리즘을 사용합니다. 따라서 인증서 체인의 루트 인증서는 ISRG 루트 X1. 이 인증서가 포함된 모든 트러스트스토어는 Code Engine 액세스하는 데 사용할 수 있습니다. ISRG Root X1 신뢰하는 운영 체제 및 브라우저 버전 목록은 https://letsencrypt.org/docs/certificate-compatibility/#platforms-that-trust-isrg-root-x1.
이전 버전의 브라우저 또는 운영 체제를 사용하는 경우 ' https://letsencrypt.org/certificates/'에서 ISRG 루트 ' X1 '을 다운로드하세요. 브라우저 또는 운영 체제 공급업체의 지침에 따라 관련 트러스트 스토어에 설치합니다.
나만의 트러스트스토어를 구축하려면 https://letsencrypt.org/certificates/ 에서 다운로드할 수 있는 ISRG Root X1 사용하세요.
더 많은 제어가 필요하신가요?
Let's Encrypt는 누구나 자체 도메인의 인증서에 서명하는 데 사용할 수 있는 공인 인증 기관입니다. 따라서 ISRG 루트 X1 를 신뢰한다는 것은 이러한 모든 도메인을 신뢰한다는 의미입니다.
자신의 애플리케이션만 신뢰해야 하는 경우에는 사용자 지정 도메인 매핑을 사용하여 자신의 도메인의 인증서를 발급 및 갱신하는 시기를 완전히 제어할 수 있습니다. 도메인에 대한 리프 인증서만 신뢰하도록 클라이언트 애플리케이션을 설정할 수 있습니다. 통신 문제 없이 도메인 매핑의 TLS 비밀 및 클라이언트에서 새 인증서로 전환하려면 인증서 갱신 절차가 필요합니다. 일반적으로 먼저 새 인증서를 발급합니다. 그런 다음 클라이언트의 트러스트 스토어에 추가합니다. Code Engine 프로젝트에서 TLS 비밀을 새 인증서 및 키로 업데이트한 후 클라이언트의 신뢰 저장소에서 이전 인증서를 제거할 수 있습니다.