Creación de entidades emisoras de certificados intermedias
Una entidad emisora de certificados (CA) intermedia es una entidad emisora de certificados de nivel inferior que puede firmar y emitir certificados a una entidad final, como una aplicación o un sitio web. En IBM Cloud® Secrets Manager, puede utilizar una CA intermedia para crear certificados privados.
Si ya ha creado una CA padre en la instancia de Secrets Manager , por ejemplo una CA raíz o una CA intermedia, puede utilizarla para firmar y emitir una CA intermedia. Si ha creado la CA padre fuera de Secrets Manager, también puede utilizar esa CA para firmar una CA intermedia.
Puede crear hasta 10 entidades emisoras de certificados intermedias por instancia. Para ver una lista de configuraciones disponibles para su instancia, vaya a la página Motores de secretos > Certificados privados de la interfaz de usuario de Secrets Manager.
Antes de empezar
Antes de empezar, asegúrese de que tiene el nivel de acceso necesario. Para gestionar configuraciones de motor para su instancia, necesita el rol de servicio Gestor o superior.
Métodos de firma soportados
El servicio ofrece dos opciones:
| Opciones de firma | Cuándo utilizar |
|---|---|
| Firmado internamente | Está creando una cadena de certificados que utiliza una CA padre existente, por ejemplo una CA raíz u otra CA intermedia, como su ancla de confianza. La CA padre se ha creado anteriormente en la misma instancia de Secrets Manager. |
| Firmado externamente | Si ha creado una CA padre fuera de línea o en otra instancia de servicio de Secrets Manager, puede utilizar la CA externa para firmar y emitir una entidad emisora de certificados intermedia. |
Acciones de configuración no soportadas en Terraform
No se admiten las siguientes acciones.
- Girar CRL
- Revocar CA
Creación de una CA intermedia con firma interna en la interfaz de usuario
Una CA intermedia con firma interna utiliza una CA padre que se ha creado anteriormente en la instancia de Secrets Manager como su ancla de confianza. Puede crear una CA intermedia con firma interna utilizando la interfaz de usuario de Secrets Manager.
-
En la consola, pulse el icono Menú
> Lista de recursos.
-
En la lista de servicios, seleccione la instancia de Secrets Manager.
-
En la página Motores de secretos, pulse la pestaña Certificados privados.
-
En la tabla Entidades emisoras de certificados, pulse Crear entidad emisora de certificados para iniciar el asistente de creación.
-
Especifique el tipo y las opciones de la entidad emisora de certificados.
- Seleccione Entidad emisora de certificados intermedia como tipo de autorización.
- Seleccione Firma interna. En la lista de entidades emisoras de certificados configuradas, seleccione la entidad emisora de certificados que desea utilizar como emisora del certificado de entidad emisora de certificados intermedia.
- Especifique un nombre para identificar fácilmente la entidad emisora de certificados.
- Seleccione un tiempo de vida (TTL) máximo para el certificado que se va a generar para esta CA. El TTL determina el tiempo de validez del certificado de CA.
- Seleccione el número máximo de certificados de entidad final que pueden existir en la cadena.
- Para codificar el URL del certificado de la CA emisora en los certificados de entidad final, establezca la opción Codificar URL en Habilitado.
-
Especifique los campos de nombre de asunto para el certificado de CA raíz.
-
Seleccione el servicio de gestión de claves. Elija el servicio Secrets Manager para crear las claves de entidad emisora de certificados raíz internamente por el servicio, o elija Hyper Protect Crypto Services (HPCS). Si se selecciona HPCS, realice las siguientes tareas:
-
Seleccione su instancia HPCS o introduzca manualmente el CRN de su instancia HPCS
-
Seleccione el secreto de Credenciales IAM que se creó anteriormente para autenticarse con HPCS.
Una vez que la credencial IAM ha sido establecida en la configuración de la CA, no puede ser reemplazada posteriormente.
-
Seleccione el almacén de claves privadas HPCS de la lista de almacenes de claves o introduzca el ID del almacén de claves manualmente.
-
Elija entre utilizar las claves existentes o generar claves nuevas. En caso de seleccionar una clave privada HPCS existente o de introducir un ID de clave privada manualmente, asegúrese de que existe una clave pública y de que tiene el mismo ID que la clave privada en el almacén de claves privadas.
En caso de que elija generar nuevas claves, éstas no serán borradas por Secrets Manager en caso de que la configuración sea eliminada.
-
-
Seleccione el algoritmo de clave que desea utilizar para generar la clave pública y privada para el certificado de CA.
-
Determine si desea habilitar los puntos de distribución y de creación de la lista de revocación de certificados (CRL) para el certificado de CA.
Una CRL es una lista de certificados revocados por la autoridad de certificación emisora antes de su fecha de caducidad prevista. Las aplicaciones ya no pueden confiar en un certificado que se lista como parte de una CRL.
- Para crear una CRL para su CA intermedia con cada solicitud de certificado, establezca la opción de creación de CRL en Activado.
- Para codificar el URL de la lista de revocación en el certificado de CA intermedia, establezca la opción Puntos de distribución de CRL en Habilitado.
- Seleccione un tiempo de vida (TTL) de la CRL generada. El TTL determina cuánto el tiempo de validez de la CRL.
-
Revise sus selecciones. Para crear la CA intermedia, pulse Crear.
Ahora puede seleccionar esta CA intermedia para generar un certificado privado. Para modificar o eliminar una configuración existente,
pulse en el menú Acciones de la fila de la entidad emisora de certificados que desea actualizar.
Creación de una CA intermedia con firma interna con la API
Una CA intermedia con firma interna utiliza una CA padre que se ha creado anteriormente en la instancia de Secrets Manager como su ancla de confianza. Puede crear una CA intermedia con firma interna utilizando la API Secrets Manager.
Paso 1: Crear una CA intermedia con firma interna
El ejemplo siguiente muestra una consulta que puede utilizar para crear una CA intermedia con firma interna. En el cuerpo de la solicitud, establezca el valor del atributo signing_method en internal. Utilice el atributo
issuer para especificar la entidad emisora de certificados padre.
curl -X POST
--H "Authorization: Bearer {iam_token}" \
--H "Accept: application/json" \
--H "Content-Type: application/json" \
--d '{
"config_type": "private_cert_configuration_intermediate_ca",
"name": "example-intermediate-CA",
"common_name": "example.com",
"crl_disable": false,
"crl_distribution_points_encoded": true,
"crl_expiry": "72h",
"issuer": "example-root-CA",
"issuing_certificates_urls_encoded": true,
"max_ttl": "26300h",
"signing_method": "internal"
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations"
Si trae su propio HSM, incluya lo siguiente en la solicitud:
"crypto_key": {
"label": "my_key",
"allow_generate_key": true,
"provider": {
"type": "hyper_protect_crypto_services",
"instance_crn": "replace_with_hpcs_crn::",
"pin_iam_credentials_secret_id": "replace_with_iam_credentials_secret_guid",
"private_keystore_id": "replace_with_keystore_id"
}
}
Paso 2: Firmar la CA intermedia
El ejemplo siguiente muestra una consulta que puede utilizar para firmar la CA intermedia que ha creado en el paso 1.
curl -X POST
--H "Authorization: Bearer {iam_token}" \
--H "Accept: application/json" \
--H "Content-Type: application/json" \
--d -d '{
"action_type": "private_cert_configuration_action_sign_intermediate",
"intermediate_certificate_authority": "example-intermediate-CA"
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/example-root-CA/actions"
Creación de una CA intermedia con firma externa en la interfaz de usuario
Una CA intermedia con firma externa utiliza una CA padre de un sistema PKI externo, o incluso otra instancia de Secrets Manager, como su ancla de confianza. La CA padre puede ser una CA raíz o una CA intermedia.
Paso 1: Crear una CA intermedia y una solicitud de firma
Puede crear un certificado de CA intermedio que utilice la firma externa en la interfaz de usuario de Secrets Manager.
-
En la consola, pulse el icono Menú
> Lista de recursos.
-
En la lista de servicios, seleccione la instancia de Secrets Manager.
-
En la página Motores de secretos, pulse la pestaña Certificados privados.
-
En la tabla Entidades emisoras de certificados, pulse Crear entidad emisora de certificados para iniciar el asistente de creación.
-
Especifique el tipo y las opciones de la entidad emisora de certificados.
- Seleccione Entidad emisora de certificados intermedia como tipo de autorización.
- Seleccione Firma externa.
- Especifique un nombre para identificar fácilmente la entidad emisora de certificados.
- Seleccione un tiempo de vida (TTL) máximo para el certificado que se va a generar para esta CA. El TTL determina el tiempo de validez del certificado de CA.
- Para codificar el URL del certificado de la CA emisora en los certificados de entidad final, establezca la opción Codificar URL en Habilitado.
-
Especifique los campos de nombre de asunto para el certificado de CA intermedia.
-
Seleccione el servicio de gestión de claves. Elija el servicio Secrets Manager para crear las claves de entidad emisora de certificados raíz internamente por el servicio, o elija Hyper Protect Crypto Services (HPCS). Si se selecciona HPCS, realice las siguientes tareas:
-
Seleccione su instancia HPCS o introduzca manualmente el CRN de su instancia HPCS
-
Seleccione el secreto de Credenciales IAM que se creó anteriormente para autenticarse con HPCS.
Una vez que la credencial IAM ha sido establecida en la configuración de la CA, no puede ser reemplazada posteriormente.
-
Seleccione el almacén de claves privadas HPCS de la lista de almacenes de claves o introduzca el ID del almacén de claves manualmente.
-
Elija entre utilizar las claves existentes o generar claves nuevas. En caso de seleccionar una clave privada HPCS existente o de introducir un ID de clave privada manualmente, asegúrese de que existe una clave pública y de que tiene el mismo ID que la clave privada en el almacén de claves privadas.
En caso de que elija generar nuevas claves, éstas no serán borradas por Secrets Manager en caso de que la configuración sea eliminada.
-
-
Seleccione el algoritmo de clave que desea utilizar para generar la clave pública y privada para el certificado de CA.
-
Determine si desea habilitar los puntos de distribución y de creación de la lista de revocación de certificados (CRL) para el certificado de CA.
Una CRL es una lista de certificados que la entidad emisora de certificados ha revocado antes de su fecha de caducidad planificada. Las aplicaciones ya no pueden confiar en un certificado que se lista como parte de una CRL.
- Para crear una CRL para su CA intermedia con cada solicitud de certificado, establezca la opción de creación de CRL en Activado.
- Para codificar el URL de la lista de revocación en el certificado de CA intermedia, establezca la opción Puntos de distribución de CRL en Habilitado.
- Seleccione un tiempo de vida (TTL) de la CRL generada. El TTL determina cuánto el tiempo de validez de la CRL.
-
Revise sus selecciones. Para crear la CA intermedia, pulse Crear.
La CA intermedia se añade a la lista de configuraciones para la instancia con el estado Se necesita firma. Para poder utilizar esta CA intermedia para emitir certificados privados, debe firmarla utilizando el certificado de CA padre que ha creado en el sistema PKI externo.
Paso 2: Firmar una CA intermedia con una CA externa
Cuando crea una CA intermedia en Secrets Manager que desea firmar mediante una CA externa, se genera una solicitud de firma de certificado(CSR)Un mensaje electrónico que envía una organización a una entidad emisora de certificados (CA) para obtener un certificado. La solicitud incluye una clave pública y se firma con una clave privada; la CA devuelve el certificado después de firmarlo con su propia clave privada.. Puede utilizar la CSR para firmar y emitir el certificado de CA intermedia.
-
En la interfaz de usuario de Secrets Manager, vaya a Motores de secretos > Certificados privados.
-
En la fila de la CA intermedia que desea firmar, pulse el menú Acciones
> Firmar certificado.
-
Copie o descargue la CSR.
-
Utilice la CSR para firmar el certificado de CA intermedio.
Puede elegir entre varias herramientas, como
openssl, para firmar un archivo de CSR. Por ejemplo, el siguiente mandatoopenssltoma un archivo CSR que el usuario ha descargado de Secrets Manager y utiliza un archivo de CA codificado por PEM y su clave privada asociada para emitir un certificado de CA firmado.openssl x509 -req -in <intermediate-ca-csr-file> -CA <external-parent-ca-file> -CAkey <external-ca-key-file> -out <signed-intermediate-ca-file>El mandato genera un archivo de certificado de CA intermedia firmado se que puede importar a continuación a la instancia de Secrets Manager para completar el proceso de firma.
Paso 3: Importar una CA intermedia firmada a su instancia
Después de firmar un certificado de CA intermedia utilizando una CA padre externa, puede importarla a la instancia utilizando la interfaz de usuario de Secrets Manager.
-
En la interfaz de usuario de Secrets Manager, vaya a Motores de secretos > Certificados privados.
-
En la fila de la CA intermedia que ha firmado, pulse el menú Acciones
> Firmar certificado.
-
Seleccione o especifique el archivo de certificado de CA intermedia firmado que ha firmado en el paso anterior.
-
Pulse Firmar para completar el proceso de firma externa.
La CA intermedia firmada se añade a la lista de configuraciones para la instancia con el estado Activa. Ahora puede utilizar esta CA intermedia para crear certificados privados para las aplicaciones. Para modificar o eliminar una configuración existente, pulse en el menú Acciones
de la fila de la entidad emisora de certificados que desea actualizar.
Creación de una CA intermedia con firma externa con la API
Una CA intermedia con firma externa utiliza una CA padre de un sistema PKI externo, o incluso otra instancia de Secrets Manager, como su ancla de confianza. La CA padre puede ser una CA raíz o una CA intermedia. Puede crear una CA intermedia con firma externa utilizando la API Secrets Manager.
Paso 1: Crear una CA intermedia y una solicitud de firma
El ejemplo siguiente muestra una consulta que puede utilizar para crear una CA intermedia con firma externa. En el cuerpo de la solicitud, establezca el valor del atributo signing_method en external.
curl -X POST
--H "Authorization: Bearer {iam_token}" \
--H "Accept: application/json" \
--H "Content-Type: application/json" \
--d '{
"config_type": "private_cert_configuration_intermediate_ca",
"name": "example-intermediate-CA",
"common_name": "example.com",
"crl_disable": false,
"crl_distribution_points_encoded": true,
"crl_expiry": "72h",
"issuer": "example-root-CA",
"issuing_certificates_urls_encoded": true,
"max_ttl": "26300h",
"signing_method": "external"
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations"
Si trae su propio HSM, incluya lo siguiente en la solicitud:
"crypto_key": {
"label": "my_key",
"allow_generate_key": true,
"provider": {
"type": "hyper_protect_crypto_services",
"instance_crn": "replace_with_hpcs_crn::",
"pin_iam_credentials_secret_id": "replace_with_iam_credentials_secret_guid",
"private_keystore_id": "replace_with_keystore_id"
}
}
Copie la CSR de los datos JSON de respuesta. El valor CSR está anidado dentro del valor del atributo data de la respuesta. También puede utilizar la API get configuration para obtener la CSR de los datos de la CA intermedia recién creada.
Paso 2: Firmar una CA intermedia con una CA externa
Utilice la CSR que ha copiado en el paso 1 para firmar el certificado de CA intermedio. Coloque la CSR en un archivo que se utilizará para la firma.
Puede elegir entre varias herramientas, como openssl, para firmar un archivo de CSR. Por ejemplo, el siguiente comando openssl toma un archivo CSR y utiliza un archivo CA codificado en PEM y su clave privada asociada
para emitir un certificado CA firmado.
openssl x509 -req -in <intermediate-ca-csr-file> -CA <external-parent-ca-file> -CAkey <external-ca-key-file> -out <signed-intermediate-ca-file>
El mandato genera un archivo de certificado firmado que puede importar en la configuración de CA intermedia para completar el proceso de firma.
Si la CA padre es una CA raíz o una CA intermedia de otra instancia de Secrets Manager, puede firmar la CSR utilizando la acción sign-csr. El siguiente ejemplo muestra una consulta que puede utilizar para firmar la CSR.
curl -X POST
--H "Authorization: Bearer {iam_token}" \
--H "Accept: application/json" \
--H "Content-Type: application/json" \
--d '{
"action_type": "private_cert_configuration_action_sign_csr",
"csr": "-----BEGIN CERTIFICATE REQUEST-----\nMIICiDCCAXACAQAwGDEWMBQGA1UEAxMNct5ANo8jybxCwNjHOA==\n-----END CERTIFICATE REQUEST-----"
}' \
"https://{other_instance_ID}.{other_instance_region}.secrets-manager.appdomain.cloud/api/v2/configurations/example-intermediate-CA/actions"
Copie el valor del campo certificate de la respuesta para utilizarlo en el paso siguiente.
Paso 3: Importar una CA intermedia firmada en la configuración de CA intermedia
Después de firmar un certificado de CA intermedia utilizando una CA principal externa, puede importarlo a su configuración de CA intermedia mediante la acción set-signed. El siguiente ejemplo muestra una consulta que puede utilizar
para importar el certificado firmado externamente.
curl -X POST
--H "Authorization: Bearer {iam_token}" \
--H "Accept: application/json" \
--H "Content-Type: application/json" \
--d '{
"action_type": "private_cert_configuration_action_set_signed",
"certificate": "-----BEGIN CERTIFICATE-----\nMIIGRjCCBS6gAwIBAgIUSKW6zI+E9JU4bva\n-----END CERTIFICATE-----"
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/example-intermediate-CA/actions"
Creación de una CA intermedia con firma interna desde la CLI
Una CA intermedia con firma interna utiliza una CA padre que se ha creado anteriormente en la instancia de Secrets Manager como su ancla de confianza. Puede crear una CA intermedia con firma interna utilizando la CLI Secrets Manager.
Paso 1: Crear una CA intermedia con firma interna
Para crear una CA intermedia con firma interna, ejecute el mandato ibmcloud secrets-manager configuration-create.
En el prototipo de configuración, establezca el valor del atributo signing_method en internal. Utilice el atributo issuer para especificar la entidad emisora de certificados padre. Por ejemplo, el mandato
siguiente crea una CA intermedia con firma interna.
ibmcloud secrets-manager configuration-create
--configuration-prototype='{
"config_type": "private_cert_configuration_intermediate_ca",
"name": "example-intermediate-CA",
"max_ttl": "26300h",
"signing_method": "internal",
"issuer": "example-root-CA",
"crl_expiry": "72h",
"crl_disable": false,
"crl_distribution_points_encoded": true,
"issuing_certificates_urls_encoded": true,
"common_name": "example.com",
"alt_names": [
"alt-name-1","alt-name-2"
],
"ip_sans": "127.0.0.1",
"uri_sans": "https://www.example.com/test",
"other_sans": ["1.2.3.5.4.3.201.10.4.3;utf8:test@example.com"],
"format": "pem",
"private_key_format": "der",
"key_type": "rsa",
"key_bits": 4096,
"exclude_cn_from_sans": false
}'
Si trae su propio HSM, incluya lo siguiente en la solicitud:
"crypto_key": {
"label": "my_key",
"allow_generate_key": true,
"provider": {
"type": "hyper_protect_crypto_services",
"instance_crn": "replace_with_hpcs_crn::",
"pin_iam_credentials_secret_id": "replace_with_iam_credentials_secret_guid",
"private_keystore_id": "replace_with_keystore_id"
}
}
Paso 2: Firmar la CA intermedia
Para firmar la CA intermedia desde la CLI Secrets Manager, aplique la acción sign-intermediate ejecutando el mandato ibmcloud secrets-manager configuration-action-create.
Pase el nombre de la entidad emisora de certificados firmante (el emisor) con la opción de mandato --name.
ibmcloud secrets-manager configuration-action-create --name example-root-CA
--config-action-prototype='{
"action_type": "private_cert_configuration_action_sign_intermediate",
"intermediate_certificate_authority": "example-intermediate-CA"
}'
Creación de una CA intermedia con firma externa desde la CLI
Una CA intermedia con firma externa utiliza una CA padre de un sistema PKI externo, o incluso otra instancia de Secrets Manager, como su ancla de confianza. La CA padre puede ser una CA raíz o una CA intermedia. Puede crear una CA intermedia con firma externa utilizando la CLI Secrets Manager.
Paso 1: Crear una CA intermedia y una solicitud de firma
Para crear una CA intermedia y una solicitud de firma desde la CLI Secrets Manager, ejecute el mandato ibmcloud secrets-manager configuration-create.
En el prototipo de configuración, establezca el valor del atributo signing_method en external. Utilice la opción --output json para obtener una respuesta completa que incluya el valor del atributo csr.
Por ejemplo, el mandato siguiente crea una CA intermedia con firma externa.
ibmcloud secrets-manager configuration-create --output json
--configuration-prototype='{
"config_type": "private_cert_configuration_intermediate_ca",
"name": "example-intermediate-CA",
"max_ttl": "26300h",
"signing_method": "external",
"crl_expiry": "72h",
"crl_disable": false,
"crl_distribution_points_encoded": true,
"issuing_certificates_urls_encoded": true,
"common_name": "example.com",
"alt_names": [
"alt-name-1","alt-name-2"
],
"ip_sans": "127.0.0.1",
"uri_sans": "https://www.example.com/test",
"other_sans": ["1.2.3.5.4.3.201.10.4.3;utf8:test@example.com"],
"format": "pem",
"private_key_format": "der",
"key_type": "rsa",
"key_bits": 4096,
"exclude_cn_from_sans": false
}'
Copie la CSR de los datos JSON de respuesta. El valor CSR está anidado dentro del valor del atributo data de la respuesta. También puede obtener los datos de la CA intermedia recién creada ejecutando el mandato ibmcloud secrets-manager configuration con la opción --output json. Por ejemplo:
ibmcloud secrets-manager configuration --name example-intermediate-CA --output json
Paso 2: Firmar una CA intermedia con una CA externa
Utilice la CSR que ha copiado en el paso 1 para firmar el certificado de CA intermedio. Coloque la CSR en un archivo que se utilizará para la firma.
Puede elegir entre varias herramientas, como openssl, para firmar un archivo de CSR. Por ejemplo, el siguiente comando openssl toma un archivo CSR y utiliza un archivo CA codificado en PEM y su clave privada asociada
para emitir un certificado CA firmado.
openssl x509 -req -in <intermediate-ca-csr-file> -CA <external-parent-ca-file> -CAkey <external-ca-key-file> -out <signed-intermediate-ca-file>
El mandato genera un archivo de certificado firmado que puede importar en la configuración de CA intermedia para completar el proceso de firma.
Si la CA padre es una CA raíz o una CA intermedia de otra instancia de Secrets Manager, puede firmar la CSR aplicando la acción sign-csr. Para aplicar la acción, ejecute el mandato ibmcloud secrets-manager configuration-action-create.
Copie el valor del campo certificate de la salida del mandato para utilizarlo en el paso siguiente. Por ejemplo, si la CA padre es la CA raíz con el nombre example-root-CA en otra instancia de Secrets Manager, el
mandato sería el siguiente.
ibmcloud secrets-manager configuration-action-create --name example-root-CA --output json
--config-action-prototype='{
"action_type": "private_cert_configuration_action_sign_csr",
"csr": "-----BEGIN CERTIFICATE REQUEST-----\nMIICiDCCAXACAQAwGDEWMBQGA1UEAxMNct5ANo8jybxCwNjHOA==\n-----END CERTIFICATE REQUEST-----"
}'
Para la acción sign-csr, debe dirigirse a la otra instancia de Secrets Manager en la que reside la CA principal. Antes de ejecutar el mandato, exporte la variable de entorno SECRETS_MANAGER_URL para dirigirse a la
otra instancia.
Paso 3: Importar una CA intermedia firmada en la configuración de CA intermedia
Después de firmar un certificado de CA intermedio utilizando una CA padre externa, puede importarlo en la configuración de CA intermedia aplicando la acción set-signed a la configuración de CA intermedia. Para aplicar la acción,
ejecute el mandato ibmcloud secrets-manager configuration-action-create.
Por ejemplo:
ibmcloud secrets-manager configuration-action-create --name example-intermediate-CA
--config-action-prototype='{
"action_type": "private_cert_configuration_action_set_signed",
"certificate": "-----BEGIN CERTIFICATE-----\nMIIGRjCCBS6gAwIBAgIUSKW6zI+E9JU4bva\n-----END CERTIFICATE-----"
}'
Creación de una CA intermedia con firma interna con Terraform
Una CA intermedia con firma interna utiliza una CA padre que se ha creado anteriormente en la instancia de Secrets Manager como su ancla de confianza. Puede crear una CA intermedia con firma interna utilizando Terraform para Secrets Manager.
El ejemplo siguiente muestra una configuración que puede utilizar para crear una CA intermedia con firma interna.
resource "ibm_sm_private_certificate_configuration_intermediate_ca" "my_intermediate_ca" {
instance_id = local.instance_id
signing_method = "internal"
name = "example-intermediate-ca"
common_name = "example.com"
issuer = ibm_sm_private_certificate_configuration_root_ca.my_root_ca.name
max_ttl = "180000"
}
Si trae su propio HSM, incluya lo siguiente en la configuración:
crypto_key {
label = "my_key"
allow_generate_key = true
provider {
type = "hyper_protect_crypto_services"
instance_crn = "replace_with_hpcs_crn::"
pin_iam_credentials_secret_id = "replace_with_iam_credentials_secret_guid"
private_keystore_id = "replace_with_keystore_id"
}
}
Cuando se utiliza la firma interna, el emisor definido firma automáticamente el certificado de CA intermedio recién creado.
Creación de una CA intermedia con firma externa con Terraform
Una CA intermedia con firma externa utiliza una CA padre de un sistema PKI externo, o incluso otra instancia de Secrets Manager, como su ancla de confianza. La CA padre puede ser una CA raíz o una CA intermedia. Puede crear una CA intermedia con firma externa utilizando Terraform para Secrets Manager.
El ejemplo siguiente muestra una configuración que puede utilizar para crear una CA intermedia con firma externa. La configuración consta de tres recursos. El recurso ibm_sm_private_certificate_configuration_intermediate_ca crea
la configuración de CA intermedia y la solicitud de firma de certificado. El recurso ibm_sm_private_certificate_configuration_action_sign_csr firma la CSR con una CA raíz de otra instancia de Secrets Manager. El recurso ibm_sm_private_certificate_configuration_action_set_signed importa el certificado firmado en el recurso de CA intermedio.
resource "ibm_sm_private_certificate_configuration_intermediate_ca" "my_intermediate_ca" {
instance_id = local.instance_id
name = "example-intermediate-ca"
signing_method = "external"
common_name = "example.com"
max_ttl = "180000"
}
resource "ibm_sm_private_certificate_configuration_action_sign_csr" "my_sign_action" {
instance_id = local.another_instance_id
name = ibm_sm_private_certificate_configuration_root_ca.my_root_ca.name
csr = ibm_sm_private_certificate_configuration_intermediate_ca.my_intermediate_ca.data[0].csr
}
resource "ibm_sm_private_certificate_configuration_action_set_signed" "my_set_signed_action" {
instance_id = local.instance_id
name = ibm_sm_private_certificate_configuration_intermediate_ca.my_intermediate_ca.name
certificate = ibm_sm_private_certificate_configuration_action_sign_csr.my_sign_action.data[0].certificate
}
En este ejemplo, utilizamos la firma externa porque la CA raíz se encuentra en otra instancia de Secrets Manager. Para utilizar una CA principal de un sistema PKI externo, utilice otro método para firmar la CSR, en lugar del recurso ibm_sm_private_certificate_configuration_action_sign_csr.
Por ejemplo, puede utilizar el recurso tls_locally_signed_cert del proveedor tls.
Si trae su propio HSM, incluya lo siguiente en la configuración:
crypto_key {
label = "my_key"
allow_generate_key = true
provider {
type = "hyper_protect_crypto_services"
instance_crn = "replace_with_hpcs_crn::"
pin_iam_credentials_secret_id = "replace_with_iam_credentials_secret_guid"
private_keystore_id = "replace_with_keystore_id"
}
}
Recuperación de una CA intermedia en la interfaz de usuario
Puede recuperar el valor de CA intermedio utilizando la interfaz de usuario de Secrets Manager.
- En el motor de secretos Certificados públicos, pulse el menú Acciones
para abrir una lista de opciones para la configuración del motor.
- Para ver el valor de configuración, haga clic en Ver configuración.
- Pulse Confirmar después de asegurarse de que está en un entorno seguro.
El valor de secreto se visualiza durante 15 segundos y, a continuación, se cierra el diálogo.
Recuperación de una CA intermedia utilizando la CLI
Puede recuperar el valor de CA intermedio utilizando la CLI Secrets Manager. En el siguiente mandato de ejemplo, sustituya el nombre de configuración del motor por el nombre de la configuración.
ibmcloud secrets-manager configuration --name EXAMPLE_CONFIG --service-url https://{instance_ID}.{region}.secrets-manager.appdomain.cloud
Sustituya {instance_ID} y {region} por los valores que se aplican a la instancia de servicio de Secrets Manager. Para encontrar el URL de punto final específico de la instancia, puede copiarlo de la página Puntos finales en la interfaz de usuario de Secrets Manager. Para obtener más información, consulte Visualización de URL de punto final
Recuperación de una CA intermedia utilizando la API
Puede recuperar el valor de CA intermedio utilizando la API Secrets Manager. En la siguiente solicitud de ejemplo, sustituya el nombre de configuración del motor por el nombre de la configuración.
curl -X GET --location --header "Authorization: Bearer {iam_token}" \
--header "Accept: application/json" \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{name}"
Sustituya {instance_ID} y {region} por los valores que se aplican a la instancia de servicio de Secrets Manager. Para encontrar el URL de punto final específico de la instancia, puede copiarlo de la página Puntos finales en la interfaz de usuario de Secrets Manager. Para obtener más información, consulte Visualización de URL de punto final
Una respuesta correcta devuelve el valor de la configuración del motor, junto con otros metadatos. Para obtener más información sobre los parámetros de solicitud obligatorios y opcionales, consulta Obtener un secreto.