Conexión de las entidades emisoras de certificados de terceros

Con IBM Cloud® Secrets Manager, puede conectarse a una entidad emisora de certificados de terceros añadiendo una configuración a la instancia.

Una entidad emisora de certificados (CA) es la entidad que firma y emite los certificados SSL/TLS. Al añadir una configuración de CA, puede especificar la autorización que desea utilizar cuando solicite certificados públicos a través de Secrets Manager.

Puede definir hasta 10 configuraciones de entidad emisora de certificados por instancia. Para ver una lista de configuraciones disponibles para su instancia, vaya a la página Motores de secretos > Certificados públicos de la interfaz de usuario de Secrets Manager.

Puede definir hasta 10 configuraciones de entidad emisora de certificados por instancia. Para obtener una lista de configuraciones disponibles para su instancia, puede utilizar la API de Configuraciones de lista.

Antes de empezar

Antes de empezar, asegúrese de que tiene el nivel de acceso necesario. Para gestionar configuraciones de motor para su instancia, necesita el rol de servicio Gestor o superior.

Entidades emisoras de certificados soportadas

Puede integrar las siguientes autorizaciones de certificados con la instancia de servicio de Secrets Manager.

Requisitos previos - Let's Encrypt
Requisitos previos

Antes de conectar Let's Encrypt, asegúrate de que:

  • Obtener la clave privada asociada a su cuenta del Entorno de Administración Automática de Certificados (ACME).
    El protocolo ACME permite obtener automáticamente certificados fiables para el navegador sin intervención humana. Para poder solicitar certificados Let's Encrypt a través de Secrets Manager, debe tener una cuenta ACME. Si ya tiene una cuenta ACME en funcionamiento, necesita la clave privada que se generó cuando se creó la cuenta inicialmente.

  • Opcional: Cree una cuenta ACME.
    Si no tiene una cuenta o un cliente ACME, puede crear uno utilizando la herramienta de creación de cuentas ACME.

Las entidades emisoras de certificados pueden aplicar un cargo al solicitar o renovar un certificado. Además, se aplican varios límites de tarifas. Secrets Manager no controla los costes ni los límites de tarifas que están asociados con la solicitud de certificados. Para obtener más información sobre los límites de tarifa que debe tener en cuenta al solicitar certificados Let's Encrypt, consulte Documentación de Let's Encrypt.

Adición de una configuración de entidad emisora de certificados en la UI

Puede añadir configuraciones de autorización de certificados a la instancia de servicio utilizando la interfaz de usuario de Secrets Manager.

  1. En la consola, pulse el icono Menú Icono de menú > Lista de recursos.

  2. En la lista de servicios, seleccione la instancia de Secrets Manager.

  3. En la página Motores de secretos, pulse la pestaña Certificados públicos.

  4. En la tabla Entidades emisoras de certificados, pulse Añadir.

  5. Seleccione la entidad emisora de certificados que desea utilizar. Actualmente, se admite Let's Encrypt.

    1. Para apuntar al entorno de producción, seleccione Let's Encrypt.
    2. Para apuntar al entorno de transición, seleccione Let's Encrypt (transferencia). Seleccione esta opción si desea emitir certificados que aún no estén preparados para la producción.
  6. Añada el archivo de clave privada en formato PEM que esté asociado con la cuenta de ACME o especifique su valor.

  7. Pulse Añadir.

    Ahora puede seleccionar esta configuración cuando solicite un certificado. Para modificar o eliminar una configuración existente, pulse en el menú Acciones Icono Acciones de la fila de la configuración que desea actualizar.

Añadir una configuración de autoridad de certificación desde la CLI

Puede añadir configuraciones de autoridad de certificación a su instancia de servicio utilizando la CLI de Secrets Manager.

Para añadir una configuración, ejecute el mandato ibmcloud secrets-manager configuration-create.

ibmcloud secrets-manager configuration-create '{
  config_type": "public_cert_configuration_ca_lets_encrypt",
  "lets_encrypt_environment": "production",
  "lets_encrypt_private_key": "-----BEGIN PRIVATE KEY-----\nMY_PRIVATE_KEY_WITH_NEWLINES_TRANSFORMED_TO_\N_CHARS-----...", "name": "my-lets-encrypt-config"
  }'

Adición de una configuración de entidad emisora de certificados en la API

Puede añadir configuraciones de autorización de certificados a la instancia de servicio llamando a la API de Secrets Manager.

El ejemplo siguiente muestra una consulta que puede utilizar para añadir una configuración para Let's Encrypt. Cuando llame a la API, sustituya el valor private_key por la clave privada asociada a su cuenta ACME.

Asegúrese de convertir el archivo de clave privada en un formato de línea única para que lo pueda analizar correctamente la API de Secrets Manager. Puede utilizar el siguiente mandato de UNIX para formatear el archivo como una serie de una sola línea: awk 'NF {sub(/\r/, ""); printf "%s\\n",$0;}' <private_key_file>

curl -X POST
  --H "Authorization: Bearer {iam_token}" \
  --H "Accept: application/json" \
  --H "Content-Type: application/json" \
  --d '{
    "config_type": "public_cert_configuration_ca_lets_encrypt",
    "lets_encrypt_environment": "production",
    "lets_encrypt_private_key": "-----BEGIN PRIVATE KEY-----\nMIIEowIBAAKCAQEAqcRbzV1wp0nVrPtEpMtnWMO6Js1q3rhREZluKZfu0Q8SY4H3",
    "name": "lets-encrypt-config"
  }' \
    "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations"

Una respuesta satisfactoria añade la configuración a la instancia de servicio. Para obtener más información sobre los parámetros de solicitud obligatorios y opcionales, consulte Añadir una configuración.

Añadir una configuración de autoridad de certificación con Terraform

El siguiente ejemplo muestra una configuración que puede utilizar para crear una entidad emisora de certificados raíz.

    resource "ibm_sm_public_certificate_configuration_ca_lets_encrypt" "my_lets_encrypt_config" {
        instance_id = local.instance_id
        region = local.region
        name = "lets-encrypt-config"
        lets_encrypt_environment = "production"
        lets_encrypt_private_key = var.my_lets_encrypt_private_ley
    }

Supresión de una configuración de entidad emisora de certificados en la UI

Si ya no necesita una configuración, puede suprimirla utilizando la interfaz de usuario de Secrets Manager.

Una vez borrada esta configuración, los certificados que estén asociados a la entidad emisora de certificados ya no se podrán renovar automáticamente. No suprima las configuraciones que están asociadas con certificados en sus aplicaciones o servicios de producción.

  1. En la consola, pulse el icono Menú Icono de menú > Lista de recursos.

  2. En la lista de servicios, seleccione la instancia de Secrets Manager.

  3. En la página Motores de secretos, pulse la pestaña Certificados públicos.

  4. Utilice la tabla Entidades emisoras de certificados para ver las configuraciones en su instancia.

  5. En la fila correspondiente a la configuración que desea suprimir, pulse el menú Acciones Icono Acciones > Suprimir.

  6. Especifique el nombre de la configuración para confirmar su supresión.

  7. Pulse Suprimir.

Eliminación de la configuración de una entidad emisora de certificados desde la CLI

Para eliminar una configuración de autoridad de certificación, ejecute el ibmcloud secrets-manager configuration-delete comando.

ibmcloud secrets-manager configuration-delete my-configuration-name

Supresión de una configuración de entidad emisora de certificados con la API

Puede suprimir configuraciones llamando a la API de Secrets Manager.

El ejemplo siguiente muestra una consulta que puede utilizar para eliminar una configuración de entidad emisora de certificados de la instancia. Cuando llame a la API, sustituya {config_name} por el nombre de la configuración que desea suprimir.

Una vez borrada esta configuración, los certificados que estén asociados a la entidad emisora de certificados ya no se podrán renovar automáticamente. No suprima las configuraciones que están asociadas con certificados en sus aplicaciones o servicios de producción.

curl -X DELETE
  --H "Authorization: Bearer {iam_token}"\
  "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{name}"

Una respuesta satisfactoria elimina la configuración de la instancia de servicio. Para obtener más información sobre los parámetros de solicitud obligatorios y opcionales, consulte Eliminar una configuración.

Recuperación de la configuración de una autoridad de certificación en la interfaz de usuario

Puede recuperar el valor de la entidad emisora de certificados utilizando la interfaz de usuario de Secrets Manager.

  1. En el motor de secretos Certificados públicos, pulse el menú Acciones icono Acciones de la tabla de entidades emisoras de certificados para abrir una lista de opciones para la configuración del motor.
  2. Para ver el valor de configuración, haga clic en Ver configuración.
  3. Pulse Confirmar después de asegurarse de que está en un entorno seguro.

El valor de secreto se visualiza durante 15 segundos y, a continuación, se cierra el diálogo.

Recuperación de una configuración de entidad emisora de certificados utilizando la CLI

Puede recuperar el valor de la entidad emisora de certificados utilizando la CLI Secrets Manager. En el siguiente mandato de ejemplo, sustituya el nombre de configuración del motor por el nombre de la configuración.

ibmcloud secrets-manager configuration --name EXAMPLE_CONFIG --service-url https://{instance_ID}.{region}.secrets-manager.appdomain.cloud

Sustituya {instance_ID} y {region} por los valores que se aplican a la instancia de servicio de Secrets Manager. Para encontrar el URL de punto final específico de la instancia, puede copiarlo de la página Puntos finales en la interfaz de usuario de Secrets Manager. Para obtener más información, consulte Visualización de URL de punto final

Recuperación de una configuración de entidad emisora de certificados utilizando la API

Puede recuperar el valor de la entidad emisora de certificados utilizando la API Secrets Manager. En la siguiente solicitud de ejemplo, sustituya el nombre de configuración del motor por el nombre de la configuración.

curl -X GET --location --header "Authorization: Bearer {iam_token}" \
--header "Accept: application/json" \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{name}"

Sustituya {instance_ID} y {region} por los valores que se aplican a la instancia de servicio de Secrets Manager. Para encontrar el URL de punto final específico de la instancia, puede copiarlo de la página Puntos finales en la interfaz de usuario de Secrets Manager. Para obtener más información, consulte Visualización de URL de punto final

Una respuesta correcta devuelve el valor de la configuración del motor, junto con otros metadatos. Para obtener más información sobre los parámetros de solicitud obligatorios y opcionales, consulta Obtener un secreto.

Próximos pasos