Certificados TLS fornecidos para projetos Code Engine

Code Engine os aplicativos e as funções podem ser públicos para a Internet ou privados dentro do site IBM Cloud. Em ambos os casos, seu aplicativo ou função é servido como um endpoint HTTPS em codeengine.appdomain.cloud. Code Engine fornece o certificado TLS para a criptografia e o alterna regularmente.

Sobre os certificados

Uma autoridade de certificação (CA) normalmente assina certificados TLS que são usados na Internet. Dessa forma, os aplicativos clientes em todo o mundo (como navegadores) devem confiar apenas nos certificados autorizados. Além disso, eles não exigem conhecimento sobre os certificados dos milhões de sites existentes na Internet.

As autoridades de certificação geralmente têm apenas alguns dos chamados certificados raiz, às vezes apenas um por algoritmo (RSA ou curvas elásticas). Em geral, eles são válidos por mais de 10 ou até 20 anos. As autoridades de certificação usam a chave privada desses certificados raiz para assinar seus próprios certificados intermediários. Esses certificados intermediários têm um curto período de validade, e suas chaves privadas são usadas para assinar os certificados leaf para os usuários.

Os dispositivos dos usuários instalam truststores, que contêm os certificados raiz de todas as autoridades certificadoras auditadas e certificadas. Os sistemas operacionais geralmente contêm truststores que todos os programas instalados podem usar. Alguns navegadores, como o Google Chrome ou o Mozilla Firefox, vêm com suas próprias lojas de confiança.

certificados Code Engine e sua autoridade de certificação

Code Engine configura um certificado por projeto usando um nome de host curinga e, portanto, aplica-se a todos os aplicativos e funções implantados nesse projeto. Os certificados são válidos por 90 dias; Code Engine os renova automaticamente pelo menos dez dias antes de sua expiração.

Let's Encrypt como autoridade de certificação

Code Engine usa o Let's Encrypt como autoridade de certificação para assinar certificados Code Engine; esses certificados usam o algoritmo RSA. Portanto, o certificado raiz da cadeia de certificados é ISRG Root X1. Qualquer truststore que contenha esse certificado pode ser usada para acessar Code Engine. Para obter uma lista de sistemas operacionais e versões de navegador confiáveis para o ISRG Root X1, consulte https://letsencrypt.org/docs/certificate-compatibility/#platforms-that-trust-isrg-root-x1

Se você usa versões mais antigas de navegadores ou sistemas operacionais, faça o download do ISRG Root X1 em https://letsencrypt.org/certificates/ Instale-o na truststore relevante seguindo as instruções do fornecedor do navegador ou do sistema operacional.

Se quiser criar sua própria truststore, confie no ISRG Root X1, que pode ser baixado em https://letsencrypt.org/certificates/

Precisa de mais controle?

A Let's Encrypt é uma autoridade de certificação pública que qualquer pessoa pode usar para assinar certificados de seus próprios domínios. Portanto, confiar na raiz do ISRG X1 significa confiar em todos esses domínios.

Se precisar confiar apenas em seu próprio aplicativo, use mapeamentos de domínio personalizados, que lhe dão controle total sobre quando emitir e renovar o certificado de seu próprio domínio. Você pode configurar seu aplicativo cliente para confiar apenas no certificado folha do seu domínio. Você precisa de um processo para renovações de certificados, de modo que possa mudar para um novo certificado no segredo TLS do mapeamento de domínio e no seu cliente sem problemas de comunicação. Normalmente, você emite primeiro o novo certificado. Em seguida, você o adiciona ao truststore do cliente. Depois de atualizar o segredo TLS em seu projeto Code Engine para o novo certificado e chave, você poderá remover o certificado antigo da truststore do cliente.