Conexión de las entidades emisoras de certificados de terceros
Con IBM Cloud® Secrets Manager, puede conectarse a una entidad emisora de certificados de terceros añadiendo una configuración a la instancia.
Una entidad emisora de certificados (CA) es la entidad que firma y emite los certificados SSL/TLS. Al añadir una configuración de CA, puede especificar la autorización que desea utilizar cuando solicite certificados públicos a través de Secrets Manager.
Puede definir hasta 10 configuraciones de entidad emisora de certificados por instancia. Para ver una lista de configuraciones disponibles para su instancia, vaya a la página Motores de secretos > Certificados públicos de la interfaz de usuario de Secrets Manager.
Puede definir hasta 10 configuraciones de entidad emisora de certificados por instancia. Para obtener una lista de configuraciones disponibles para su instancia, puede utilizar la API de Configuraciones de lista.
Antes de empezar
Antes de empezar, asegúrese de que tiene el nivel de acceso necesario. Para gestionar configuraciones de motor para su instancia, necesita el rol de servicio Gestor o superior.
Entidades emisoras de certificados soportadas
Puede integrar las siguientes autorizaciones de certificados con la instancia de servicio de Secrets Manager.
| Requisitos previos |
|---|
|
Antes de conectar Let's Encrypt, asegúrate de que:
|
Las entidades emisoras de certificados pueden aplicar un cargo al solicitar o renovar un certificado. Además, se aplican varios límites de tarifas. Secrets Manager no controla los costes ni los límites de tarifas que están asociados con la solicitud de certificados. Para obtener más información sobre los límites de tarifa que debe tener en cuenta al solicitar certificados Let's Encrypt, consulte Documentación de Let's Encrypt.
Adición de una configuración de entidad emisora de certificados en la UI
Puede añadir configuraciones de autorización de certificados a la instancia de servicio utilizando la interfaz de usuario de Secrets Manager.
-
En la consola, pulse el icono Menú
> Lista de recursos.
-
En la lista de servicios, seleccione la instancia de Secrets Manager.
-
En la página Motores de secretos, pulse la pestaña Certificados públicos.
-
En la tabla Entidades emisoras de certificados, pulse Añadir.
-
Seleccione la entidad emisora de certificados que desea utilizar. Actualmente, se admite Let's Encrypt.
- Para apuntar al entorno de producción, seleccione Let's Encrypt.
- Para apuntar al entorno de transición, seleccione Let's Encrypt (transferencia). Seleccione esta opción si desea emitir certificados que aún no estén preparados para la producción.
-
Añada el archivo de clave privada en formato PEM que esté asociado con la cuenta de ACME o especifique su valor.
-
Pulse Añadir.
Ahora puede seleccionar esta configuración cuando solicite un certificado. Para modificar o eliminar una configuración existente, pulse en el menú Acciones
de la fila de la configuración que desea actualizar.
Añadir una configuración de autoridad de certificación desde la CLI
Puede añadir configuraciones de autoridad de certificación a su instancia de servicio utilizando la CLI de Secrets Manager.
Para añadir una configuración, ejecute el mandato ibmcloud secrets-manager configuration-create.
ibmcloud secrets-manager configuration-create '{
config_type": "public_cert_configuration_ca_lets_encrypt",
"lets_encrypt_environment": "production",
"lets_encrypt_private_key": "-----BEGIN PRIVATE KEY-----\nMY_PRIVATE_KEY_WITH_NEWLINES_TRANSFORMED_TO_\N_CHARS-----...", "name": "my-lets-encrypt-config"
}'
Adición de una configuración de entidad emisora de certificados en la API
Puede añadir configuraciones de autorización de certificados a la instancia de servicio llamando a la API de Secrets Manager.
El ejemplo siguiente muestra una consulta que puede utilizar para añadir una configuración para Let's Encrypt. Cuando llame a la API, sustituya el valor private_key por la clave privada asociada a su cuenta ACME.
Asegúrese de convertir el archivo de clave privada en un formato de línea única para que lo pueda analizar correctamente la API de Secrets Manager. Puede utilizar el siguiente mandato de UNIX para formatear el archivo como una serie de una sola
línea: awk 'NF {sub(/\r/, ""); printf "%s\\n",$0;}' <private_key_file>
curl -X POST
--H "Authorization: Bearer {iam_token}" \
--H "Accept: application/json" \
--H "Content-Type: application/json" \
--d '{
"config_type": "public_cert_configuration_ca_lets_encrypt",
"lets_encrypt_environment": "production",
"lets_encrypt_private_key": "-----BEGIN PRIVATE KEY-----\nMIIEowIBAAKCAQEAqcRbzV1wp0nVrPtEpMtnWMO6Js1q3rhREZluKZfu0Q8SY4H3",
"name": "lets-encrypt-config"
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations"
Una respuesta satisfactoria añade la configuración a la instancia de servicio. Para obtener más información sobre los parámetros de solicitud obligatorios y opcionales, consulte Añadir una configuración.
Añadir una configuración de autoridad de certificación con Terraform
El siguiente ejemplo muestra una configuración que puede utilizar para crear una entidad emisora de certificados raíz.
resource "ibm_sm_public_certificate_configuration_ca_lets_encrypt" "my_lets_encrypt_config" {
instance_id = local.instance_id
region = local.region
name = "lets-encrypt-config"
lets_encrypt_environment = "production"
lets_encrypt_private_key = var.my_lets_encrypt_private_ley
}
Supresión de una configuración de entidad emisora de certificados en la UI
Si ya no necesita una configuración, puede suprimirla utilizando la interfaz de usuario de Secrets Manager.
Una vez borrada esta configuración, los certificados que estén asociados a la entidad emisora de certificados ya no se podrán renovar automáticamente. No suprima las configuraciones que están asociadas con certificados en sus aplicaciones o servicios de producción.
-
En la consola, pulse el icono Menú
> Lista de recursos.
-
En la lista de servicios, seleccione la instancia de Secrets Manager.
-
En la página Motores de secretos, pulse la pestaña Certificados públicos.
-
Utilice la tabla Entidades emisoras de certificados para ver las configuraciones en su instancia.
-
En la fila correspondiente a la configuración que desea suprimir, pulse el menú Acciones
> Suprimir.
-
Especifique el nombre de la configuración para confirmar su supresión.
-
Pulse Suprimir.
Eliminación de la configuración de una entidad emisora de certificados desde la CLI
Para eliminar una configuración de autoridad de certificación, ejecute el ibmcloud secrets-manager configuration-delete comando.
ibmcloud secrets-manager configuration-delete my-configuration-name
Supresión de una configuración de entidad emisora de certificados con la API
Puede suprimir configuraciones llamando a la API de Secrets Manager.
El ejemplo siguiente muestra una consulta que puede utilizar para eliminar una configuración de entidad emisora de certificados de la instancia. Cuando llame a la API, sustituya {config_name} por el nombre de la configuración que
desea suprimir.
Una vez borrada esta configuración, los certificados que estén asociados a la entidad emisora de certificados ya no se podrán renovar automáticamente. No suprima las configuraciones que están asociadas con certificados en sus aplicaciones o servicios de producción.
curl -X DELETE
--H "Authorization: Bearer {iam_token}"\
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{name}"
Una respuesta satisfactoria elimina la configuración de la instancia de servicio. Para obtener más información sobre los parámetros de solicitud obligatorios y opcionales, consulte Eliminar una configuración.
Recuperación de la configuración de una autoridad de certificación en la interfaz de usuario
Puede recuperar el valor de la entidad emisora de certificados utilizando la interfaz de usuario de Secrets Manager.
- En el motor de secretos Certificados públicos, pulse el menú Acciones
de la tabla de entidades emisoras de certificados para abrir una lista de opciones para la configuración del motor.
- Para ver el valor de configuración, haga clic en Ver configuración.
- Pulse Confirmar después de asegurarse de que está en un entorno seguro.
El valor de secreto se visualiza durante 15 segundos y, a continuación, se cierra el diálogo.
Recuperación de una configuración de entidad emisora de certificados utilizando la CLI
Puede recuperar el valor de la entidad emisora de certificados utilizando la CLI Secrets Manager. En el siguiente mandato de ejemplo, sustituya el nombre de configuración del motor por el nombre de la configuración.
ibmcloud secrets-manager configuration --name EXAMPLE_CONFIG --service-url https://{instance_ID}.{region}.secrets-manager.appdomain.cloud
Sustituya {instance_ID} y {region} por los valores que se aplican a la instancia de servicio de Secrets Manager. Para encontrar el URL de punto final específico de la instancia, puede copiarlo de la página Puntos finales en la interfaz de usuario de Secrets Manager. Para obtener más información, consulte Visualización de URL de punto final
Recuperación de una configuración de entidad emisora de certificados utilizando la API
Puede recuperar el valor de la entidad emisora de certificados utilizando la API Secrets Manager. En la siguiente solicitud de ejemplo, sustituya el nombre de configuración del motor por el nombre de la configuración.
curl -X GET --location --header "Authorization: Bearer {iam_token}" \
--header "Accept: application/json" \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{name}"
Sustituya {instance_ID} y {region} por los valores que se aplican a la instancia de servicio de Secrets Manager. Para encontrar el URL de punto final específico de la instancia, puede copiarlo de la página Puntos finales en la interfaz de usuario de Secrets Manager. Para obtener más información, consulte Visualización de URL de punto final
Una respuesta correcta devuelve el valor de la configuración del motor, junto con otros metadatos. Para obtener más información sobre los parámetros de solicitud obligatorios y opcionales, consulta Obtener un secreto.
Próximos pasos
- Añadir una configuración de proveedor de DNS
- Solicitar un certificado
- Configure los ajustes de CA pública con Terraform IBM Modules (TIM) para Secrets Manager Public Certificate Engine para infraestructura como código.