Aggiunta di modelli di certificato

Un modello di certificato consente di definire i parametri da applicare ai certificati privati creati nell'istanza del servizio IBM Cloud® Secrets Manager. Utilizzando un modello di certificato, è possibile includere parametri per controllare i nomi comuni dei certificati, i nomi alternativi, gli utilizzi delle chiavi per cui sono validi e altro ancora.

È possibile definire fino a 10 modelli di certificato per istanza. Per visualizzare l'elenco dei modelli disponibili per una specifica autorità di certificazione, accedere alla pagina Motori segreti > Certificati privati dell'interfaccia utente Secrets Manager.

È possibile definire fino a 10 modelli di certificato per istanza. Per ottenere un elenco di modelli disponibili per una specifica autorità di certificazione, è possibile utilizzare l'API Elenca configurazioni.

Specifica dei domini consentiti per i certificati generati

È possibile specificare i domini consentiti per i certificati generati.

  • Utilizzare la sezione Impostazioni domini per aggiungere i domini consentiti dal modello. Quindi, l'elenco viene utilizzato con le opzioni Consenti dominio nudo e Consenti domini secondari per determinare il tipo di corrispondenza tra questi domini e i domini per i quali i client possono richiedere certificati.
  • Abilitare l'opzione Consenti domini semplici per specificare se i client possono richiedere certificati che corrispondono ai domini consentiti dal modello.
  • Abilitare l'opzione Consenti sottodomini per indicare se i client possono richiedere i certificati che corrispondono ai sottodomini dei domini consentiti da questo modello. I sottodomini jolly sono inclusi in questa opzione.

Prima di iniziare

Prima di iniziare, assicurati di disporre del livello di accesso richiesto. Per gestire le configurazioni del motore per la tua istanza, hai bisogno del ruolo del servizio Gestore o superiore.

Aggiunta di un modello di certificato nell'interfaccia utente

Dopo aver creato un'autorità di certificazione intermedia per l'istanza, puoi creare un modello di certificato utilizzando l'IU Secrets Manager.

  1. Nella console, fare clic sull'icona Menu icona Menu > Elenco risorse.

  2. Dall'elenco di servizi, seleziona la tua istanza di Secrets Manager.

  3. Nella pagina Secrets engines, fare clic sulla scheda Certificati privati.

  4. Nella tabella Autorità di certificazione, espandere la riga dell'autorità di certificazione intermedia che si desidera utilizzare come CA emittente per i certificati privati.

  5. Fare clic sulla scheda Modelli per visualizzare i modelli di certificato esistenti.

  6. Fare clic su Aggiungi modello per associare un nuovo modello.

  7. Fornire un nome per identificare facilmente il modello.

  8. Facoltativo: impostare un TTL (time - to - live) per i certificati generati.

    Impostando un TTL, stabilisci per quanto tempo i certificati emessi dalla CA rimangono validi. Al termine del periodo di locazione, il certificato viene revocato automaticamente.

    Il TTL o il periodo di validità che definisci su un modello di certificato non possono superare il valore TTL massimo definito per la CA associata. Per ulteriori informazioni, vedi Scelta di un periodo di validità per i tuoi certificati.

  9. Facoltativo: selezionare l'algoritmo chiave che si desidera utilizzare per generare le chiavi per i certificati generati.

  10. Facoltativo: seleziona i gruppi di segretiL'ambiente e i vincoli che contengono segreti in un'istanza devono essere conformi. Un utente può essere associato a un gruppo segreto per consentire l'accesso e la collaborazione. che vuoi assegnare per i tuoi certificati generati.

Selezionando uno o più gruppi di segreti dall'elenco, si limita la creazione di certificati privati solo a tali gruppi. Per ulteriori informazioni sui gruppi di segreti, consulta Organizzazione dei tuoi segreti.

  1. Facoltativo: abilitare le opzioni avanzate per i certificati privati generati.

  2. Impostazioni dominio: aggiungi domini specifici, domini secondari o caratteri jolly da applicare ai tuoi certificati privati generati.

  3. Ruoli dei certificati: Contrassegnare i certificati privati generati per usi specifici.

  4. Nome oggetto: applicare i campi del parametro Nome oggetto ai certificati privati generati.

  5. Per confermare le selezioni, fare clic su Aggiungi.

Aggiunta di un modello di certificato con l'API

Puoi creare un modello di certificato per la tua istanza del servizio richiamando l'API Secrets Manager.

Il seguente esempio mostra una query che è possibile utilizzare per creare un maschera certificato e associarla a un'autorità di certificazione intermedia esistente configurata per la propria istanza.

curl -X POST
  --H "Authorization: Bearer {iam_token}" \
  --H "Accept: application/json" \
  --H "Content-Type: application/json" \
  --d '{
  "config_type": "private_cert_configuration_template",
  "name": "test-certificate-template",
  "allow_any_name": true,
  "allowed_uri_sans": [
    "https://www.example.com/test"
  ],
  "certificate_authority": "test-intermediate-CA",
  "enforce_hostnames": false,
  "max_ttl": "8760h"
}' \  
  "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations"

Una risposta corretta aggiunge la configurazione del template alla tua istanza del servizio.

{
  "allow_any_name": true,
  "allow_bare_domains": false,
  "allow_glob_domains": false,
  "allow_ip_sans": true,
  "allow_localhost": true,
  "allow_subdomains": false,
  "allowed_domains": [],
  "allowed_domains_template": false,
  "allowed_other_sans": [],
  "allowed_uri_sans": [
    "https://www.example.com/test"
  ],
  "basic_constraints_valid_for_non_ca": false,
  "certificate_authority": "test-intermediate-CA",
  "client_flag": true,
  "code_signing_flag": false,
  "config_type": "private_cert_configuration_template",
  "created_at": "2022-06-27T11:58:15Z",
  "created_by": "iam-ServiceId-e4a2f0a4-3c76-4bef-b1f2-fbeae11c0f21",
  "country": [],
  "email_protection_flag": false,
  "enforce_hostnames": false,
  "ext_key_usage": [],
  "ext_key_usage_oids": [],
  "key_bits": 2048,
  "key_type": "rsa",
  "key_usage": [
    "DigitalSignature",
    "KeyAgreement",
    "KeyEncipherment"
  ],
  "locality": [],
  "max_ttl_seconds": 31536000,
  "name": "test-certificate-template",
  "not_before_duration_seconds": 30,
  "organization": [],
  "ou": [],
  "policy_identifiers": [],
  "postal_code": [],
  "province": [],
  "require_cn": true,
  "secret_type": "private_cert",
  "server_flag": true,
  "street_address": [],
  "ttl_seconds": 43200,
  "updated_at": "2022-10-05T21:33:11Z",
  "use_csr_common_name": true,
  "use_csr_sans": true
}

Aggiunta di un modello di certificato dalla CLI

Puoi creare un template del certificato per la tua istanza del servizio utilizzando il comando ibmcloud secrets-manager configuration-create.

Il seguente esempio mostra un comando che è possibile utilizzare per creare un modello di certificato e associarlo a un'autorità di certificazione intermedia esistente configurata per la tua istanza.

ibmcloud secrets-manager configuration-create
  --configuration-prototype='{
    "config_type": "private_cert_configuration_template",
    "name": "example-certificate-template",
    "allow_any_name": true,
    "allow_bare_domains": true,
    "allow_glob_domains": true,
    "allow_ip_sans": true,
    "allow_localhost": true,
    "allow_subdomains": false,
    "allow_wildcard_certificates": true,
    "allowed_domains": ["example.com","acme.com"],
    "allowed_domains_template": true,
    "allowed_other_sans": [
      "1.2.3.5.4.3.201.10.4.3;utf8:test@example.com",
      "1.3.6.1.4.1.201.10.5.5;UTF-8:*"
      ],
    "allowed_secret_groups": "d898bb90-82f6-4d61-b5cc-b079b66cfa76",
    "allowed_uri_sans": ["example.com","acme://*"],
    "certificate_authority": "example-intermediate-CA",
    "client_flag": true,
    "code_signing_flag": false,
    "email_protection_flag": false,
    "enforce_hostnames": false,
    "key_bits": 2048,
    "key_type": "rsa",
    "key_usage": [
      "DigitalSignature",
      "KeyAgreement",
      "KeyEncipherment"
    ],
    "max_ttl": "24h",
    "server_flag": true,
    "ttl": "8h",
    "use_csr_common_name": true,
    "use_csr_sans": true
  }'

Aggiunta di un template certificato con Terraform

Puoi creare un modello del certificato per la tua istanza del servizio utilizzando Terraform per Secrets Manager.

Il seguente esempio mostra una configurazione che è possibile utilizzare per creare un modello di certificato e associarlo a un'autorità di certificazione intermedia esistente configurata per la tua istanza.

    resource "ibm_sm_private_certificate_configuration_template" "test_ca_template" {
        instance_id = local.instance_id
        region = local.region
        name = "test-ca-template"
        certificate_authority = ibm_sm_private_certificate_configuration_intermediate_ca.test_int_ca.name
        allowed_domains = ["example1.com", "my.example.com"]
        allow_any_name = true
    }

Per ulteriori informazioni sui parametri di richiesta obbligatori e facoltativi, vedi Aggiungi una configurazione.

Richiamo di un modello di certificato nell'interfaccia utente

Puoi richiamare il valore del template certificato utilizzando l'IU Secrets Manager.

  1. Nel motore di segreti Certificati pubblici, fai clic sul menu Azioni icona Azioni per aprire un elenco di opzioni per la tua configurazione del motore.
  2. Per visualizzare il valore della configurazione, fare clic su Visualizza configurazione.
  3. Fare clic su Conferma dopo essersi assicurati di essere in un ambiente sicuro.

Il valore segreto viene visualizzato per 15 secondi, quindi la finestra di dialogo viene chiusa.

Richiamo di un modello di certificato utilizzando la CLI

Puoi richiamare il valore del template del certificato utilizzando la CLI di Secrets Manager. Nel seguente comando di esempio, sostituire il nome della configurazione del motore con il proprio nome della configurazione.

ibmcloud secrets-manager configuration --name EXAMPLE_CONFIG --service-url https://{instance_ID}.{region}.secrets-manager.appdomain.cloud

Sostituisci {instance_ID} e {region} con i valori che si applicano alla tua istanza del servizio Secrets Manager. Per trovare l'endpoint URL specifico della propria istanza, è possibile copiarlo dalla pagina Endpoint dell'interfaccia utente Secrets Manager. Per ulteriori informazioni, vedi Visualizzazione degli URL degli endpoint

Richiamo di un modello di certificato utilizzando l'API

Puoi richiamare il valore del modello di certificati utilizzando l'API Secrets Manager. Nella seguente richiesta di esempio, sostituire il nome di configurazione del motore con il proprio nome di configurazione.

curl -X GET --location --header "Authorization: Bearer {iam_token}" \
--header "Accept: application/json" \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{name}"

Sostituisci {instance_ID} e {region} con i valori che si applicano alla tua istanza del servizio Secrets Manager. Per trovare l'endpoint URL specifico della propria istanza, è possibile copiarlo dalla pagina Endpoint dell'interfaccia utente Secrets Manager. Per ulteriori informazioni, vedi Visualizzazione degli URL degli endpoint

Una risposta corretta restituisce il valore della configurazione motore, insieme ad altri metadati. Per ulteriori informazioni sui parametri di richiesta obbligatori e facoltativi, vedi Ottieni un segreto.

Passi successivi