Zertifikatsvorlagen hinzufügen

Eine Zertifikatsvorlage unterstützt Sie beim Definieren der Parameter, die auf die privaten Zertifikate angewendet werden sollen, die Sie in Ihrer IBM Cloud® Secrets Manager -Serviceinstanz erstellen. Wenn Sie eine Zertifikatsvorlage verwenden, können Sie Parameter einschließen, um allgemeine Zertifikatsnamen, alternative Namen, den Schlüssel, für den sie gültig sind, usw. zu steuern.

Sie können bis zu zehn Zertifikatsvorlagen pro Instanz definieren. Um eine Liste der Vorlagen anzuzeigen, die für eine bestimmte Zertifizierungsstelle verfügbar sind, rufen Sie die Seite Engines für geheime Schlüssel > Private Zertifikate in der Secrets Manager -Benutzerschnittstelle auf.

Sie können bis zu zehn Zertifikatsvorlagen pro Instanz definieren. Um eine Liste der Vorlagen abzurufen, die für eine bestimmte Zertifizierungsstelle verfügbar sind, können Sie die Konfigurationen auflisten -API verwenden.

Zulässige Domänen für generierte Zertifikate angeben

Sie können die Domänen angeben, die für die Zertifikate zulässig sind, die Sie generieren.

  • Verwenden Sie den Abschnitt Domäneneinstellungen, um die Domänen hinzuzufügen, die die Vorlage zulässt. Anschließend wird die Liste mit den Optionen Allow bare domain und Allow subdomains verwendet, um den Typ der Übereinstimmung zwischen diesen Domänen und den Domänen festzulegen, für die Clients Zertifikate anfordern können.
  • Aktivieren Sie die Option Allow bare domains, um anzugeben, ob Clients Zertifikate anfordern können, die den Domänen entsprechen, die die Vorlage zulässt.
  • Aktivieren Sie die Option Unterdomänen zulassen, um anzugeben, ob Clients Zertifikate anfordern können, die mit Unterdomänen der Domänen übereinstimmen, die diese Vorlage zulässt. Diese Option enthält Unterdomänen mit Platzhalterzeichen.

Vorbereitende Schritte

Bevor Sie beginnen, müssen Sie prüfen, ob Sie über die erforderliche Zugriffsebene verfügen. Für die Verwaltung von Engine-Konfigurationen für Ihre Instanz benötigen Sie die Servicerolle Manager oder höher.

Zertifikatsvorlage in der Benutzerschnittstelle hinzufügen

Nach der Erstellung einer Zwischenzertifizierungsstelle für Ihre Instanz können Sie eine Zertifikatsvorlage mithilfe der Secrets Manager -Benutzerschnittstelle erstellen.

  1. Klicken Sie in der Konsole auf das Symbol Menü Menüsymbol > Ressourcenliste.

  2. Wählen Sie in der Liste der Services Ihre Instanz von Secrets Manager aus.

  3. Klicken Sie auf der Seite Engines für geheime Schlüssel auf die Registerkarte Private Zertifikate.

  4. Erweitern Sie in der Tabelle "Zertifizierungsstellen" die Zeile der temporären Zertifizierungsstelle, die Sie als ausstellende Zertifizierungsstelle für Ihre privaten Zertifikate verwenden möchten.

  5. Klicken Sie auf die Registerkarte Vorlagen , um Ihre vorhandenen Zertifikatsvorlagen anzuzeigen.

  6. Klicken Sie auf Vorlage hinzufügen , um eine neue Vorlage zuzuordnen.

  7. Geben Sie einen Namen an, um Ihre Vorlage einfach zu identifizieren.

  8. Optional: Legen Sie eine Lebensdauer (TTL) für die generierten Zertifikate fest.

    Wenn Sie eine Lebensdauer festlegen, legen Sie fest, wie lange die von der Zertifizierungsstelle ausgestellten Zertifikate gültig bleiben. Nachdem das Zertifikat das Ende der Zugangsberechtigung erreicht hat, wird es automatisch widerrufen.

    Der TTL-Wert oder Gültigkeitszeitraum, den Sie in einer Zertifikatsvorlage definieren, darf den für die zugehörige Zertifizierungsstelle definierten maximalen TTL-Wert nicht überschreiten. Weitere Informationen finden Sie unter Gültigkeitszeitraum für Ihre Zertifikate auswählen.

  9. Optional: Schlüsselalgorithmus auswählen , mit dem Sie die Schlüssel für Ihre generierten Zertifikate generieren möchten.

  10. Optional: Wählen Sie die geheimen GruppenDie Umgebung und die Bedingungen, denen die enthaltenen geheimen Schlüssel in einer Instanz entsprechen müssen. Ein Benutzer kann einer Gruppe geheimer Schlüssel zugeordnet werden, um den Zugriff und die Zusammenarbeit zu ermöglichen. aus, die Sie für Ihre generierten Zertifikate zuweisen möchten.

Wenn Sie eine oder mehrere Gruppen geheimer Schlüssel aus der Liste auswählen, beschränken Sie die Erstellung privater Zertifikate auf diese Gruppen. Weitere Informationen zu Gruppen geheimer Schlüssel finden Sie unter Geheime Schlüssel organisieren.

  1. Optional: Aktivieren Sie erweiterte Optionen für generierte private Zertifikate.

  2. Domäneneinstellungen: Fügen Sie bestimmte Domänen, Unterdomänen oder Platzhalterzeichen hinzu, die auf Ihre generierten privaten Zertifikate angewendet werden sollen.

  3. Zertifikatsrollen: Markieren Sie Ihre generierten privaten Zertifikate für bestimmte Zwecke.

  4. Subjektname: Wenden Sie die Felder des Parameters "Betreffname" auf Ihre generierten privaten Zertifikate an.

  5. Klicken Sie zum Bestätigen Ihrer Auswahl auf Hinzufügen.

Zertifikatsvorlage mit der API hinzufügen

Sie können eine Zertifikatsvorlage für Ihre Serviceinstanz erstellen, indem Sie die API Secrets Manager aufrufen.

Das folgende Beispiel zeigt eine Abfrage, mit der Sie eine Zertifikatsvorlage erstellen und einer vorhandenen temporären Zertifizierungsstelle zuordnen können, die für Ihre Instanz konfiguriert ist.

curl -X POST
  --H "Authorization: Bearer {iam_token}" \
  --H "Accept: application/json" \
  --H "Content-Type: application/json" \
  --d '{
  "config_type": "private_cert_configuration_template",
  "name": "test-certificate-template",
  "allow_any_name": true,
  "allowed_uri_sans": [
    "https://www.example.com/test"
  ],
  "certificate_authority": "test-intermediate-CA",
  "enforce_hostnames": false,
  "max_ttl": "8760h"
}' \  
  "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations"

Eine erfolgreiche Antwort fügt die Vorlagenkonfiguration zu Ihrer Serviceinstanz hinzu.

{
  "allow_any_name": true,
  "allow_bare_domains": false,
  "allow_glob_domains": false,
  "allow_ip_sans": true,
  "allow_localhost": true,
  "allow_subdomains": false,
  "allowed_domains": [],
  "allowed_domains_template": false,
  "allowed_other_sans": [],
  "allowed_uri_sans": [
    "https://www.example.com/test"
  ],
  "basic_constraints_valid_for_non_ca": false,
  "certificate_authority": "test-intermediate-CA",
  "client_flag": true,
  "code_signing_flag": false,
  "config_type": "private_cert_configuration_template",
  "created_at": "2022-06-27T11:58:15Z",
  "created_by": "iam-ServiceId-e4a2f0a4-3c76-4bef-b1f2-fbeae11c0f21",
  "country": [],
  "email_protection_flag": false,
  "enforce_hostnames": false,
  "ext_key_usage": [],
  "ext_key_usage_oids": [],
  "key_bits": 2048,
  "key_type": "rsa",
  "key_usage": [
    "DigitalSignature",
    "KeyAgreement",
    "KeyEncipherment"
  ],
  "locality": [],
  "max_ttl_seconds": 31536000,
  "name": "test-certificate-template",
  "not_before_duration_seconds": 30,
  "organization": [],
  "ou": [],
  "policy_identifiers": [],
  "postal_code": [],
  "province": [],
  "require_cn": true,
  "secret_type": "private_cert",
  "server_flag": true,
  "street_address": [],
  "ttl_seconds": 43200,
  "updated_at": "2022-10-05T21:33:11Z",
  "use_csr_common_name": true,
  "use_csr_sans": true
}

Zertifikatsvorlage über die Befehlszeilenschnittstelle hinzufügen

Sie können eine Zertifikatsvorlage für Ihre Serviceinstanz erstellen, indem Sie den Befehl ibmcloud secrets-manager configuration-create verwenden.

Das folgende Beispiel zeigt einen Befehl, den Sie verwenden können, um eine Zertifikatsvorlage zu erstellen und sie mit einer vorhandenen Zwischenzertifizierungsstelle zu verknüpfen, die für Ihre Instanz konfiguriert ist.

ibmcloud secrets-manager configuration-create
  --configuration-prototype='{
    "config_type": "private_cert_configuration_template",
    "name": "example-certificate-template",
    "allow_any_name": true,
    "allow_bare_domains": true,
    "allow_glob_domains": true,
    "allow_ip_sans": true,
    "allow_localhost": true,
    "allow_subdomains": false,
    "allow_wildcard_certificates": true,
    "allowed_domains": ["example.com","acme.com"],
    "allowed_domains_template": true,
    "allowed_other_sans": [
      "1.2.3.5.4.3.201.10.4.3;utf8:test@example.com",
      "1.3.6.1.4.1.201.10.5.5;UTF-8:*"
      ],
    "allowed_secret_groups": "d898bb90-82f6-4d61-b5cc-b079b66cfa76",
    "allowed_uri_sans": ["example.com","acme://*"],
    "certificate_authority": "example-intermediate-CA",
    "client_flag": true,
    "code_signing_flag": false,
    "email_protection_flag": false,
    "enforce_hostnames": false,
    "key_bits": 2048,
    "key_type": "rsa",
    "key_usage": [
      "DigitalSignature",
      "KeyAgreement",
      "KeyEncipherment"
    ],
    "max_ttl": "24h",
    "server_flag": true,
    "ttl": "8h",
    "use_csr_common_name": true,
    "use_csr_sans": true
  }'

Zertifikatsvorlage mit Terraform hinzufügen

Sie können eine Zertifikatsvorlage für Ihre Serviceinstanz erstellen, indem Sie Terraform für Secrets Managerverwenden.

Das folgende Beispiel zeigt eine Konfiguration, die Sie verwenden können, um eine Zertifikatsvorlage zu erstellen und sie mit einer vorhandenen Zwischenzertifizierungsstelle zu verknüpfen, die für Ihre Instanz konfiguriert ist.

    resource "ibm_sm_private_certificate_configuration_template" "test_ca_template" {
        instance_id = local.instance_id
        region = local.region
        name = "test-ca-template"
        certificate_authority = ibm_sm_private_certificate_configuration_intermediate_ca.test_int_ca.name
        allowed_domains = ["example1.com", "my.example.com"]
        allow_any_name = true
    }

Weitere Informationen über die erforderlichen und optionalen Abfrageparameter finden Sie unter Hinzufügen einer Konfiguration.

Abrufen einer Zertifikatsvorlage in der UI

Sie können den Wert für die Zertifikatsvorlage mithilfe der Benutzerschnittstelle von Secrets Manager abrufen.

  1. Klicken Sie in der Öffentliche Zertifikate-Engine für geheime Schlüssel auf das Aktionen Menü Aktionssymbol, um eine Liste mit Optionen für Ihre Enginekonfiguration zu öffnen.
  2. Um den Konfigurationswert anzuzeigen, klicken Sie auf Konfiguration anzeigen.
  3. Klicken Sie auf Bestätigen, nachdem Sie sichergestellt haben, dass Sie sich in einer sicheren Umgebung befinden.

Der Wert des geheimen Schlüssels wird 15 Sekunden lang angezeigt und der Dialog wird geschlossen.

Zertifikatsvorlage über die Befehlszeilenschnittstelle abrufen

Sie können den Wert der Zertifikatsvorlage über die Befehlszeilenschnittstelle von Secrets Manager abrufen. Ersetzen Sie im folgenden Beispielbefehl den Namen der Enginekonfiguration durch den Namen Ihrer Konfiguration.

ibmcloud secrets-manager configuration --name EXAMPLE_CONFIG --service-url https://{instance_ID}.{region}.secrets-manager.appdomain.cloud

Ersetzen Sie {instance_ID} und {region} durch die Werte, die für Ihre Serviceinstanz von Secrets Manager gelten. Um die Endpunkt-URL zu finden, die für Ihre Instanz spezifisch ist, können Sie sie von der Seite Endpunkte in der Benutzerschnittstelle von Secrets Manager kopieren. Weitere Informationen finden Sie unter Endpunkt-URLs anzeigen.

Zertifikatsvorlage über API abrufen

Sie können den Wert für die Zertifikatsvorlage über die API Secrets Manager abrufen. Ersetzen Sie in der folgenden Beispielanforderung den Namen der Enginekonfiguration durch den Namen Ihrer Konfiguration.

curl -X GET --location --header "Authorization: Bearer {iam_token}" \
--header "Accept: application/json" \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{name}"

Ersetzen Sie {instance_ID} und {region} durch die Werte, die für Ihre Serviceinstanz von Secrets Manager gelten. Um die Endpunkt-URL zu finden, die für Ihre Instanz spezifisch ist, können Sie sie von der Seite Endpunkte in der Benutzerschnittstelle von Secrets Manager kopieren. Weitere Informationen finden Sie unter Endpunkt-URLs anzeigen.

Eine erfolgreiche Antwort gibt den Wert der Motorkonfiguration zusammen mit anderen Metadaten zurück. Weitere Informationen über die erforderlichen und optionalen Abfrageparameter finden Sie unter Abrufen eines Geheimnisses.

Nächste Schritte