Importación de certificados SSL / TLS
Puede utilizar IBM Cloud® Secrets Manager para importar SSL / TLS certificados que puede utilizar para sus aplicaciones o servicios.
Un certificado SSL/TLS es un tipo de certificado digital que se utiliza para establecer la privacidad de la comunicación entre un servidor y un cliente. Los certificados son emitidos por autoridades de certificación(CA)Organización o empresa de terceros de confianza que emite los certificados digitales. La entidad emisora de certificados normalmente verifica la identidad de las personas a las que se otorga el certificado exclusivo. y contienen información que se utiliza para crear conexiones fiables y seguras entre puntos finales. Después de añadir un certificado a la instancia de Secrets Manager, puede utilizarlo para proteger las comunicaciones de red para los despliegues en la nube o en las instalaciones. El certificado se almacena de forma segura en la instancia de servicio de Secrets Manager dedicada, donde puede gestionar de forma centralizada su ciclo de vida.
En Secrets Manager, los certificados que usted importa al servicio son certificados importados (imported_cert). Los certificados que solicita a través de Secrets Manager a una autoridad de certificación de terceros son certificados públicos (public_cert). Los certificados que crea utilizando una autoridad de certificación privada son certificados privados (private_cert).
Para saber más sobre los tipos de secretos que puedes gestionar en Secrets Manager, consulta ¿Qué es un secreto?
Antes de empezar
Antes de empezar, asegúrese de que tiene el nivel de acceso necesario. Para crear o añadir secretos, necesita el rol de servicio Escritor o superior.
Antes de importar un certificado, asegúrese de que:
- Cree un certificado compatible con X.509 con una clave privada coincidente (opcional).
- Convierte tus archivos al formato de correo electrónico de privacidad mejorada ( PEM ).
- Mantenga la clave privada sin cifrar para garantizar que pueda importarse a Secrets Manager.
Importación de los certificados existentes
Puede utilizar Secrets Manager para almacenar archivos de certificados firmados y emitidos por las autoridades emisoras de certificados externas. Después de importar los archivos de certificado, puede desplegar el certificado en sus aplicaciones y servicios, descargar el certificado o rotarlo manualmente cuando sea hora de renovar.
Importación de certificados en la interfaz de usuario
Puede importar un certificado existente utilizando la interfaz de usuario de Secrets Manager.
-
En la consola, pulse el icono Menú
> Lista de recursos.
-
En la lista de servicios, seleccione la instancia de Secrets Manager.
-
En la tabla Secretos, pulse Añadir.
-
Pulse Siguiente.
-
Añada un nombre y una descripción para identificar fácilmente su secreto.
-
Seleccione el grupo de secretos que desea asignar al secreto.
¿No tiene ningún grupo de secretos? En el campo Grupo de secretos, puede pulsar Crear para proporcionar un nombre y una descripción para un grupo nuevo. Su secreto se añade automáticamente al nuevo grupo. Para obtener más información sobre grupos de secretos, consulte Organización de los secretos.
-
Opcional: añada etiquetas para ayudarle a buscar secretos similares en la instancia.
-
Opcional: añada metadatos a su secreto o a una versión específica de su secreto.
- Cargue un archivo o especifique los metadatos y los metadatos de versión en formato JSON.
-
Pulse Siguiente.
-
Seleccione el mosaico Importar un certificado.
-
Seleccione un archivo de certificado o especifique su valor.
Puede almacenar archivos de certificados X.509 no caducados que están en formato PEM. Si trabaja con certificados en otro formato, puede utilizar utilidades comando para convertirlos a .pem. Para más información, consulte ¿Por qué no puedo importar mi certificado?
- Opcional: seleccione un archivo de clave privada o especifique su valor.
Si elige almacenar una clave privada, asegúrese de que coincide con el certificado. La clave privada debe estar descifrada antes de poder importarla al servicio.
- Opcional: seleccione un archivo de certificado intermedio o especifique su valor.
- Pulse Siguiente.
- Revise los detalles del certificado.
- Pulse Añadir.
Importación de certificados desde la CLI
Antes de empezar, siga las instrucciones de la CLI para configurar el punto final de la API.
Para importar un certificado utilizando el plug-in de CLI de Secrets Manager, ejecute el mandato ibmcloud secrets-manager secret-create.
Por ejemplo, el mandato siguiente importa un certificado junto con su clave privada y su certificado intermedio.
Puede importar archivos de certificado que estén en formato .pem. Asegúrese de convertir los archivos PEM en formato de línea única para que la CLI de
Secrets Manager pueda analizar correctamente.
certificate=$(cat cert.pem)
private_key=$(cat key.pem)
ibmcloud secrets-manager secret-create --secret-name example-imported-cert-secret --secret-type imported_cert --imported-cert-certificate ${certificate} --imported-cert-private-key ${private_key}
El mandato genera el valor de ID del secreto, junto con otros metadatos. Para obtener más información sobre las opciones de mandato, consulte ibmcloud secrets-manager secret-create.
Importación de certificados con la API
Puede importar certificados mediante programación llamando a la API de Secrets Manager.
El ejemplo siguiente muestra una consulta que puede utilizar para importar un certificado existente. Cuando llame a la API, sustituya las variables de ID y la señal de IAM por los valores que son específicos de la instancia de Secrets Manager.
Puede almacenar metadatos que sean relevantes para las necesidades de su organización con los parámetros de solicitud custom_metadata y version_custom_metadata. Los valores de version_custom_metadata sólo se devuelven para las versiones de un secreto. Los metadatos personalizados del secreto se almacenan como todos los demás metadatos, para un máximo de 50 versiones, y no debe incluir datos confidenciales.
Puede importar archivos de certificado que estén en formato .pem. Asegúrese de que convertir los archivos PEM en formato de línea única para que los pueda
analizar correctamente la API de Secrets Manager.
curl -X POST
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"name": "example-imported-certificate",
"description": "description of my imported certificate.",
"secret_type": "imported_cert",
"secret_group_id": "67d025e1-0248-418f-83ba-deb0ebfb9b4a",
"labels": [
"dev",
"us-south"
],
"certificate": "-----BEGIN CERTIFICATE-----\nMIIE3jCCBGSgAwIBAgIUZfTbf3adn87l5J2Q2Aw+6Vk/qhowCgYIKoZIzj0EAwIw\n-----END CERTIFICATE-----",
"intermediate": "-----BEGIN CERTIFICATE-----\nMIIE3DCCBGKgAwIBAgIUKncnp6BdSUKAFGBcP4YVp/gTb7gwCgYIKoZIzj0EAwIw\n-----END CERTIFICATE-----",
"private_key": "-----BEGIN RSA PRIVATE KEY-----\nMIIEowIBAAKCAQEAqcRbzV1wp0nVrPtEpMtnWMO6Js1q3rhREZluKZfu0Q8SY4H3\n-----END RSA PRIVATE KEY-----",
"custom_metadata": {
"metadata_custom_key": "metadata_custom_value"
},
"version_custom_metadata": {
"custom_version_key": "custom_version_value"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets"
Una respuesta correcta devuelve el valor de ID del secreto, junto con otros metadatos. Para obtener más información sobre los parámetros de solicitud obligatorios y opcionales, consulte Crear un secreto.
Importación de certificados con Terraform
Puede importar certificados mediante programación utilizando Terraform para Secrets Manager.
El ejemplo siguiente muestra una consulta que puede utilizar para importar un certificado existente.
resource "ibm_sm_imported_certificate" "sm_imported_certificate" {
instance_id = local.instance_id
region = local.region
name = "test-imported-certificate"
secret_group_id = "default"
certificate = file("path_to_certificate_file")
intermediate = file("path_to_intermediate_certificate_file")
private_key = file("path_to_private_key_file")
}
Gestione eficazmente los certificados importados utilizando Terraform IBM Modules (TIM) para Secrets Manager Secret para la gestión declarativa de infraestructuras. Revise la documentación de Terraform IBM Modules.
Creación de una solicitud de firma de certificado
Puede utilizar un secreto de certificado importado para generar una solicitud de firma de certificado (CSR) que luego puede firmar externamente con su autoridad de certificación y añadirla de nuevo a su secreto de certificado importado.
El certificado secreto importado se crea en estado de preactivación. Para activarlo, debe descargar el archivo CSR, firmarlo con su autoridad de certificación y volver a añadir el certificado firmado como una nueva versión secreta.
Creación de solicitudes de firma de certificados en la interfaz de usuario
Puede crear una solicitud de firma de certificado utilizando la interfaz de usuario Secrets Manager.
-
En la consola, pulse el icono Menú
> Lista de recursos.
-
En la lista de servicios, seleccione la instancia de Secrets Manager.
-
En la tabla Secretos, pulse Añadir.
-
En la lista de tipos de secreto, haga clic en la ficha Certificado importado.
-
Pulse Siguiente.
-
Añada un nombre y una descripción para identificar fácilmente su secreto.
-
Seleccione el grupoEl entorno y las restricciones a los que se deben ajustar los secretos contenidos en una instancia. Se puede asociar un usuario con un grupo de secretos para permitir el acceso y la colaboración. secreto que desea asignar al secreto.
¿No tiene ningún grupo de secretos? En el campo Grupo de secretos, puede pulsar Crear para proporcionar un nombre y una descripción para un grupo nuevo. Su secreto se añade automáticamente al nuevo grupo. Para obtener más información sobre grupos de secretos, consulte Organización de los secretos.
-
Opcional: añada etiquetas para ayudarle a buscar secretos similares en la instancia.
-
Opcional: añada metadatos a su secreto o a una versión específica de su secreto.
Cargue un archivo o especifique los metadatos y los metadatos de versión en formato JSON.
-
Pulse Siguiente.
-
Seleccione el mosaico Crear una solicitud de firma de certificado (CSR ).
-
Añade un nombre común.
-
Opcional: añadir campos de asunto.
-
Opcional: Seleccionar un algoritmo clave. Si no se selecciona, se utiliza RSA por defecto.
-
Opcional: seleccione un rol de certificado.
-
Pulse Siguiente.
-
Revise los detalles de su solicitud de firma de certificado.
-
Pulse Añadir.
Actualización y descarga de las solicitudes de firma de certificados en la interfaz de usuario
-
En la fila del secreto que desea actualizar, haga clic en el menú Acciones
> Detalles.
-
En la página Detalles, utilice la pestaña CSR gestionada para editar los campos de solicitud de firma de certificado.
Al actualizar el nombre común o los nombres alternativos del sujeto, mantenga al menos uno de los nombres sin cambios para mantener la coherencia del sujeto del certificado.
-
Pulse Actualizar.
-
Abra la pestaña Managed CSR y haga clic en Download CSR para descargar el archivo de solicitud de firma de certificado.
Con el archivo de solicitud de firma de certificado en mano, debe dirigirse a su autoridad de certificación de firma y firmar su archivo CSR para obtener el certificado firmado.
Volver a añadir el certificado firmado en la interfaz de usuario
Vuelva a añadir el archivo de certificado firmado a su secreto en su instancia de Secrets Manager utilizando el proceso descrito en Rotación manual de certificados importados con CSR gestionada.
Creación de solicitudes de firma de certificados con la API
Puede crear una solicitud de firma de certificado mediante programación llamando a la API de Secrets Manager.
Cuando llame a la API, sustituya las variables de ID y la señal de IAM por los valores que son específicos de la instancia de
Secrets Manager.
Puede almacenar metadatos que sean relevantes para las necesidades de su organización con los parámetros de solicitud custom_metadata y version_custom_metadata. Los valores de version_custom_metadata sólo se devuelven para las versiones de un secreto. Los metadatos personalizados del secreto se almacenan como todos los demás metadatos, para un máximo de 50 versiones, y no debe incluir datos confidenciales.
curl -X POST
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"name": "example-csr",
"description": "description of my csr.",
"secret_type": "imported_cert",
"secret_group_id": "67d025e1-0248-418f-83ba-deb0ebfb9b4a",
"labels": [
"dev",
"us-south"
],
"managed_csr": {
"require_cn": true,
"common_name": "example.com",
"ip_sans": "127.0.0.1",
"uri_sans": "https://www.example.com/test",
"other_sans": "2.5.4.5;UTF8:*.example.com",
"exclude_cn_from_sans": false
},
"custom_metadata": {
"metadata_custom_key": "metadata_custom_value"
},
"version_custom_metadata": {
"custom_version_key": "custom_version_value"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets"
Una respuesta correcta devuelve el valor de ID del secreto, junto con otros metadatos. Para obtener más información sobre los parámetros de solicitud obligatorios y opcionales, consulte Crear un secreto.
Actualización y descarga de las solicitudes de firma de certificados con la API
Puede actualizar una solicitud de firma de certificado mediante programación llamando a la API de Secrets Manager.
Cuando llame a la API, sustituya las variables de ID y la señal de IAM por los valores que son específicos de la instancia
de Secrets Manager.
curl -X POST
-H "Authorization: Bearer {iam_token}" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-d '{
"name": "example-csr",
"description": "description of my csr.",
"secret_type": "imported_cert",
"secret_group_id": "67d025e1-0248-418f-83ba-deb0ebfb9b4a",
"labels": [
"dev",
"us-south"
],
"managed_csr": {
"alt_names": "alt1"
}
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/secrets"
Una respuesta correcta devuelve el valor de ID del secreto, junto con otros metadatos. Para obtener más información sobre los parámetros de solicitud obligatorios y opcionales, consulte Crear un secreto.
Volver a añadir el certificado firmado con la API
Vuelva a añadir el archivo de certificado firmado a su secreto en su instancia de Secrets Manager utilizando el proceso descrito en Rotación manual de certificados importados.
Creación de solicitudes de firma de certificados desde la CLI
Antes de empezar, siga las instrucciones de la CLI para configurar el punto final de la API.
Para crear una solicitud de firma de certificado mediante el complemento CLI de Secrets Manager, ejecute el comando ibmcloud secrets-manager secret-create comando. Por ejemplo, el siguiente comando crea una solicitud de firma de certificado con la opción --imported-cert-managed-csr para agregar el campo common_name con el valor example.com. Consulte
los documentos de la API de Secrets Manager para obtener una lista completa de los campos de asunto opcionales admitidos.
ibmcloud secrets-manager secret-create --secret-name example-imported-cert-csr-secret --secret-type imported_cert --imported-cert-managed-csr '{"common_name":"example.com"}'
Actualización y descarga de las solicitudes de firma de certificados desde la CLI
Antes de empezar, siga las instrucciones de la CLI para configurar el punto final de la API.
Para actualizar una solicitud de firma de certificado mediante el complemento CLI de Secrets Manager, ejecute el ibmcloud secrets-manager secret-metadata-update comando. Por ejemplo, el siguiente comando actualiza una solicitud de firma de certificado con la opción --imported-cert-managed-csr para agregar el campo alt_names con el valor alt1. Consulte
los documentos de la API de Secrets Manager para obtener una lista completa de los campos de asunto opcionales admitidos.
ibmcloud secrets-manager secret-metadata-update --id SECRET_ID --imported-cert-managed-csr '{"alt_names":"alt1"}'
Para obtener la solicitud de firma de certificado utilizando el complemento CLI de Secrets Manager, ejecute el ibmcloud secrets-manager secret-metadata comando.
ibmcloud secrets-manager secret-metadata --id SECRET_ID
Añadir el certificado firmado de vuelta desde el CLI
Vuelva a añadir el archivo de certificado firmado a su secreto en su instancia de Secrets Manager utilizando el proceso descrito en Rotación manual de certificados importados.