Puede habilitar la instancia de servicio de IBM Cloud® Secrets Manager para solicitar certificados configurando el motor de certificados públicos.
En Secrets Manager, el motor de certificados públicos sirve como programa de fondo para el tipo de secreto public_cert. Los certificados públicos son certificados TLS validados por el dominio que puede solicitar y gestionar en el
servicio. Antes de poder solicitar un certificado, debe habilitar la instancia de servicio conectando las entidades emisoras de certificados (CA) admitidas y los proveedores de DNS.
Solicitar un certificado en Secrets Manager es un proceso asíncrono que puede tardar unos minutos en completarse.
Entidades emisoras de certificados soportadas
Una entidad emisora de certificados (CA) es una entidad que emite certificados digitales. Puede conectar las siguientes autorizaciones de certificados con la instancia de servicio de Secrets Manager.
Let's Encrypt es una entidad emisora de certificados basada en ACME, automatizada y gratuita que proporciona certificados validados de dominio válidos durante 90 días. Es un servicio proporcionado por Internet Security Research Group (ISRG).
Creación de una cuenta ACME de Let's Encrypt
Para conectar con Let's Encrypt, Secrets Manager utiliza el protocolo Automatic Certificate Management Environment(ACME). El protocolo ACME permite
obtener automáticamente certificados de confianza del navegador de una entidad emisora de certificados sin intervención humana.
Puede otorgar acceso de servicio a Let's Encrypt registrando una cuenta de ACME y proporcionando sus credenciales de cuenta. Si tienes un cliente ACME o una cuenta de Let's Encrypt, puedes utilizar tu clave privada. Si aún no tiene una cuenta,
puede crearla utilizando la herramienta de creación de cuentas de ACME.
Las autoridades de certificación pueden aplicar una tasa cuando usted solicita o renueva un certificado. Además, se aplican varios límites de tarifas. Secrets Manager no controla los costes ni los límites de tarifas que están asociados con
la solicitud de certificados. Para obtener más información sobre los límites de tarifa que debe tener en cuenta al solicitar certificados Let's Encrypt, consulte Documentación de Let's Encrypt.
validación de dominio
Secrets Manager utiliza el método de desafío DNS-01 de Let's Encrypt para la validación del dominio, lo que garantiza que usted tenga
control sobre la configuración de DNS del dominio. Para completar el proceso de validación, el acceso público debe estar habilitado en su proveedor de DNS para el dominio asociado.
Proveedores de DNS soportados
Un proveedor de DNS es el servicio que se utiliza para gestionar los dominios que posee. Puede conectar los siguientes proveedores de DNS con la instancia de servicio de Secrets Manager.
IBM Cloud® Internet Services ( CIS ), impulsado por Cloudflare, proporciona un servicio de Internet rápido, de alto rendimiento, fiable y seguro para los clientes que desarrollan su actividad en IBM Cloud.
Registro de nombres de dominio de IBM Cloud®, disponible como parte de la infraestructura clásica de IBM Cloud (SoftLayer), ofrece una ubicación central desde la que ver y gestionar dominios.
Si su proveedor de DNS no es IBM Cloud Internet Services o IBM Cloud Domain Name Registration, puede conectar su Secrets Manager a su proveedor de DNS manualmente.
Otorgar acceso de servicio a CIS
Si gestiona los dominios en Cloud Internet Services (CIS), debe asignar acceso a Secrets Manager para que pueda validar la propiedad. Para autorizar a Secrets Manager a gestionar una instancia de CIS y sus dominios, puede crear una autorización entre los servicios.
Si está trabajando con una instancia de CIS que se encuentra en otra cuenta, también puede utilizar una clave de API para gestionar el acceso. Para obtener más información, consulte Otorgar acceso de servicio utilizando una clave de API.
Otorgar acceso de servicio a CIS
Puede conceder a Secrets Manager la capacidad de acceder a su instancia CIS y a todos sus dominios creando una autorización de servicio entre los servicios.
Para crear una autorización de servicio, puede utilizar la sección Acceso (IAM) de la consola.
Creación de una autorización de servicio entre Secrets Manager y CIS
En la consola, pulse Gestionar > Acceso (IAM) y seleccione Autorizaciones.
Pulse Crear.
Seleccione una cuenta de origen para la autorización.
Seleccione un servicio de origen y uno de destino para la autorización.
En la lista Servicio de origen, seleccione Secrets Manager.
En la lista Servicio de destino, seleccione Servicios de Internet.
Especifique una instancia de servicio para el origen y el destino.
Seleccione el rol Gestor. Con estos permisos, su instancia Secrets Manager puede gestionar la instancia CIS y sus dominios.
Opcional: Para otorgar acceso a un dominio específico, seleccione Recursos basados en atributos seleccionados y proporcione el ID de dominio para la instancia de CIS.
Para entornos de producción, se recomienda que asigne acceso sólo a los dominios específicos.
Si la instancia de CIS que desea acceder se encuentra en otra cuenta, puede crear una autorización entre los servicios proporcionando una clave de API. Necesita el nombre de recurso de nube (CRN) de la instancia de CIS que contiene los dominios
y una clave de API con el nivel correcto de acceso a la instancia. La clave de API debe otorgar a Secrets Manager la posibilidad de ver la instancia de CIS, acceder a sus dominios y gestionar registros TXT.
Si la instancia de CIS se encuentra en una cuenta que permite el acceso a solo direcciones IP específicas, también debe actualizar las restricciones de dirección IP en la cuenta para permitir las solicitudes entrantes de Secrets Manager.
Para obtener más información, consulte Gestión del acceso con restricciones basadas en contexto.
Para asignar acceso, puede utilizar la sección Acceso (IAM) de la consola.
Inicie sesión en la cuenta en la que se encuentra la instancia de CIS.
Pulse **Gestionar > Acceso (IAM)**y seleccione ID de servicio.
Asigne el acceso necesario para ver la instancia de CIS, acceder a sus dominios y gestionar registros TXT.
En la fila del ID de servicio, pulse el icono Acciones> Asignar acceso.
Pulse el mosaico Política de acceso.
En la lista de servicios, seleccione Internet Services y pulse Siguiente.
Seleccione Recursos basados en atributos seleccionados.
En el campo Instancia de servicio, seleccione la instancia de CIS.
En la sección Roles y acciones, seleccione el rol Gestor. Si desea otorgar al ID de servicio la posibilidad de acceder a la instancia de CIS desde la lista de recursos en la consola de IBM Cloud, también puede asignar
el rol de plataforma Visor.
Pulse Revisar > Añadir > Asignar para completar la asignación de acceso.
Otorgar acceso de servicio a la infraestructura clásica
Si gestiona dominios utilizando la infraestructura clásica, debe otorgar acceso de servicio a su servicio de DNS para que Secrets Manager pueda validar la propiedad de los dominios. Necesita las credenciales de su cuenta de infraestructura
clásica antes de poder conceder el acceso.
Para obtener el nombre de usuario y la clave de API de la infraestructura clásica, puede utilizar la sección Acceso (IAM) de la consola.
Puede ver y acceder a sus credenciales de infraestructura clásica desde la sección Acceso (IAM) de la consola sólo si es un usuario de infraestructura clásico. Si no tiene acceso de infraestructura clásica, no se visualiza
el nombre de usuario de VPN ni los campos de clave de API de infraestructura clásica en la página. Para obtener más información, consulte Gestión de acceso de la infraestructura clásica.
Ver su nombre de usuario y clave API de la infraestructura clásica
En la consola, vaya a Gestionar > Acceso (IAM) > Usuarios y, a continuación, seleccione el nombre del usuario.
En la sección de contraseña de VPN, copie el valor de Nombre de usuario.
Normalmente, su nombre de usuario de infraestructura clásica es su <account_id>_<email_address>. Este nombre de usuario también es su nombre de usuario VPN para la cuenta.