Connessione delle autorità di certificazione di terze parti

Con IBM Cloud® Secrets Manager, è possibile connettersi a un'autorità di certificazione di terze parti aggiungendo una configurazione alla propria istanza.

Un'autorità di certificazione (CA) è l'entità che firma e rilascia i certificati SSL / TLS. Aggiungendo una configurazione CA, è possibile specificare l'autorità che si desidera utilizzare quando si ordinano certificati pubblici tramite Secrets Manager.

È possibile definire fino a 10 configurazioni dell'autorità di certificazione per istanza. Per visualizzare un elenco delle configurazioni disponibili per la propria istanza, andare alla pagina Motori segreti > Certificati pubblici nell'interfaccia utente Secrets Manager.

È possibile definire fino a 10 configurazioni dell'autorità di certificazione per istanza. Per ottenere un elenco di configurazioni disponibili per la tua istanza, puoi utilizzare l'API List configuration.

Prima di iniziare

Prima di iniziare, assicurati di disporre del livello di accesso richiesto. Per gestire le configurazioni del motore per la tua istanza, hai bisogno del ruolo del servizio Gestore o superiore.

Autorità di certificazione (CA) supportate

Puoi integrare le seguenti autorità di certificazione con la tua istanza del servizio Secrets Manager.

Prerequisiti - Let's Encrypt
Prerequisiti

Prima di connetterti Let' s Encrypt, assicurati di:

  • Ottieni la chiave privata associata al tuo account ACME (Automatic Certificate Management Environment).
    Il protocollo ACME rende possibile ottenere automaticamente i certificati attendili del browser senza intervento umano. Prima di poter richiedere i certificati Let' s Encrypt tramite Secrets Manager, devi disporre di un account ACME. Se hai già un account ACME funzionante, hai bisogno della chiave privata generata quando l'account è stato inizialmente creato.

  • Facoltativo: crea un account ACME.
    Se non hai un client o un account ACME esistente, puoi crearne uno utilizzando lo Strumento di creazione account ACME.

Le autorità di certificazione potrebbero applicare un addebito quando si ordina o si rinnova un certificato. Inoltre, si applicano vari limiti tariffari. Secrets Manager non controlla i costi o i limiti tariffari associati all'ordine dei certificati. Per ulteriori informazioni sui limiti di frequenza da tenere a mente quando ordini i certificati Let' s Encrypt, consulta la documentazione Let' s Encrypt.

Aggiunta di una configurazione dell'autorità di certificazione nell'interfaccia utente

Puoi aggiungere le configurazioni dell'autorità di certificazione alla tua istanza del servizio utilizzando l'IU Secrets Manager.

  1. Nella console, fare clic sull'icona Menu icona Menu > Elenco risorse.

  2. Dall'elenco di servizi, seleziona la tua istanza di Secrets Manager.

  3. Nella pagina Secrets engines, fare clic sulla scheda Certificati pubblici.

  4. Nella tabella Autorità di certificazione, fare clic su Aggiungi.

  5. Selezionare l'autorità di certificazione che si desidera utilizzare. Attualmente, Let' s Encrypt è supportato.

    1. Per puntare all'ambiente di produzione, seleziona Let' s Encrypt.
    2. Per specificare l'ambiente di staging, seleziona Let' s Encrypt (Staging). Scegliere questa opzione se si desidera emettere certificati non ancora pronti per la produzione.
  6. Aggiungere il file della chiave privata in formato PEM associato al proprio account ACME o inserire il suo valore.

  7. Fai clic su Aggiungi.

    È ora possibile selezionare questa configurazione quando si ordina un certificato. Per modificare o rimuovere una configurazione esistente, fare clic sul menu Azioni Icona Azioni nella riga della configurazione che si desidera aggiornare.

Aggiunta di una configurazione dell'autorità di certificazione dalla CLI

Puoi aggiungere configurazioni dell'autorità di certificazione alla tua istanza del servizio utilizzando la CLI Secrets Manager.

Per aggiungere una configurazione, eseguire il comando ibmcloud secrets-manager configuration-create.

ibmcloud secrets-manager configuration-create '{
  config_type": "public_cert_configuration_ca_lets_encrypt",
  "lets_encrypt_environment": "production",
  "lets_encrypt_private_key": "-----BEGIN PRIVATE KEY-----\nMY_PRIVATE_KEY_WITH_NEWLINES_TRANSFORMED_TO_\N_CHARS-----...", "name": "my-lets-encrypt-config"
  }'

Aggiunta di una configurazione dell'autorità di certificazione con l'API

Puoi aggiungere configurazioni dell'autorità di certificazione alla tua istanza del servizio chiamando l'API Secrets Manager.

Il seguente esempio mostra una query che puoi utilizzare per aggiungere una configurazione per Let' s Encrypt. Quando chiami l'API, sostituisci il valore private_key con la chiave privata associata al tuo account ACME.

Assicurarsi di convertire il file della chiave privata in formato a riga singola, in modo che possa essere analizzato correttamente dall'API Secrets Manager. È possibile utilizzare il seguente comando UNIX per formattare il file in una stringa a riga singola: awk 'NF {sub(/\r/, ""); printf "%s\\n",$0;}' <private_key_file>

curl -X POST
  --H "Authorization: Bearer {iam_token}" \
  --H "Accept: application/json" \
  --H "Content-Type: application/json" \
  --d '{
    "config_type": "public_cert_configuration_ca_lets_encrypt",
    "lets_encrypt_environment": "production",
    "lets_encrypt_private_key": "-----BEGIN PRIVATE KEY-----\nMIIEowIBAAKCAQEAqcRbzV1wp0nVrPtEpMtnWMO6Js1q3rhREZluKZfu0Q8SY4H3",
    "name": "lets-encrypt-config"
  }' \
    "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations"

Una risposta corretta aggiunge la configurazione all'istanza del servizio. Per ulteriori informazioni sui parametri di richiesta obbligatori e facoltativi, vedi Aggiungi una configurazione.

Aggiunta di una configurazione dell'autorità di certificazione con Terraform

Il seguente esempio mostra una configurazione che è possibile utilizzare per creare un'autorità di certificazione root.

    resource "ibm_sm_public_certificate_configuration_ca_lets_encrypt" "my_lets_encrypt_config" {
        instance_id = local.instance_id
        region = local.region
        name = "lets-encrypt-config"
        lets_encrypt_environment = "production"
        lets_encrypt_private_key = var.my_lets_encrypt_private_ley
    }

Eliminazione di una configurazione dell'autorità di certificazione nell'interfaccia utente

Se non hai più bisogno di una configurazione, puoi eliminarla utilizzando l'IU Secrets Manager.

Dopo aver eliminato una configurazione, i certificati associati alla CA non possono più essere ruotati automaticamente. Non eliminare le configurazioni associate ai certificati nelle applicazioni o nei servizi di produzione.

  1. Nella console, fare clic sull'icona Menu icona Menu > Elenco risorse.

  2. Dall'elenco di servizi, seleziona la tua istanza di Secrets Manager.

  3. Nella pagina Secrets engines, fare clic sulla scheda Certificati pubblici.

  4. Utilizzare la tabella Autorità di certificazione per visualizzare le configurazioni nella propria istanza.

  5. Nella riga della configurazione che si desidera eliminare, fare clic sul menu Azioni icona Azioni > Elimina.

  6. Immettere il nome della configurazione per confermarne l'eliminazione.

  7. Fai clic su Delete.

Eliminazione della configurazione di un'autorità di certificazione dalla CLI

Per eliminare la configurazione di un'autorità di certificazione, eseguire il comando ibmcloud secrets-manager configuration-delete il comando.

ibmcloud secrets-manager configuration-delete my-configuration-name

Eliminazione di una configurazione dell'autorità di certificazione con l'API

Puoi eliminare le configurazioni richiamando l'API Secrets Manager.

Il seguente esempio mostra una query che è possibile utilizzare per eliminare una configurazione dell'autorità di certificazione dalla propria istanza. Quando richiami l'API, sostituisci {config_name} con il nome della configurazione che vuoi eliminare.

Dopo aver eliminato una configurazione, i certificati associati alla CA non possono più essere ruotati automaticamente. Non eliminare le configurazioni associate ai certificati nelle applicazioni o nei servizi di produzione.

curl -X DELETE
  --H "Authorization: Bearer {iam_token}"\
  "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{name}"

Una risposta corretta rimuove la configurazione dall'istanza del servizio. Per ulteriori informazioni sui parametri di richiesta obbligatori e facoltativi, consultare Rimuovi una configurazione.

Richiamo di una configurazione dell'autorità di certificazione nell'interfaccia utente

Puoi richiamare il valore dell'autorità di certificazione utilizzando l'IU Secrets Manager.

  1. Nel motore di segreti Certificati pubblici, fare clic sul menu Azioni icona Azioni dalla tabella Autorità di certificazione per aprire un elenco di opzioni per la configurazione del motore.
  2. Per visualizzare il valore della configurazione, fare clic su Visualizza configurazione.
  3. Fare clic su Conferma dopo essersi assicurati di essere in un ambiente sicuro.

Il valore segreto viene visualizzato per 15 secondi, quindi la finestra di dialogo viene chiusa.

Recupero di una configurazione dell'autorità di certificazione utilizzando la CLI

Puoi recuperare il valore dell'autorità di certificazione utilizzando la CLI Secrets Manager. Nel seguente comando di esempio, sostituire il nome della configurazione del motore con il proprio nome della configurazione.

ibmcloud secrets-manager configuration --name EXAMPLE_CONFIG --service-url https://{instance_ID}.{region}.secrets-manager.appdomain.cloud

Sostituisci {instance_ID} e {region} con i valori che si applicano alla tua istanza del servizio Secrets Manager. Per trovare l'endpoint URL specifico della propria istanza, è possibile copiarlo dalla pagina Endpoint dell'interfaccia utente Secrets Manager. Per ulteriori informazioni, vedi Visualizzazione degli URL degli endpoint

Richiamo di una configurazione dell'autorità di certificazione utilizzando l'API

È possibile richiamare il valore dell'autorità di certificazione utilizzando l'API Secrets Manager. Nella seguente richiesta di esempio, sostituire il nome di configurazione del motore con il proprio nome di configurazione.

curl -X GET --location --header "Authorization: Bearer {iam_token}" \
--header "Accept: application/json" \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{name}"

Sostituisci {instance_ID} e {region} con i valori che si applicano alla tua istanza del servizio Secrets Manager. Per trovare l'endpoint URL specifico della propria istanza, è possibile copiarlo dalla pagina Endpoint dell'interfaccia utente Secrets Manager. Per ulteriori informazioni, vedi Visualizzazione degli URL degli endpoint

Una risposta corretta restituisce il valore della configurazione motore, insieme ad altri metadati. Per ulteriori informazioni sui parametri di richiesta obbligatori e facoltativi, vedi Ottieni un segreto.

Passi successivi