Preparación del pedido de certificados públicos

Puede habilitar la instancia de servicio de IBM Cloud® Secrets Manager para solicitar certificados configurando el motor de certificados públicos.

En Secrets Manager, el motor de certificados públicos sirve como programa de fondo para el tipo de secreto public_cert. Los certificados públicos son certificados TLS validados por el dominio que puede solicitar y gestionar en el servicio. Antes de poder solicitar un certificado, debe habilitar la instancia de servicio conectando las entidades emisoras de certificados (CA) admitidas y los proveedores de DNS.

Solicitar un certificado en Secrets Manager es un proceso asíncrono que puede tardar unos minutos en completarse.

Entidades emisoras de certificados soportadas

Una entidad emisora de certificados (CA) es una entidad que emite certificados digitales. Puede conectar las siguientes autorizaciones de certificados con la instancia de servicio de Secrets Manager.

Opciones de autoridad de certificación
Autorización Descripción
Let's Encrypt Let's Encrypt es una entidad emisora de certificados basada en ACME, automatizada y gratuita que proporciona certificados validados de dominio válidos durante 90 días. Es un servicio proporcionado por Internet Security Research Group (ISRG).

Creación de una cuenta ACME de Let's Encrypt

Para conectar con Let's Encrypt, Secrets Manager utiliza el protocolo Automatic Certificate Management Environment(ACME). El protocolo ACME permite obtener automáticamente certificados de confianza del navegador de una entidad emisora de certificados sin intervención humana.

Puede otorgar acceso de servicio a Let's Encrypt registrando una cuenta de ACME y proporcionando sus credenciales de cuenta. Si tienes un cliente ACME o una cuenta de Let's Encrypt, puedes utilizar tu clave privada. Si aún no tiene una cuenta, puede crearla utilizando la herramienta de creación de cuentas de ACME.

Las autoridades de certificación pueden aplicar una tasa cuando usted solicita o renueva un certificado. Además, se aplican varios límites de tarifas. Secrets Manager no controla los costes ni los límites de tarifas que están asociados con la solicitud de certificados. Para obtener más información sobre los límites de tarifa que debe tener en cuenta al solicitar certificados Let's Encrypt, consulte Documentación de Let's Encrypt.

validación de dominio

Secrets Manager utiliza el método de desafío DNS-01 de Let's Encrypt para la validación del dominio, lo que garantiza que usted tenga control sobre la configuración de DNS del dominio. Para completar el proceso de validación, el acceso público debe estar habilitado en su proveedor de DNS para el dominio asociado.

Proveedores de DNS soportados

Un proveedor de DNS es el servicio que se utiliza para gestionar los dominios que posee. Puede conectar los siguientes proveedores de DNS con la instancia de servicio de Secrets Manager.

Opciones de proveedor de DNS
Proveedor de DNS Descripción
IBM Cloud Internet Services IBM Cloud® Internet Services ( CIS ), impulsado por Cloudflare, proporciona un servicio de Internet rápido, de alto rendimiento, fiable y seguro para los clientes que desarrollan su actividad en IBM Cloud.
Infraestructura clásica de IBM Cloud Registro de nombres de dominio de IBM Cloud®, disponible como parte de la infraestructura clásica de IBM Cloud (SoftLayer), ofrece una ubicación central desde la que ver y gestionar dominios.
Proveedores de DNS manuales Si su proveedor de DNS no es IBM Cloud Internet Services o IBM Cloud Domain Name Registration, puede conectar su Secrets Manager a su proveedor de DNS manualmente.

Otorgar acceso de servicio a CIS

Si gestiona los dominios en Cloud Internet Services (CIS), debe asignar acceso a Secrets Manager para que pueda validar la propiedad. Para autorizar a Secrets Manager a gestionar una instancia de CIS y sus dominios, puede crear una autorización entre los servicios.

Si está trabajando con una instancia de CIS que se encuentra en otra cuenta, también puede utilizar una clave de API para gestionar el acceso. Para obtener más información, consulte Otorgar acceso de servicio utilizando una clave de API.

Otorgar acceso de servicio a CIS

Puede conceder a Secrets Manager la capacidad de acceder a su instancia CIS y a todos sus dominios creando una autorización de servicio entre los servicios.

Para crear una autorización de servicio, puede utilizar la sección Acceso (IAM) de la consola.

La figura muestra un panel de control de IAM simplificado con pasos numerados para crear una autorización entre Secrets Manager y Cloud Internet Services. Los pasos se describen en el texto siguiente.
Creación de una autorización de servicio entre Secrets Manager y CIS

  1. En la consola, pulse Gestionar > Acceso (IAM) y seleccione Autorizaciones.

  2. Pulse Crear.

  3. Seleccione una cuenta de origen para la autorización.

  4. Seleccione un servicio de origen y uno de destino para la autorización.

    1. En la lista Servicio de origen, seleccione Secrets Manager.
    2. En la lista Servicio de destino, seleccione Servicios de Internet.
  5. Especifique una instancia de servicio para el origen y el destino.

  6. Seleccione el rol Gestor. Con estos permisos, su instancia Secrets Manager puede gestionar la instancia CIS y sus dominios.

  7. Opcional: Para otorgar acceso a un dominio específico, seleccione Recursos basados en atributos seleccionados y proporcione el ID de dominio para la instancia de CIS.

    Para entornos de producción, se recomienda que asigne acceso sólo a los dominios específicos.

  8. Haga clic en Autorizar

  9. Complete los pasos para añadir una configuración de entidad emisora de certificados a la instancia de Secrets Manager.

Otorgar acceso de servicio para otra cuenta

Si la instancia de CIS que desea acceder se encuentra en otra cuenta, puede crear una autorización entre los servicios proporcionando una clave de API. Necesita el nombre de recurso de nube (CRN) de la instancia de CIS que contiene los dominios y una clave de API con el nivel correcto de acceso a la instancia. La clave de API debe otorgar a Secrets Manager la posibilidad de ver la instancia de CIS, acceder a sus dominios y gestionar registros TXT.

Si la instancia de CIS se encuentra en una cuenta que permite el acceso a solo direcciones IP específicas, también debe actualizar las restricciones de dirección IP en la cuenta para permitir las solicitudes entrantes de Secrets Manager. Para obtener más información, consulte Gestión del acceso con restricciones basadas en contexto.

Para asignar acceso, puede utilizar la sección Acceso (IAM) de la consola.

  1. Inicie sesión en la cuenta en la que se encuentra la instancia de CIS.

  2. Pulse **Gestionar > Acceso (IAM)**y seleccione ID de servicio.

  3. Crear una clave de API de ID de servicio o seleccione uno existente.

  4. Asigne el acceso necesario para ver la instancia de CIS, acceder a sus dominios y gestionar registros TXT.

    1. En la fila del ID de servicio, pulse el icono Acciones Icono Acciones > Asignar acceso.
    2. Pulse el mosaico Política de acceso.
    3. En la lista de servicios, seleccione Internet Services y pulse Siguiente.
    4. Seleccione Recursos basados en atributos seleccionados.
    5. En el campo Instancia de servicio, seleccione la instancia de CIS.
    6. En la sección Roles y acciones, seleccione el rol Gestor. Si desea otorgar al ID de servicio la posibilidad de acceder a la instancia de CIS desde la lista de recursos en la consola de IBM Cloud, también puede asignar el rol de plataforma Visor.
    7. Pulse Revisar > Añadir > Asignar para completar la asignación de acceso.
  5. Complete los pasos para añadir una configuración de DNS en la instancia de Secrets Manager.

Otorgar acceso de servicio a la infraestructura clásica

Si gestiona dominios utilizando la infraestructura clásica, debe otorgar acceso de servicio a su servicio de DNS para que Secrets Manager pueda validar la propiedad de los dominios. Necesita las credenciales de su cuenta de infraestructura clásica antes de poder conceder el acceso.

Para obtener el nombre de usuario y la clave de API de la infraestructura clásica, puede utilizar la sección Acceso (IAM) de la consola.

Puede ver y acceder a sus credenciales de infraestructura clásica desde la sección Acceso (IAM) de la consola sólo si es un usuario de infraestructura clásico. Si no tiene acceso de infraestructura clásica, no se visualiza el nombre de usuario de VPN ni los campos de clave de API de infraestructura clásica en la página. Para obtener más información, consulte Gestión de acceso de la infraestructura clásica.

La figura muestra un panel de control de IAM simplificado con pasos numerados para visualizar el nombre de usuario y la clave de API de la infraestructura clásica. Los pasos se describen en el texto siguiente.
Ver su nombre de usuario y clave API de la infraestructura clásica

  1. En la consola, vaya a Gestionar > Acceso (IAM) > Usuarios y, a continuación, seleccione el nombre del usuario.

  2. En la sección de contraseña de VPN, copie el valor de Nombre de usuario.

    Normalmente, su nombre de usuario de infraestructura clásica es su <account_id>_<email_address>. Este nombre de usuario también es su nombre de usuario VPN para la cuenta.

  3. En la sección de claves de API, crear una clave de API de la infraestructura clásica o busque la clave existente.

  4. Pulse el icono Acciones Icono Acciones > Detalles para copiar el valor de la clave de API.

  5. Asigne los permisos de usuario para gestionar DNS en la cuenta.

    Para obtener más información sobre cómo gestionar el acceso de infraestructura clásica, consulte Permisos de infraestructura clásica.

    1. Pulse la pestaña Infraestructura clásica para gestionar los permisos de infraestructura clásica.
    2. En la sección Servicios, asegúrese de que el permiso Gestionar DNS esté seleccionado.
  6. Complete los pasos para añadir una configuración de DNS en la instancia de Secrets Manager.

Próximos pasos

Ahora está listo para añadir configuraciones de motor a su instancia.

En primer lugar, añada una configuración de entidad emisora de certificados y, a continuación, añada una configuración de proveedor de DNS.