Certificate Manager 的核心组件

本页面概述了 Certificate Manager 的核心组件和概念。

证书

“证书”是指为特定域名或域名通配符颁发的 X.509 传输层安全协议 (TLS) (SSL) 证书。

Certificate Manager 支持以下类型的证书:

  • Google 管理的证书:由 Google Cloud 为您获取和管理的证书。当颁发或续订新的 Google 管理的证书时,Certificate Manager 会为该证书使用新生成的私钥。
  • 自行管理的证书:由您自行获取、预配、 和续订的证书。

Google 管理的证书

Google 管理的证书是 Google Cloud 获取 和管理的 TLS 证书。借助 Certificate Manager,您可以创建、管理和自动续订 Google 管理的证书。 Certificate Manager 还允许您使用基于负载均衡器的授权或基于 DNS 的授权来验证网域所有权。

Certificate Manager 支持 Public Certificate Authority (CA) 和 Let's Encrypt CA。默认情况下,Public CA 会颁发 Google 管理的证书。如果您无法从 Public CA 为特定网域获取证书,Certificate Manager 会回退到 Let's Encrypt CA。如果 Public CA 拒绝为网域颁发证书,或者您的证书授权机构授权 (CAA) 记录明确禁止 Public CA 为该网域颁发证书,则可能会发生这种情况。如需详细了解如何限制可能会为您的网域颁发证书的 CA ,请参阅指定可以颁发 Google 管理的 证书的 CA

将 Google 管理的证书与 Certificate Manager 搭配使用时,请注意以下几点:

  • Certificate Manager 支持 RSA Google 管理的证书。
  • Google 管理的区域级证书仅支持基于 DNS 的授权,并从 Public CA 获取证书。
  • 不支持将 Google 管理的证书用作双向 TLS 的客户端证书。
  • 对于除 EDGE_CACHE 之外的所有范围,Google 管理的公共证书的默认有效期为 90 天,而其有效期为 30 天。不支持更改 Google 管理的公共证书的有效期。

公共证书和私有证书

Certificate Manager 可以管理公共证书和私有证书。Certificate Manager 从 Public CA 获取公共证书,这些证书通常用于保护公共服务。主要浏览器、操作系统和应用都将 Public CA 识别为信任根。Certificate Manager 从 CA Service 获取私有证书,这些证书通常用于保护私有服务。

自行管理的证书

如果您因业务需求而无法使用 Google 管理的证书,则可以上传由外部 CA 颁发的证书及其关联的密钥。您必须手动颁发和续订这些自行管理的证书。

自行管理的证书的 Certificate 资源必须包含证书及其链。证书链包含 中间证书,有助于建立对 根证书的信任。您可以将证书链添加为单个 PEM 编码的文件或文本块。

请务必按以下顺序指定证书链:

  1. 叶证书
  2. 所有中间证书

支持的密钥类型

负载平衡器支持使用不同密钥类型私钥的证书。下表显示了密钥类型支持,具体取决于证书是自行管理的还是 Google 管理的。
SSL 证书类型 arrow_forward

密钥类型 arrow_downward
Certificate Manager SSL 证书
全球和地区
自行管理 公开可信的 Google 管理的 私人信任的 Google 管理的
RSA-2048
RSA-3072
RSA-4096
ECDSA P-256
ECDSA P-384

网域授权

借助 Certificate Manager,您可以通过以下任一方式证明您拥有要为其颁发 Google 管理的证书的网域的所有权:

  • 负载均衡器授权:将证书直接部署到 受支持的负载均衡器,而无需创建 DNS 记录。

  • DNS 授权:在创建专用 DNS 记录以验证网域所有权后,将证书直接部署到受支持的负载 均衡器。

如需了解详情,请参阅 Google 管理的证书的网域授权类型

您无需为自行管理的证书进行网域授权。

证书映射

证书映射会引用一个或多个证书映射条目,以将特定证书分配给特定主机名。证书映射条目还定义了负载均衡器在建立客户端连接时遵循的选择逻辑。您可以将证书映射与多个目标代理相关联,以便在多个负载平衡器中重复使用。

如果客户端请求在证书映射中指定的主机名,负载平衡器会提供映射到该主机名的证书。否则,负载平衡器将提供主要证书,即为目标代理列出的第一个证书。如需了解详情,请参阅 How Certificate Manager 的工作原理

以下负载平衡器支持证书映射:

  • 全球外部应用负载平衡器
  • 全局外部代理网络负载平衡器

如需详细了解如何创建和管理证书映射,请参阅管理 证书映射

证书映射条目

证书映射条目是为特定域名提供的证书列表。您可以为同一网域定义不同的证书集。 例如,您可以上传 ECDSA 和 RSA 证书,并将它们映射到同一域名。

当客户端连接到域名时,负载均衡器会在握手期间协商要向客户端提供的证书类型。

您最多可以将四个证书与单个证书映射条目相关联。

如需详细了解如何创建和管理证书映射条目,请参阅 管理证书映射条目

信任配置

信任配置是一项资源,用于表示您在 Certificate Manager 中的公钥基础架构 (PKI) 配置。您可以在双向 TLS (mTLS) 身份验证和 TLS 检查场景中使用信任配置。信任配置封装了单个受信任证书存储区,而该受信任证书存储区包含一个或多个信任锚以及(可选)一个或多个中间证书。

您可以在以下双向 TLS 场景中将信任配置用于应用负载平衡器:

  • 前端 mTLS:用于对客户端 与负载均衡器之间的连接进行身份验证,其中负载均衡器使用信任配置验证客户端的 身份。如需了解详情,请参阅双向 TLS 概览
  • 后端 mTLS:用于对负载均衡器 与后端工作负载(例如虚拟机 (VM) 实例)之间的连接进行身份验证。在这种情况下,负载均衡器使用信任配置来验证后端提供的证书。如需了解详情,请参阅后端 验证的 TLS 和后端 mTLS 概览

您还可以将信任配置用于 Cloud Next Generation Firewall (Cloud NGFW) 的以下用例:

  • TLS 检查:用于验证私下签名的后端证书。 您可以将信任配置和证书授权机构 (CA) 池配置添加到 TLS 检查政策,然后将该政策附加到防火墙端点以解密和检查流量。如需了解详情,请参阅 TLS 检查概览设置 TLS 检查

如需详细了解信任配置及其组件,请参阅管理信任 配置

受信任证书存储区

受信任证书存储区表示 Certificate Manager 中的信任 Secret 配置,用于双向 TLS 身份验证场景。受信任证书存储区封装了一个信任锚以及(可选)一个或多个中间证书。

以下限制适用于信任配置资源:

  • 信任配置资源可以包含单个受信任证书存储区。
  • 受信任证书存储区最多可以包含 100 个中间 CA 证书。许可名单中的信任锚、 中间证书和证书的总大小受 项目的 信任配置大小 计算的约束。

信任锚

信任锚表示用于双向 TLS 身份验证场景的单个根证书。信任锚封装在受信任证书存储区内。

中间证书

中间证书是由受信任证书存储区中的根证书或其他中间证书签名的证书。中间证书用于双向 TLS 身份验证。

如果您有任何中间证书,则可以根据您的 PKI 配置,在受信任证书存储区中封装一个或多个中间证书。 除了现有的中间证书之外,信任配置还包含所有中间证书,作为所有连接请求的信任评估的一部分。

需要许可名单的证书

如需允许客户端使用自签名证书、已过期证书或无效证书进行身份验证,请将该证书添加到信任配置的 allowlistedCertificates 字段中。如果您无法访问根证书和中间证书,也可以添加该证书。 您无需受信任证书存储区即可将证书添加到许可名单中。

将证书添加到许可名单后,如果证书满足以下条件,Certificate Manager 会将该证书视为有效:

  • 证书可解析。
  • 客户端证明其拥有证书的私钥。
  • 满足对主题备用名称 (SAN) 字段的限制。

证书颁发配置

证书颁发配置是一种资源,可让 Certificate Manager 使用您自己的 Certificate Authority Service 实例来颁发 Google 管理的证书。借助证书颁发配置,您可以指定证书颁发和到期参数,以及颁发证书的密钥算法。

如需详细了解如何创建和管理证书颁发配置, 请参阅管理证书颁发 配置资源

后续步骤