Connexion des autorités de certification tiers
Avec IBM Cloud® Secrets Manager, vous pouvez vous connecter à une autorité de certification tierce en ajoutant une configuration à votre instance.
Une autorité de certification (CA) est l'entité qui signe et émet vos certificats SSL/TLS. En ajoutant une configuration de l'Autorité de certification, vous pouvez spécifier les droits que vous souhaitez utiliser lorsque vous Commandez des certificats publics à Secrets Manager.
Vous pouvez définir jusqu'à 10 configurations d'autorité de certification par instance. Pour afficher la liste des configurations disponibles pour votre instance, accédez à la page Moteurs de secrets > Certificats publics de l'interface utilisateur Secrets Manager.
Vous pouvez définir jusqu'à 10 configurations d'autorité de certification par instance. Pour obtenir la liste des configurations disponibles pour votre instance, vous pouvez utiliser l'API Configurations de liste.
Avant de commencer
Avant de commencer, vérifiez que vous disposez du niveau d'accès requis. Pour gérer les configurations de moteur pour votre instance, vous devez utiliser le rôle de service Responsable ou supérieur.
Autorités de certification prises en charge
Vous pouvez intégrer les autorités de certification suivantes à votre instance de service Secrets Manager.
| Prérequis |
|---|
|
Avant de connecter Let's Encrypt, assurez-vous de ce qui suit :
|
Les autorités de certification peuvent appliquer des frais lorsque vous commandez ou renouvelez un certificat. En outre, diverses limites de débit s'appliquent. Secrets Manager ne contrôle pas les coûts ou les limites de débit associés aux commandes de certificats. Pour plus d'informations sur les limites de taux à garder à l'esprit lorsque vous commandez des certificats Let's Encrypt, consultez la documentation de Let's Encrypt.
Ajout d'une configuration d'autorité de certification dans l'interface utilisateur
Vous pouvez ajouter des configurations d'autorité de certification à votre instance de service à l'aide de l'interface utilisateur Secrets Manager.
-
Dans la console, cliquez sur l'icône Menu
> Liste de ressources.
-
Dans la liste des services, sélectionnez votre instance de Secrets Manager.
-
Dans la page Moteurs de secrets, cliquez sur l'onglet Certificats publics.
-
Dans le tableau des autorités de certification, cliquez sur Ajouter.
-
Sélectionnez l'autorité de certification à utiliser. Actuellement, Let's Encrypt est pris en charge.
- Pour cibler l'environnement de production, sélectionnez Let's Encrypt.
- Pour cibler l'environnement de transfert, sélectionnez Let's Encrypt (Transfert). Sélectionnez cette option si vous souhaitez émettre des certificats qui ne sont pas encore prêts pour la production.
-
Ajoutez le fichier de clé privée au format PEM qui est associé à votre Compte ACME ou entrez sa valeur.
-
Cliquez sur Ajouter.
Vous pouvez désormais sélectionner cette configuration lorsque vous commandez un certificat. Pour modifier ou supprimer une configuration existante, cliquez sur le menu Actions
dans la ligne de la configuration que vous souhaitez mettre à jour.
Ajout d'une configuration d'autorité de certification à partir de l'interface de gestion
Vous pouvez ajouter des configurations d'autorité de certification à votre instance de service en utilisant le CLI Secrets Manager.
Pour ajouter une configuration, exécutez la commande ibmcloud secrets-manager configuration-create.
ibmcloud secrets-manager configuration-create '{
config_type": "public_cert_configuration_ca_lets_encrypt",
"lets_encrypt_environment": "production",
"lets_encrypt_private_key": "-----BEGIN PRIVATE KEY-----\nMY_PRIVATE_KEY_WITH_NEWLINES_TRANSFORMED_TO_\N_CHARS-----...", "name": "my-lets-encrypt-config"
}'
Ajout d'une configuration d'autorité de certification à l'aide de l'API
Vous pouvez ajouter des configurations d'autorité de certification à votre instance de service en appelant l'API Secrets Manager.
L'exemple suivant présente une requête que vous pouvez utiliser afin d'ajouter une configuration pour Let's Encrypt. Lorsque vous appelez l'API, remplacez la valeur private_key par la clé privée associée à votre compte ACME.
Veillez à convertir votre fichier de clés privées en un format à une seule ligne afin qu'il puisse être analysé correctement par l'API Secrets Manager. Vous pouvez utiliser la commande UNIX suivante pour formater le fichier dans une chaîne à
une seule ligne : awk 'NF {sub(/\r/, ""); printf "%s\\n",$0;}' <private_key_file>
curl -X POST
--H "Authorization: Bearer {iam_token}" \
--H "Accept: application/json" \
--H "Content-Type: application/json" \
--d '{
"config_type": "public_cert_configuration_ca_lets_encrypt",
"lets_encrypt_environment": "production",
"lets_encrypt_private_key": "-----BEGIN PRIVATE KEY-----\nMIIEowIBAAKCAQEAqcRbzV1wp0nVrPtEpMtnWMO6Js1q3rhREZluKZfu0Q8SY4H3",
"name": "lets-encrypt-config"
}' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations"
Une réponse ayant abouti ajoute la configuration à votre instance de service. Pour plus d'informations sur les paramètres de demande obligatoires et facultatifs, voir Ajouter une configuration.
Ajouter une configuration d'autorité de certification avec Terraform
L'exemple suivant montre une configuration que vous pouvez utiliser pour créer une autorité de certification racine.
resource "ibm_sm_public_certificate_configuration_ca_lets_encrypt" "my_lets_encrypt_config" {
instance_id = local.instance_id
region = local.region
name = "lets-encrypt-config"
lets_encrypt_environment = "production"
lets_encrypt_private_key = var.my_lets_encrypt_private_ley
}
Suppression d'une configuration d'autorité de certification dans l'interface utilisateur
Si vous n'avez plus besoin d'une configuration, vous pouvez la supprimer à l'aide de l'interface utilisateur Secrets Manager.
Une fois la configuration supprimée, plus aucune rotation automatique ne peut être appliquée aux certificats qui sont associés à l'autorité de certification. Ne supprimez pas les configurations qui sont associées aux certificats dans vos applications ou services de production.
-
Dans la console, cliquez sur l'icône Menu
> Liste de ressources.
-
Dans la liste des services, sélectionnez votre instance de Secrets Manager.
-
Dans la page Moteurs de secrets, cliquez sur l'onglet Certificats publics.
-
Utilisez le tableau Autorités de certification pour afficher les configurations dans votre instance.
-
Dans la ligne dans laquelle se trouve la configuration que vous souhaitez supprimer, cliquez sur le menu, Actions
> Supprimer.
-
Entrez le nom de la configuration pour confirmer sa suppression.
-
Cliquez sur Supprimer.
Suppression de la configuration d'une autorité de certification à partir de la CLI
Pour supprimer la configuration d'une autorité de certification, exécutez la commande ibmcloud secrets-manager configuration-delete commande.
ibmcloud secrets-manager configuration-delete my-configuration-name
Suppression d'une configuration d'autorité de certification à l'aide de l'API
Vous pouvez supprimer des configurations en appelant l'API Secrets Manager.
L'exemple suivant présente une requête que vous pouvez utiliser afin de supprimer une configuration d'autorité de certification de votre instance. Lorsque vous appelez l'API, remplacez {config_name} par le nom de la configuration
que vous souhaitez supprimer.
Une fois la configuration supprimée, plus aucune rotation automatique ne peut être appliquée aux certificats qui sont associés à l'autorité de certification. Ne supprimez pas les configurations qui sont associées aux certificats dans vos applications ou services de production.
curl -X DELETE
--H "Authorization: Bearer {iam_token}"\
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{name}"
Une réponse ayant abouti supprime la configuration de votre instance de service. Pour plus d'informations sur les paramètres de demande obligatoires et facultatifs, voir Supprimer une configuration.
Récupération de la configuration d'une autorité de certification dans l'interface utilisateur
Vous pouvez extraire la valeur de l'autorité de certification à l'aide de l'interface utilisateur Secrets Manager.
- Dans le moteur de secret Certificats publics, cliquez sur l'icône
du menu Actions dans la table des autorités de certification pour ouvrir la liste des options de configuration de votre moteur.
- Pour afficher la valeur de la configuration, cliquez sur Afficher la configuration.
- Cliquez sur Confirmer après vous être assuré que vous êtes dans un environnement sécurisé.
La valeur confidentielle est affichée pendant 15 secondes, puis la boîte de dialogue se ferme.
Extraction d'une configuration d'autorité de certification à l'aide de l'interface CLI
Vous pouvez extraire la valeur de l'autorité de certification à l'aide de l'interface de ligne de commande Secrets Manager. Dans l'exemple de commande suivant, remplacez le nom de la configuration du moteur par le nom de votre configuration.
ibmcloud secrets-manager configuration --name EXAMPLE_CONFIG --service-url https://{instance_ID}.{region}.secrets-manager.appdomain.cloud
Remplacez {instance_ID} et {region} par les valeurs qui s'appliquent à votre instance de service Secrets Manager. Pour trouver l'URL de point d'extrémité spécifique à votre instance, vous pouvez la copier à partir de
la page Noeuds finaux de l'interface utilisateur Secrets Manager. Pour plus d'informations, voir Affichage de vos URL de point d'extrémité
Extraction d'une configuration d'autorité de certification à l'aide de l'API
Vous pouvez extraire la valeur de l'autorité de certification à l'aide de l'API Secrets Manager. Dans l'exemple de demande suivant, remplacez le nom de la configuration du moteur par le nom de votre configuration.
curl -X GET --location --header "Authorization: Bearer {iam_token}" \
--header "Accept: application/json" \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{name}"
Remplacez {instance_ID} et {region} par les valeurs qui s'appliquent à votre instance de service Secrets Manager. Pour trouver l'URL de point d'extrémité spécifique à votre instance, vous pouvez la copier à partir de
la page Noeuds finaux de l'interface utilisateur Secrets Manager. Pour plus d'informations, voir Affichage de vos URL de point d'extrémité
Une réponse positive renvoie la valeur de la configuration du moteur, ainsi que d'autres métadonnées. Pour plus d'informations sur les paramètres de demande obligatoires et facultatifs, voir Obtenir un secret.
Etapes suivantes
- Ajout d'une configuration de fournisseur DNS
- Commander un certificat
- Configurer les paramètres de l'autorité de certification publique avec les modules Terraform IBM (TIM) pour Secrets Manager Public Certificate Engine pour l'infrastructure en tant que code.