Preparazione all'ordine di certificati pubblici

È possibile abilitare l'istanza del servizio IBM Cloud® Secrets Manager a ordinare certificati configurando il motore dei certificati pubblici.

In Secrets Manager, il motore dei certificati pubblici funge da backend per il tipo di segreto public_cert. I certificati pubblici sono certificati TLS convalidati dal dominio che si possono ordinare e gestire nel servizio. Prima di poter ordinare un certificato, devi abilitare la tua istanza del servizio collegando le autorità di certificazione (CA) e i provider DNS supportati.

L 'ordine di un certificato tramite Secrets Manager è un processo asincrono che può richiedere alcuni minuti per essere completato.

Autorità di certificazione (CA) supportate

Un'autorità di certificazione (CA) è un'entità che emette certificati digitali. Puoi connettere le seguenti autorità di certificazione alla tua istanza del servizio Secrets Manager.

Opzioni dell'autorità di certificazione
Autorità Descrizione
Let's Encrypt Let's Encrypt è un'autorità di certificazione gratuita, automatizzata e basata su ACME che fornisce certificati convalidati dal dominio validi per 90 giorni. È un servizio fornito dall'ISRG (Internet Security Research Group).

Creazione di un account ACME Let' s Encrypt

Per connetterti con Let' s Encrypt, Secrets Manager usa il protocollo ACME(Automatic Certificate Management Environment). Il protocollo ACME consente di ottenere automaticamente i certificati di fiducia del browser da un'autorità di certificazione senza alcun intervento umano.

Puoi concedere l'accesso al servizio a Let' s Encrypt registrando un account ACME e fornendo le tue credenziali dell'account. Se hai un client ACME funzionante o un account per Let' s Encrypt, puoi utilizzare la tua chiave privata esistente. Se non hai ancora un account, puoi crearne uno utilizzando lo strumento di creazione dell'account ACME.

Le autorità di certificazione possono applicare un addebito quando si ordina o si rinnova un certificato. Inoltre, si applicano vari limiti tariffari. Secrets Manager non controlla i costi o i limiti tariffari associati all'ordine dei certificati. Per ulteriori informazioni sui limiti di frequenza da tenere a mente quando ordini i certificati Let' s Encrypt, consulta la documentazione Let' s Encrypt.

Convalida dominio

Secrets Manager utilizza il metodo di verifica DNS-01 di Let's Encrypt per la convalida del dominio, garantendoti il controllo sulla configurazione DNS del dominio. Per completare il processo di convalida, l'accesso pubblico deve essere abilitato nel provider DNS per il dominio associato.

Provider DNS supportati

Un provider DNS è il servizio utilizzato per gestire i domini di tua proprietà. Puoi collegare i seguenti provider DNS alla tua istanza del servizio Secrets Manager.

Opzioni del provider DNS
Provider DNS Descrizione
IBM Cloud Internet Services IBM Cloud® Internet Services ( CIS ), powered by Cloudflare, fornisce un servizio internet veloce, altamente performante, affidabile e sicuro per i clienti che gestiscono la propria attività su IBM Cloud.
IBM Cloud infrastruttura classica IBM Cloud® Domain Name Registration, disponibile come parte dell'infrastruttura classica IBM Cloud (SoftLayer), offre un'ubicazione centrale da cui visualizzare e gestire i domini.
Provider DNS manuali Se il provider DNS non è IBM Cloud Internet Services o IBM Cloud Domain Name Registration, è possibile collegare manualmente il Secrets Manager al provider DNS.

Concessione dell'accesso al servizio a CIS

Se gestisci i tuoi domini in Cloud Internet Services (CIS), devi assegnare l'accesso a Secrets Manager in modo che possa convalidare la proprietà. Per autorizzare Secrets Manager a gestire un'istanza CIS e relativi domini, puoi creare un'autorizzazione fra i servizi.

Se si lavora con un'istanza di CIS che si trova in un altro account, si può anche usare una chiave API per gestire l'accesso. Per ulteriori informazioni, vedi Concessione dell'accesso al servizio utilizzando una chiave API.

Concessione dell'accesso al servizio a CIS

È possibile concedere a Secrets Manager la possibilità di accedere all'istanza di CIS e a tutti i suoi domini creando un'autorizzazione di servizio tra i servizi.

Per creare un'autenticazione del servizio, puoi utilizzare la sezione Accesso (IAM) della console.

La figura mostra un pannello di controllo IAM semplificato con passi numerati per creare un'autorizzazione tra Secrets Manager e Cloud Internet Services. I passaggi sono descritti nel testo seguente.
Creare un'autorizzazione di servizio tra Secrets Manager e CIS

  1. Nella console, fare clic su Gestione > Accesso (IAM) e selezionare Autorizzazioni.

  2. Fai clic su Crea.

  3. Selezionare un conto sorgente per l'autorizzazione.

  4. Seleziona un servizio di origine e di destinazione per l'autorizzazione.

    1. Dall'elenco Servizio di origine, selezionare Secrets Manager.
    2. Dall'elenco Servizio di destinazione, selezionare Internet Services.
  5. Specifica un'istanza del servizio sia per l'origine che per la destinazione.

  6. Selezionare il ruolo di Manager. Con queste autorizzazioni, la tua istanza Secrets Manager può gestire l'istanza CIS e relativi domini.

  7. Facoltativo: per concedere l'accesso a un determinato dominio, seleziona Risorse in base agli attributi selezionati e fornisci l'ID dominio per l'istanza CIS.

    Per gli ambienti di produzione, si consiglia di assegnare l'accesso solo ai domini specifici.

  8. Fare clic su Autorizza

  9. Completa la procedura per aggiungi una configurazione dell'autorità di certificazione alla tua istanza Secrets Manager.

Concessione dell'accesso al servizio per un altro account

Se l'istanza CIS a cui desideri accedere si trova in un altro account, puoi creare un'autenticazione tra i servizi fornendo una chiave API. Hai bisogno del CRN (Cloud Resource Name) dell'istanza CIS che contiene i domini e di una chiave API con il corretto livello di accesso alla tua istanza. La chiave API deve concedere a Secrets Manager la possibilità di visualizzare l'istanza CIS, accedere ai suoi domini e gestire record TXT.

Se l'istanza di CIS si trova in un account che consente l'accesso solo a indirizzi IP specifici, è necessario aggiornare anche le restrizioni degli indirizzi IP nell'account per consentire le richieste in entrata da Secrets Manager. Per ulteriori informazioni, vedi Gestione dell'accesso con restrizioni basate sul contesto.

Per assegnare l'accesso, puoi utilizzare la sezione Accesso (IAM) della console.

  1. Accedi all'account in cui si trova la tua istanza CIS.

  2. Fare clic su Gestione > Accesso (IAM) e selezionare ID servizio.

  3. Crea una chiave API dell'ID servizio o selezionane una esistente.

  4. Assegna l'accesso richiesto per visualizzare l'istanza CIS, accedere ai suoi domini e gestire i record TXT.

    1. Nella riga dell'ID servizio, fai clic sull'icona Azioni Icona Azioni > Assegna accesso.
    2. Fai clic sul tile Politica di accesso.
    3. Dall'elenco dei servizi, selezionare Internet Services e fare clic su Avanti.
    4. Selezionare le risorse in base agli attributi selezionati.
    5. Nel campo Istanza di servizio, selezionare l'istanza CIS.
    6. Nella sezione Ruoli e azioni, selezionare il ruolo Gestore. Se vuoi concedere all'ID servizio la possibilità di accedere all'istanza CIS dall'elenco di risorse nella console IBM Cloud, puoi anche assegnare il ruolo della piattaforma Visualizzatore.
    7. Fare clic su Rivedi> Aggiungi> Assegna per completare l'assegnazione dell'accesso.
  5. Completa la procedura per aggiungere una configurazione DNS alla tua istanza Secrets Manager.

Concessione dell'accesso al servizio all'infrastruttura classica

Se gestisci i domini utilizzando l'infrastruttura classica, devi concedere l'accesso al servizio al suo servizio DNS in modo che Secrets Manager possa convalidare la proprietà dei tuoi domini. Hai bisogno delle tue credenziali dell'account dell'infrastruttura classica prima di poter concedere l'accesso.

Per ottenere il tuo nome utente e la tua chiave API dell'infrastruttura classica, puoi utilizzare la sezione Access (IAM) della console.

Puoi visualizzare e accedere alle tue credenziali dell'infrastruttura classica dalla sezione Accesso (IAM) della console solo se sei un utente dell'infrastruttura classica. Se non hai l'accesso all'infrastruttura classica, i campi del nome utente VPN e della chiave API dell'infrastruttura classica non vengono visualizzati nella pagina. Per ulteriori informazioni, vedi Gestione dell'accesso all'infrastruttura classica.

La figura mostra un dashboard IAM semplificato con passi numerati per visualizzare il nome utente e la chiave API dell'infrastruttura classica. I passaggi sono descritti nel testo seguente.
Visualizzazione del nome utente e della chiave API dell'infrastruttura classica

  1. Nella console, vai a Gestisci> Accesso (IAM)> Utenti, quindi seleziona il nome dell'utente.

  2. Nella sezione Password VPN, copia il valore Username.

    Di solito, il nome utente dell'infrastruttura classica è <account_id>_<email_address>. Questo nome utente è anche il tuo nome utente VPN per l'account.

  3. Nella sezione delle chiavi API, crea una chiave API dell'infrastruttura classica o trova la chiave esistente.

  4. Fai clic sull'icona Azioni icona Azioni > Dettagli per copiare il valore della chiave API.

  5. Assegna le tue autorizzazioni utente per gestire il DNS nell'account.

    Per ulteriori informazioni sulla gestione dell'accesso all'infrastruttura classica, vedi Autorizzazioni dell'infrastruttura classica.

    1. Fai clic su Infrastruttura classica per gestire le tue autorizzazioni dell'infrastruttura classica.
    2. Nella sezione Servizi, assicurarsi che sia selezionata l'autorizzazione Gestisci DNS.
  6. Completa la procedura per aggiungere una configurazione DNS alla tua istanza Secrets Manager.

Passi successivi

Ora è possibile aggiungere le configurazioni del motore alla propria istanza.

Per prima cosa, aggiungere una configurazione dell'autorità di certificazione, quindi aggiungere una configurazione del provider DNS.