Bestellung öffentlicher Zertifikate vorbereiten

Sie können Ihre IBM Cloud® Secrets Manager -Serviceinstanz in die Lage versetzen, Zertifikate zu bestellen, indem Sie die Engine für öffentliche Zertifikate konfigurieren.

In Secrets Manager dient die Engine für öffentliche Zertifikate als Back-End für den Typ des geheimen public_cert-Schlüssels. Bei öffentlichen Zertifikaten handelt es sich um domänenvalidierte TLS-Zertifikate, die Sie im Service bestellen und verwalten können. Bevor Sie ein Zertifikat bestellen können, müssen Sie Ihre Serviceinstanz aktivieren, indem Sie unterstützte Zertifizierungsstellen (CA) und DNS-Provider miteinander verbinden.

Das Bestellen eines Zertifikats über Secrets Manager ist ein asynchroner Prozess, der einige Minuten in Anspruch nehmen kann.

Unterstützte Zertifizierungsstellen

Eine Zertifizierungsstelle (certificate authority, CA) ist eine Entität, von der digitale Zertifikate ausgestellt werden. Sie können die folgenden Zertifizierungsstellen mit Ihrer Secrets Manager-Serviceinstanz verbinden.

Optionen der Zertifizierungsstelle
Berechtigung Beschreibung
Let's Encrypt Let's Encrypt ist eine kostenlose, automatisierte, ACME-basierte Zertifizierungsstelle, die 90 Tage lang gültige validierte Zertifikate zur Verfügung stellt. Es handelt sich um einen Service, der von der Internet Security Research Group (ISRG) bereitgestellt wird.

Erstellen eines Let's Encrypt ACME-Kontos

Um eine Verbindung mit Let's Encrypt herzustellen, verwendet Secrets Manager das ACME-Protokoll(Automatic Certificate Management Environment). Das ACME-Protokoll ermöglicht es, automatisch vertrauenswürdige Browser-Zertifikate von einer Zertifizierungsstelle ohne menschliches Eingreifen zu erhalten.

Sie können Service-Zugriff auf Let's Encrypt gewähren, indem Sie ein ACME-Konto registrieren und Ihre Kontoberechtigungsnachweise angeben. Wenn Sie einen funktionierenden ACME-Client oder ein Konto für Let's Encrypt haben, können Sie Ihren vorhandenen privaten Schlüssel verwenden. Wenn Sie noch kein Konto haben, können Sie eines erstellen, indem Sie das ACME-Kontoerstellungstool verwenden.

Zertifizierungsstellen können eine Gebühr erheben, wenn Sie ein Zertifikat bestellen oder erneuern. Darüber hinaus gelten verschiedene Ratenbegrenzungen. Secrets Manager übernimmt keine Kosten- oder Ratenbegrenzungen, die den Bestellzertifikaten zugeordnet sind. Weitere Informationen über Tarifgrenzen, die Sie bei der Bestellung von Let's Encrypt-Zertifikaten beachten sollten, finden Sie in der Let's Encrypt-Dokumentation.

Domänenvalidierung

Secrets Manager verwendet die Let’s Encrypt DNS-01 Challenge- Methode zur Domänenvalidierung und stellt sicher, dass Sie Kontrolle über die DNS-Konfiguration der Domäne haben. Um den Validierungsprozess abzuschließen, muss der öffentliche Zugang in Ihrem DNS-Anbieter für die zugehörige Domäne aktiviert sein.

Unterstützte DNS-Provider

Ein DNS-Provider ist der Service, der für die Verwaltung der Domänen verwendet wird, die Sie besitzen. Sie können die folgenden DNS-Provider mit Ihrer Secrets Manager-Serviceinstanz verbinden.

Optionen für DNS-Anbieter
DNS-Provider Beschreibung
IBM Cloud Internet Services IBM Cloud® Internet Services ( CIS ), powered by Cloudflare, bietet einen schnellen, hochperformanten, zuverlässigen und sicheren Internetdienst für Kunden, die ihr Geschäft auf IBM Cloud betreiben.
IBM Cloud - klassische Infrastruktur Registrierung von IBM Cloud® -Domänennamenist als Teil der klassischen IBM Cloud -Infrastruktur (SoftLayer) verfügbar und bietet eine zentrale Position zum Anzeigen und Verwalten von Domänen.
Manuelle DNS-Provider Wenn Ihr DNS-Anbieter nicht IBM Cloud Internet Services oder IBM Cloud Domain Name Registration ist, können Sie Ihre Secrets Manager manuell mit Ihrem DNS-Anbieter verbinden.

Servicezugriff auf CIS erteilen

Wenn Sie Ihre Domänen in Cloud Internet Services (CIS) verwalten, müssen Sie den Zugriff auf Secrets Manager zuweisen, damit er das Eigentumsrecht validieren kann. Wenn Sie Secrets Manager für die Verwaltung einer CIS-Instanz und ihrer Domänen berechtigen möchten, können Sie eine Autorisierung zwischen den Services erstellen.

Wenn Sie mit einer CIS-Instanz arbeiten, die sich in einem anderen Konto befindet, können Sie auch einen API-Schlüssel verwenden, um den Zugriff zu verwalten. Weitere Informationen finden Sie im Abschnitt zum Erteilen des Servicezugriffs unter Verwendung eines API-Schlüssels.

Servicezugriff auf CIS erteilen

Sie können Secrets Manager die Möglichkeit geben, auf Ihre CIS Instanz und alle ihre Domänen zuzugreifen, indem Sie eine Dienstberechtigung zwischen den Diensten erstellen.

Um eine Serviceautorisierung zu erstellen, können Sie den Abschnitt Zugriff (IAM) der Konsole verwenden.

Die Abbildung zeigt ein vereinfachtes IAM-Dashboard mit nummerierten Schritten zum Erstellen einer Autorisierung zwischen Secrets Manager und Cloud Internet Services. Die Schritte werden im folgenden Text beschrieben.
Erstellen einer Dienstberechtigung zwischen Secrets Manager und CIS

  1. Klicken Sie in der Konsole auf Verwalten > Zugriff (IAM) und wählen Sie Autorisierungen aus.

  2. Klicken Sie auf Erstellen.

  3. Wählen Sie ein Quellkonto für die Autorisierung aus.

  4. Wählen Sie einen Quellen- und Zielservice für die Autorisierung aus.

    1. Wählen Sie in der Liste Quellenservice die Option Secrets Manager aus.
    2. Wählen Sie in der Liste Zielservice die Option 'Internet-Services' aus.
  5. Geben Sie eine Serviceinstanz für die Quelle und das Ziel an.

  6. Wählen Sie die Rolle Manager aus. Mit diesen Rechten kann Ihre Secrets Manager-Instanz die CIS-Instanz und ihre Domänen verwalten.

  7. Optional: Um Zugriff auf eine bestimmte Domäne zu erteilen, wählen Sie Ressourcen basierend auf ausgewählten Attributen aus und geben Sie die Domänen-ID für die CIS-Instanz an.

    Für Produktionsumgebungen wird empfohlen, den Zugriff nur den bestimmten Domänen zu erteilen.

  8. Klicken Sie auf Autorisieren

  9. Führen Sie die Schritte zum Hinzufügen einer Zertifikatsberechtigungskonfiguration zu Ihrer Secrets Manager-Instanz aus.

Servicezugriff für ein anderes Konto erteilen

Wenn sich die CIS-Instanz, auf die Sie zugreifen möchten, in einem anderen Konto befindet, können Sie eine Autorisierung zwischen den Services erstellen, indem Sie einen API-Schlüssel bereitstellen. Sie benötigen den Cloud-Ressourcennamen (CRN) der CIS-Instanz, die Ihre Domänen enthält, und einen API-Schlüssel mit der richtigen Zugriffsebene für Ihre Instanz. Der API-Schlüssel muss Secrets Manager die Möglichkeit geben, die CIS-Instanz anzuzeigen, auf ihre Domänen zuzugreifen und TXT-Datensätze zu verwalten.

Wenn sich die CIS -Instanz in einem Konto befindet, das nur Zugriff auf bestimmte IP-Adressen zulässt, müssen Sie auch die IP-Adresseinschränkungen im Konto aktualisieren, um eingehende Anforderungen von Secrets Manager zuzulassen. Weitere Informationen finden Sie unter Zugriff mit kontextbasierten Einschränkungen verwalten.

Im Abschnitt Zugriff (IAM) der Konsole können Sie Zugriffsberechtigungen zuweisen.

  1. Melden Sie sich bei dem Konto an, in dem sich Ihre CIS-Instanz befindet.

  2. Klicken Sie auf Verwalten > Zugriff (IAM) und wählen Sie Service-IDs aus.

  3. Erstellen Sie einen Service-ID-API-Schlüssel oder wählen Sie einen vorhandenen Schlüssel aus.

  4. Ordnen Sie den erforderlichen Zugriff zu, um die CIS-Instanz anzuzeigen, auf ihre Domänen zuzugreifen und TXT-Datensätze zu verwalten.

    1. Klicken Sie in der Zeile der Service-ID auf Aktionen Symbol Aktionssymbol > Zugriff zuordnen.
    2. Klicken Sie auf die Kachel Zugriffsrichtlinie.
    3. Wählen Sie in der Liste der Services Internet Services aus und klicken Sie auf Next.
    4. Wählen Sie Ressourcen auf der Basis ausgewählter Attribute aus.
    5. Wählen Sie im Feld Serviceinstanz Ihre CIS-Instanz aus.
    6. Wählen Sie im Abschnitt "Rollen und Aktionen" die Rolle Manager aus. Wenn Sie der Service-ID die Möglichkeit geben möchten, auf die CIS-Instanz über die Ressourcenliste in der IBM Cloud-Konsole zuzugreifen, können Sie auch die Plattformrolle Anzeigeberechtigter zuordnen.
    7. Klicken Sie auf Prüfen > Hinzufügen > Zuweisen, um die Zugriffszuweisung abzuschließen.
  5. Führen Sie die Schritte zum Hinzufügen einer DNS-Konfiguration zu Ihrer Secrets Manager-Instanz aus.

Service-Zugriff auf klassische Infrastruktur erteilen

Wenn Sie Domänen mithilfe der klassischen Infrastruktur verwalten, müssen Sie dem zugehörigen DNS-Service den Servicezugriff erteilen, damit Secrets Manager das Eigentumsrecht an Ihren Domänen validieren kann. Sie benötigen die Anmeldedaten für Ihr klassisches Infrastrukturkonto, bevor Sie den Zugang gewähren können.

Um Ihren Benutzernamen und den API-Schlüssel der klassischen Infrastruktur anzufordern, können Sie den Abschnitt Zugriff (IAM) der Konsole verwenden.

Sie können Ihre Berechtigungsnachweise für die klassische Infrastruktur nur im Abschnitt Zugriff (IAM) der Konsole anzeigen und darauf zugreifen, wenn Sie ein Benutzer der klassischen Infrastruktur sind. Wenn Sie keinen Zugriff auf die klassische Infrastruktur haben, werden die Felder für den VPN-Benutzernamen und den API-Schlüssel der klassischen Infrastruktur nicht auf der Seite angezeigt. Weitere Informationen hierzu enthält der Abschnitt Zugriffsberechtigungen der klassischen Infrastruktur verwalten.

Die Abbildung zeigt ein vereinfachtes IAM-Dashboard mit nummerierten Schritten zum Anzeigen Ihres Benutzernamens und API-Schlüssels für die klassische Infrastruktur. Die Schritte werden im folgenden Text beschrieben.
Anzeigen des Benutzernamens und des API-Schlüssels Ihrer klassischen Infrastruktur

  1. Wechseln Sie in der Konsole zu Verwalten > Zugriff (IAM) > Benutzer und wählen Sie den Namen des Benutzers aus.

  2. Kopieren Sie im Abschnitt "VPN-Kennwort" den Wert Benutzername.

    Normalerweise ist Ihr klassischer Infrastruktur-Benutzername Ihr <account_id>_<email_address>. Dieser Benutzername ist auch Ihr VPN-Benutzername für das Konto.

  3. Im Abschnitt mit den API-Schlüsseln erstellen Sie einen API-Schlüssel der klassischen Infrastruktur oder suchen Sie Ihren vorhandenen Schlüssel.

  4. Klicken Sie auf das Aktionen Symbol Aktionssymbol > Details , um den API-Schlüsselwert zu kopieren.

  5. Weisen Sie Ihre Benutzerberechtigungen für die Verwaltung von DNS auf dem Konto zu.

    Weitere Informationen zum Verwalten des klassischen Infrastrukturzugriffs finden Sie unter Berechtigungen für klassische Infrastruktur.

    1. Klicken Sie auf die Registerkarte Klassische Infrastruktur, um Ihre Berechtigungen der klassischen Infrastruktur zu verwalten.
    2. Stellen Sie im Abschnitt 'Services' sicher, dass die Berechtigung DNS verwalten ausgewählt ist.
  6. Führen Sie die Schritte zum Hinzufügen einer DNS-Konfiguration zu Ihrer Secrets Manager-Instanz aus.

Nächste Schritte

Jetzt sind Sie bereit, Engine-Konfigurationen zu Ihrer Instanz hinzuzufügen.

Zuerst fügen Sie eine CA-Konfiguration hinzu und dann fügen Sie eine DNS-Providerkonfiguration hinzu.