Sie können Ihre IBM Cloud® Secrets Manager -Serviceinstanz in die Lage versetzen, Zertifikate zu bestellen, indem Sie die Engine für öffentliche Zertifikate konfigurieren.
In Secrets Manager dient die Engine für öffentliche Zertifikate als Back-End für den Typ des geheimen public_cert-Schlüssels. Bei öffentlichen Zertifikaten handelt es sich um domänenvalidierte TLS-Zertifikate, die Sie im Service bestellen
und verwalten können. Bevor Sie ein Zertifikat bestellen können, müssen Sie Ihre Serviceinstanz aktivieren, indem Sie unterstützte Zertifizierungsstellen (CA) und DNS-Provider miteinander verbinden.
Das Bestellen eines Zertifikats über Secrets Manager ist ein asynchroner Prozess, der einige Minuten in Anspruch nehmen kann.
Unterstützte Zertifizierungsstellen
Eine Zertifizierungsstelle (certificate authority, CA) ist eine Entität, von der digitale Zertifikate ausgestellt werden. Sie können die folgenden Zertifizierungsstellen mit Ihrer Secrets Manager-Serviceinstanz verbinden.
Let's Encrypt ist eine kostenlose, automatisierte, ACME-basierte Zertifizierungsstelle, die 90 Tage lang gültige validierte Zertifikate zur Verfügung stellt. Es handelt sich um einen Service, der von der Internet Security Research Group
(ISRG) bereitgestellt wird.
Erstellen eines Let's Encrypt ACME-Kontos
Um eine Verbindung mit Let's Encrypt herzustellen, verwendet Secrets Manager das ACME-Protokoll(Automatic Certificate Management Environment). Das
ACME-Protokoll ermöglicht es, automatisch vertrauenswürdige Browser-Zertifikate von einer Zertifizierungsstelle ohne menschliches Eingreifen zu erhalten.
Sie können Service-Zugriff auf Let's Encrypt gewähren, indem Sie ein ACME-Konto registrieren und Ihre Kontoberechtigungsnachweise angeben. Wenn Sie einen funktionierenden ACME-Client oder ein Konto für Let's Encrypt haben, können Sie Ihren
vorhandenen privaten Schlüssel verwenden. Wenn Sie noch kein Konto haben, können Sie eines erstellen, indem Sie das ACME-Kontoerstellungstool verwenden.
Zertifizierungsstellen können eine Gebühr erheben, wenn Sie ein Zertifikat bestellen oder erneuern. Darüber hinaus gelten verschiedene Ratenbegrenzungen. Secrets Manager übernimmt keine Kosten- oder Ratenbegrenzungen, die den Bestellzertifikaten
zugeordnet sind. Weitere Informationen über Tarifgrenzen, die Sie bei der Bestellung von Let's Encrypt-Zertifikaten beachten sollten, finden Sie in der Let's Encrypt-Dokumentation.
Domänenvalidierung
Secrets Manager verwendet die Let’s Encrypt DNS-01 Challenge- Methode zur Domänenvalidierung und stellt sicher, dass Sie Kontrolle
über die DNS-Konfiguration der Domäne haben. Um den Validierungsprozess abzuschließen, muss der öffentliche Zugang in Ihrem DNS-Anbieter für die zugehörige Domäne aktiviert sein.
Unterstützte DNS-Provider
Ein DNS-Provider ist der Service, der für die Verwaltung der Domänen verwendet wird, die Sie besitzen. Sie können die folgenden DNS-Provider mit Ihrer Secrets Manager-Serviceinstanz verbinden.
IBM Cloud® Internet Services ( CIS ), powered by Cloudflare, bietet einen schnellen, hochperformanten, zuverlässigen und sicheren Internetdienst für Kunden, die ihr Geschäft auf IBM Cloud betreiben.
Registrierung von IBM Cloud® -Domänennamenist als Teil der klassischen IBM Cloud -Infrastruktur (SoftLayer) verfügbar und bietet eine zentrale Position zum Anzeigen und Verwalten von Domänen.
Wenn Ihr DNS-Anbieter nicht IBM Cloud Internet Services oder IBM Cloud Domain Name Registration ist, können Sie Ihre Secrets Manager manuell mit Ihrem DNS-Anbieter verbinden.
Servicezugriff auf CIS erteilen
Wenn Sie Ihre Domänen in Cloud Internet Services (CIS) verwalten, müssen Sie den Zugriff auf Secrets Manager zuweisen, damit er das Eigentumsrecht validieren kann. Wenn Sie Secrets Manager für die Verwaltung einer CIS-Instanz und ihrer Domänen
berechtigen möchten, können Sie eine Autorisierung zwischen den Services erstellen.
Wenn Sie mit einer CIS-Instanz arbeiten, die sich in einem anderen Konto befindet, können Sie auch einen API-Schlüssel verwenden, um den Zugriff zu verwalten. Weitere Informationen finden Sie im Abschnitt zum Erteilen des Servicezugriffs unter Verwendung eines API-Schlüssels.
Servicezugriff auf CIS erteilen
Sie können Secrets Manager die Möglichkeit geben, auf Ihre CIS Instanz und alle ihre Domänen zuzugreifen, indem Sie eine Dienstberechtigung zwischen den Diensten erstellen.
Um eine Serviceautorisierung zu erstellen, können Sie den Abschnitt Zugriff (IAM) der Konsole verwenden.
Erstellen einer Dienstberechtigung zwischen Secrets Manager und CIS
Klicken Sie in der Konsole auf Verwalten > Zugriff (IAM) und wählen Sie Autorisierungen aus.
Klicken Sie auf Erstellen.
Wählen Sie ein Quellkonto für die Autorisierung aus.
Wählen Sie einen Quellen- und Zielservice für die Autorisierung aus.
Wählen Sie in der Liste Quellenservice die Option Secrets Manager aus.
Wählen Sie in der Liste Zielservice die Option 'Internet-Services' aus.
Geben Sie eine Serviceinstanz für die Quelle und das Ziel an.
Wählen Sie die Rolle Manager aus. Mit diesen Rechten kann Ihre Secrets Manager-Instanz die CIS-Instanz und ihre Domänen verwalten.
Optional: Um Zugriff auf eine bestimmte Domäne zu erteilen, wählen Sie Ressourcen basierend auf ausgewählten Attributen aus und geben Sie die Domänen-ID für die CIS-Instanz an.
Für Produktionsumgebungen wird empfohlen, den Zugriff nur den bestimmten Domänen zu erteilen.
Wenn sich die CIS-Instanz, auf die Sie zugreifen möchten, in einem anderen Konto befindet, können Sie eine Autorisierung zwischen den Services erstellen, indem Sie einen API-Schlüssel bereitstellen. Sie benötigen den Cloud-Ressourcennamen
(CRN) der CIS-Instanz, die Ihre Domänen enthält, und einen API-Schlüssel mit der richtigen Zugriffsebene für Ihre Instanz. Der API-Schlüssel muss Secrets Manager die Möglichkeit geben, die CIS-Instanz anzuzeigen, auf ihre Domänen zuzugreifen
und TXT-Datensätze zu verwalten.
Wenn sich die CIS -Instanz in einem Konto befindet, das nur Zugriff auf bestimmte IP-Adressen zulässt, müssen Sie auch die IP-Adresseinschränkungen im Konto aktualisieren, um eingehende Anforderungen von Secrets Manager zuzulassen. Weitere
Informationen finden Sie unter Zugriff mit kontextbasierten Einschränkungen verwalten.
Im Abschnitt Zugriff (IAM) der Konsole können Sie Zugriffsberechtigungen zuweisen.
Melden Sie sich bei dem Konto an, in dem sich Ihre CIS-Instanz befindet.
Klicken Sie auf Verwalten > Zugriff (IAM) und wählen Sie Service-IDs aus.
Ordnen Sie den erforderlichen Zugriff zu, um die CIS-Instanz anzuzeigen, auf ihre Domänen zuzugreifen und TXT-Datensätze zu verwalten.
Klicken Sie in der Zeile der Service-ID auf Aktionen Symbol > Zugriff zuordnen.
Klicken Sie auf die Kachel Zugriffsrichtlinie.
Wählen Sie in der Liste der Services Internet Services aus und klicken Sie auf Next.
Wählen Sie Ressourcen auf der Basis ausgewählter Attribute aus.
Wählen Sie im Feld Serviceinstanz Ihre CIS-Instanz aus.
Wählen Sie im Abschnitt "Rollen und Aktionen" die Rolle Manager aus. Wenn Sie der Service-ID die Möglichkeit geben möchten, auf die CIS-Instanz über die Ressourcenliste in der IBM Cloud-Konsole zuzugreifen,
können Sie auch die Plattformrolle Anzeigeberechtigter zuordnen.
Klicken Sie auf Prüfen > Hinzufügen > Zuweisen, um die Zugriffszuweisung abzuschließen.
Service-Zugriff auf klassische Infrastruktur erteilen
Wenn Sie Domänen mithilfe der klassischen Infrastruktur verwalten, müssen Sie dem zugehörigen DNS-Service den Servicezugriff erteilen, damit Secrets Manager das Eigentumsrecht an Ihren Domänen validieren kann. Sie benötigen die Anmeldedaten
für Ihr klassisches Infrastrukturkonto, bevor Sie den Zugang gewähren können.
Um Ihren Benutzernamen und den API-Schlüssel der klassischen Infrastruktur anzufordern, können Sie den Abschnitt Zugriff (IAM) der Konsole verwenden.
Sie können Ihre Berechtigungsnachweise für die klassische Infrastruktur nur im Abschnitt Zugriff (IAM) der Konsole anzeigen und darauf zugreifen, wenn Sie ein Benutzer der klassischen Infrastruktur sind. Wenn Sie keinen Zugriff
auf die klassische Infrastruktur haben, werden die Felder für den VPN-Benutzernamen und den API-Schlüssel der klassischen Infrastruktur nicht auf der Seite angezeigt. Weitere Informationen hierzu enthält der Abschnitt Zugriffsberechtigungen der klassischen Infrastruktur verwalten.
Anzeigen des Benutzernamens und des API-Schlüssels Ihrer klassischen Infrastruktur
Wechseln Sie in der Konsole zu Verwalten > Zugriff (IAM) > Benutzer und wählen Sie den Namen des Benutzers aus.
Kopieren Sie im Abschnitt "VPN-Kennwort" den Wert Benutzername.
Normalerweise ist Ihr klassischer Infrastruktur-Benutzername Ihr <account_id>_<email_address>. Dieser Benutzername ist auch Ihr VPN-Benutzername für das Konto.