您可以根据负载均衡器的属性和之前配置的证书配置参数,通过不同方式配置负载均衡器的证书。证书管理器(第 2 代)界面会检测并显示适合特定负载均衡器的配置方法。
您可以使用以下选项:
- 配置具有 SSL 证书的全球负载均衡器。
- 配置具有网络证书或 Compute SSL 证书的区域级负载均衡器。
- 配置具有证书映射的全球负载均衡器。
- 配置具有网络证书的全球负载均衡器。
准备工作
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Compute Engine, Certificate Manager, Certificate Authority Service APIs.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.- 确保您已有一个应用负载平衡器,并且该负载平衡器至少有一个目标 HTTPS 代理。如需了解详情,请参阅选择负载平衡器。
所需的角色
如需获得配置生命周期管理所需的权限,请让管理员向您授予项目的以下 IAM 角色:
- Certificate Manager Editor (
roles/certificatemanager.editor) - Compute Network Admin (
roles/compute.networkAdmin)
如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。
为负载平衡器配置生命周期
如需为负载均衡器证书配置生命周期管理,请按照特定负载均衡器配置的步骤操作:
使用 Compute SSL 证书的全球负载均衡器
在 Google Cloud 控制台中,前往 Certificate Manager(第 2 代)。
在导航菜单中,点击管理生命周期。
点击负载平衡标签页。系统会显示您的负载平衡器列表。
找到负载均衡器,然后点击切换节点以展开相应行,查看关联的目标代理。
点击目标代理的名称。
点击配置生命周期管理。该页面会显示与此目标代理关联的证书。
从可用列表中选择证书。您可以使用自己的证书或由 Google 管理的证书。
点击其他证书,然后点击添加证书。
从可用列表中选择证书。负载均衡器的每条转发规则可以有 1-14 个额外证书。
点击更新以将更改应用到目标代理。此操作会更新基础证书映射条目或创建新的证书映射条目。
具有网络或 SSL 证书的区域级负载均衡器
在 Google Cloud 控制台中,前往 Certificate Manager(第 2 代)。
在导航菜单中,点击管理生命周期。
点击负载平衡标签页。系统会显示您的负载平衡器列表。
找到负载均衡器,然后点击切换节点以展开相应行,查看关联的目标代理。
点击目标代理的名称。
点击配置生命周期管理。该页面会显示与此目标代理的有效证书映射相关联的证书。
选择证书库类型:证书或经典证书。
点击添加证书。
选择现有证书或创建新证书。
为新证书输入以下详细信息:
- 名称:此证书资源的唯一名称(例如
my-lb-cert)。 - 范围:选择适当的密钥分发范围(例如
Default)。 - 证书类型:自行管理的证书或 Google 管理的证书类型。
- 域名:此证书将涵盖的域名(例如
app.example.com)。此域名必须是您控制的域名。 - 签发配置:从列表中选择您现有的签发配置。此配置决定了 CA、生命周期和密钥类型。
- 名称:此证书资源的唯一名称(例如
点击创建。控制台会将新证书添加到目标代理的列表中。
查看证书列表,然后点击更新以将更改应用到目标代理。此操作会更新底层证书映射条目或创建新的条目。
使用证书映射的全球负载均衡器
在 Google Cloud 控制台中,前往 Certificate Manager(第 2 代)。
在导航菜单中,点击管理生命周期。
点击负载平衡标签页。系统会显示您的负载平衡器列表。
找到负载均衡器,然后点击切换节点以展开相应行,查看关联的目标代理。
点击目标代理的名称。
点击更新证书映射。该页面会显示证书映射详细信息和证书映射条目。
点击修改,然后点击添加地图条目。
为新的地图条目输入以下详细信息:
- 名称:此证书资源的唯一名称(例如
my-lb-cert)。 - 主机名:选择相应的主机名。证书搜索会匹配所提供的确切主机名。对于单级子网域,搜索还包括为父级网域通配符颁发的证书。例如,输入
app.example.com会返回针对app.example.com和*.example.com颁发的证书。
- 名称:此证书资源的唯一名称(例如
选择现有证书或创建新证书。
点击添加。控制台会将新证书添加到目标代理的列表中。
查看证书列表,然后点击保存以将更改应用到目标代理。此操作会更新底层证书映射条目或创建新的条目。
使用网络证书的全球负载均衡器
在 Google Cloud 控制台中,前往 Certificate Manager(第 2 代)。
在导航菜单中,点击管理生命周期。
点击负载平衡标签页。系统会显示您的负载平衡器列表。
找到负载均衡器,然后点击切换节点以展开相应行,查看关联的目标代理。
点击目标代理的名称。
点击配置生命周期管理。该页面会显示与此目标代理的有效证书映射相关联的证书。
点击添加证书。
选择现有证书或创建新证书。
为新证书输入以下详细信息:
- 名称:此证书资源的唯一名称(例如
my-lb-cert)。 - 范围:选择适当的密钥分发范围(例如
Default)。 - 证书类型:自行管理的证书或 Google 管理的证书类型。
- 域名:此证书将涵盖的域名(例如
app.example.com)。此域名必须是您控制的域名。 - 签发配置:从列表中选择您现有的签发配置。此配置决定了 CA、生命周期和密钥类型。
- 名称:此证书资源的唯一名称(例如
点击创建。控制台会将新证书添加到目标代理的列表中。
查看证书列表,然后点击更新以将更改应用到目标代理。此操作会更新底层证书映射条目或创建新的条目。