Préparation pour commander des certificats publics

Vous pouvez activer votre instance de service IBM Cloud® Secrets Manager pour commander des certificats en configurant le moteur de certificats publics.

Dans Secrets Manager, le moteur de certificats publics sert de dorsal pour le type de secret public_cert. Les certificats publics sont des certificats TLS à validation de domaine que vous pouvez commander et gérer dans le service. Pour pouvoir commander un certificat, vous devez d'abord activer votre instance de service en connectant les autorités de certification et les fournisseurs DNS pris en charge.

La commande d'un certificat via Secrets Manager est un processus asynchrone qui peut prendre quelques minutes.

Autorités de certification prises en charge

Une autorité de certification est une entité qui émet des certificats numériques. Vous pouvez connecter les autorités de certification suivantes à votre instance de service Secrets Manager.

Options de l'autorité de certification
Autorité Description
Let's Encrypt Let's Encrypt est une autorité de certification basée sur ACME gratuite et automatisée qui fournit des certificats à validation de domaine valides pendant 90 jours. e service est fourni par la société Internet Security Research Group (ISRG).

Création d'un compte ACME Let's Encrypt

Pour se connecter à Let's Encrypt, Secrets Manager utilise le protocole Automatic Certificate Management Environment(ACME). Le protocole ACME rend possible l'obtention automatique de certificats de confiance de navigateur auprès d'une autorité de certification sans intervention humaine.

Vous pouvez accorder l'accès au service à Let's Encrypt en enregistrant un compte ACME et en fournissant vos informations d'authentification de compte. Si vous disposez d'un client ACME fonctionnel ou d'un compte Let's Encrypt, vous pouvez utiliser votre clé privée existante. Si vous n'avez pas encore de compte, vous pouvez en créer un en utilisant l'outil de création de compte ACME.

Les autorités de certification peuvent appliquer des frais lorsque vous commandez ou renouvelez un certificat. En outre, diverses limites de débit s'appliquent. Secrets Manager ne contrôle pas les coûts ou les limites de débit associés aux commandes de certificats. Pour plus d'informations sur les limites de taux à garder à l'esprit lorsque vous commandez des certificats Let's Encrypt, consultez la documentation de Let's Encrypt.

validation de domaine

Secrets Manager utilise la méthode de défi Let's Encrypt DNS-01 pour la validation du domaine, garantissant que vous avez le contrôle sur la configuration DNS du domaine. Pour compléter le processus de validation, l'accès public doit être activé dans votre fournisseur DNS pour le domaine associé.

Fournisseurs DNS pris en charge

Un fournisseur DNS est le service utilisé pour gérer vos propres domaines. Vous pouvez connecter les fournisseurs DNS suivants à votre instance de service Secrets Manager.

Options du fournisseur DNS
Fournisseur DNS Description
IBM Cloud Internet Services IBM Cloud® Internet Services ( CIS ), propulsé par Cloudflare, fournit un service Internet rapide, hautement performant, fiable et sécurisé aux clients qui gèrent leurs affaires sur IBM Cloud.
Infrastructure classique IBM Cloud Enregistrement du nom de domaine IBM Cloud®, disponible dans le cadre de l'infrastructure classique IBM Cloud (SoftLayer), offre un emplacement central à partir duquel afficher et gérer les domaines.
Fournisseurs DNS manuels Si votre fournisseur DNS n'est pas IBM Cloud Internet Services ou IBM Cloud Domain Name Registration, vous pouvez connecter votre Secrets Manager à votre fournisseur DNS manuellement.

Octroi de l'accès au service à CIS

Si vous gérez vos domaines dans Cloud Internet Services (CIS), vous devez affecter l'accès à Secrets Manager afin qu'il puisse valider la propriété. Pour autoriser Secrets Manager à gérer une instance CIS et ses domaines, vous pouvez créer une autorisation entre les services.

Si vous travaillez avec une instance CIS située dans un autre compte, vous pouvez également utiliser une clé API pour gérer l'accès. Pour plus d'informations, voir Attribution d'un accès au service à l'aide d'une clé d'API.

Octroi de l'accès au service à CIS

Vous pouvez accorder à Secrets Manager la possibilité d'accéder à votre instance CIS et à tous ses domaines en créant une autorisation de service entre les services.

Pour créer une autorisation de service, vous pouvez utiliser la section Accès (IAM) de la console.

La figure montre un tableau de bord IAM simplifié avec des étapes numérotées permettant de créer une autorisation entre Secrets Manager et Cloud Internet Services. Les étapes sont décrites dans le texte suivant.
Création d'une autorisation de service entre Secrets Manager et CIS

  1. Dans la console, cliquez sur Gérer > Accès (IAM) et sélectionnez Autorisations.

  2. Cliquez sur Créer.

  3. Sélectionnez un compte source pour l'autorisation.

  4. Sélectionnez un service source et cible pour l'autorisation.

    1. Dans la liste Service source, sélectionnez Secrets Manager.
    2. Dans la liste Service cible , sélectionnez Services Internet.
  5. Indiquez une instance de service pour les service source et cible.

  6. Sélectionnez le rôle Responsable. Avec ces permissions, votre instance Secrets Manager peut gérer l'instance CIS et ses domaines.

  7. Facultatif: pour accorder l'accès à un domaine spécifique, sélectionnez Ressources en fonction des attributs sélectionnés et indiquez l'ID de domaine pour l'instance CIS.

    Pour les environnements de production, il est recommandé de n'affecter l'accès qu'aux domaines spécifiques.

  8. Cliquez sur Autoriser

  9. Complétez les étapes pour ajouter une configuration d'autorité de certification à votre instance Secrets Manager.

Octroi de l'accès au service pour un autre compte

Si l'instance CIS à laquelle vous voulez accéder se trouve dans un autre compte, vous pouvez créer une autorisation entre les services en fournissant une clé d'API. Vous avez besoin du nom de ressource de cloud de l'instance CIS qui contient vos domaines et d'une clé d'API disposant d'un niveau d'accès approprié à votre instance. La clé d'API doit accorder à Secrets Manager la possibilité d'afficher l'instance CIS, d'accéder à ses domaines et de gérer les enregistrements TXT.

Si l'instance CIS se trouve dans un compte qui autorise l'accès à des adresses IP spécifiques, vous devez également mettre à jour les restrictions d'adresse IP dans le compte afin d'autoriser les demandes entrantes à partir de Secrets Manager. Pour plus d'informations, voir Gestion de l'accès avec des restrictions contextuelles.

Pour affecter l'accès, vous pouvez utiliser la section Accès (IAM) de la console.

  1. Connectez-vous au compte dans lequel se trouve votre instance CIS.

  2. Cliquez sur **Gérer > Accès (IAM)**et sélectionnez ID de service.

  3. Créez une clé d'API d'ID de service ou sélectionnez un fichier existant.

  4. Affectez l'accès requis permettant d'afficher l'instance CIS, d'accéder à ses domaines et de gérer les enregistrements TXT.

    1. Dans la ligne de l'ID de service, cliquez sur l’icône ActionsIcône Actions > Affecter un accès.
    2. Cliquez sur la vignette Politique d'accès.
    3. Dans la liste des services, sélectionnez Internet Services et cliquez sur Suivant.
    4. Sélectionnez Ressources basées sur les attributs sélectionnés.
    5. Dans la zone Instance de service, sélectionnez votre instance CIS.
    6. Dans la section Rôles et actions, sélectionnez le rôle Responsable. Si vous souhaitez accorder à l'ID de service la possibilité d'accéder à l'instance CIS à partir de la liste de ressources de la console IBM Cloud, vous pouvez également affecter le rôle de plateforme Afficheur.
    7. Cliquez sur Réviser > Ajouter > Affecter pour terminer l'affectation d'accès.
  5. Complétez les étapes pour ajouter une configuration DNS à votre instance Secrets Manager.

Octroi de l'accès au service à l'infrastructure classique

Si vous gérez des domaines à l'aide d'une infrastructure classique, vous devez accorder un accès au service DNS pour que Secrets Manager puisse valider la propriété de vos domaines. Vous avez besoin des informations d'identification de votre compte d'infrastructure classique avant de pouvoir accorder l'accès.

Pour obtenir votre nom d'utilisateur d'infrastructure classique et votre clé d'API, vous pouvez utiliser la section Accès (IAM) de la console.

Vous pouvez afficher et accéder à vos données d'identification d'infrastructure classiques à partir de la section Accès (IAM) de la console uniquement si vous êtes un utilisateur d'infrastructure classique. Si vous n'avez pas accès à une infrastructure classique, les zones de clé de l'API d'infrastructure classique et du nom d'utilisateur VPN ne s'affichent pas sur la page. Pour plus d'informations, voir Gestion de l'accès à l'infrastructure classique.

La figure montre un tableau de bord IAM simplifié avec des étapes numérotées pour visualiser votre nom d'utilisateur d'infrastructure classique et la clé de l'API. Les étapes sont décrites dans le texte suivant.
Affichage du nom d'utilisateur et de la clé API de votre infrastructure classique

  1. Dans la console, accédez à Gérer > Accès (IAM) > Utilisateurs, puis sélectionnez le nom de l'utilisateur.

  2. Dans la section Mot de passe VPN, copiez la valeur Nom d'utilisateur.

    En général, le nom d'utilisateur de votre infrastructure classique est votre <account_id>_<email_address>. Ce nom d'utilisateur est également votre nom d'utilisateur VPN pour le compte.

  3. Dans la section des clés de l'API, créez une clé d'API d'infrastructure classique ou recherchez votre clé existante.

  4. Cliquez sur l’icône Actions Icône Actions > Détails pour copier la valeur de clé API.

  5. Affectez vos droits utilisateur pour gérer DNS dans le compte.

    Pour plus d'informations sur la gestion de l'accès aux infrastructures classiques, voir Droits d'infrastructure classiques.

    1. Cliquez sur l'onglet Infrastructure classique pour gérer vos droits d'infrastructure classiques.
    2. Dans la section Services, vérifiez que le droit Gérer le DNS est sélectionné.
  6. Complétez les étapes pour ajouter une configuration DNS à votre instance Secrets Manager.

Etapes suivantes

A présent, vous êtes prêt à ajouter des configurations de moteur à votre instance.

Tout d'abord, ajoutez une configuration d'autorité de certification, puis ajoutez une configuration de fournisseur DNS.