Certificate Manager(第 2 代)概览

Certificate Manager(第 2 代)是一项 Google Cloud 服务,可让您集中管理、部署和自动执行组织中的 SSL/TLS 证书。借助 Certificate Manager(第 2 代),您可以通过一个集中式界面管理各种 Google Cloud 服务、自定义工作负载和本地环境的证书。

Certificate Manager 主要支持Google Cloud 负载平衡器,而 Certificate Manager(第 2 代)已扩展对 Google Kubernetes Engine (GKE) 工作负载、Compute Engine 实例和混合环境的支持。

如需了解第一代和第二代 Certificate Manager 之间的区别,请参阅比较 Certificate Manager 版本

Certificate Manager(第 2 代)功能

借助 Certificate Manager(第 2 代),您可以执行以下操作:

  • 监控证书:使用Google Cloud 控制台中的概览页面监控证书的健康状况,包括每个服务的有效证书、即将过期的证书以及加密算法的分布情况。如需了解详情,请参阅监控证书

  • 搜索和发现证书:使用 Google Cloud 控制台中的证书页面查看您的所有证书,包括并非由证书管理服务直接颁发的证书。您可以按资源类型、过期状态和管理状态进行过滤。如需了解详情,请参阅查看证书目录

  • 自动执行证书生命周期管理:通过使用签发配置定义政策,控制 Google Cloud 资源(如负载平衡器)和Google Cloud 工作负载的证书生成和轮换。您可以为自动管理的轮换指定以下设置:

    • 证书生命周期
    • 密钥算法
    • 轮替窗口

    如需了解详情,请参阅创建发放配置为负载平衡器配置生命周期管理为受管工作负载配置生命周期管理

  • 安全的工作负载通信:定义和分发信任锚点(例如根 CA 证书和中间 CA 证书),以确保工作负载仅信任授权证书。如需了解详情,请参阅创建信任配置

支持的 Google Cloud 服务

Certificate Manager(第 2 代)可直接与 Certificate Authority Service 和 Public CA 集成,从而简化私有证书和公共证书的管理。它支持以下两种集成模型:

  1. Certificate Manager(第 2 代)可自动管理以下服务的证书:

    • 已启用托管式工作负载身份的环境
      • GKE:自动为 GKE 工作负载发放和轮换证书。
      • Compute Engine:自动管理 Compute Engine 实例的证书。
    • Cloud Load Balancing:Certificate Manager(第 2 代)通过使用签发配置,自动为 Cloud Load Balancing 配置和续订 TLS 证书。此自动化功能包括确保应用负载平衡器与其后端之间的双向 TLS (mTLS) 通信安全。
  2. CA Service 会自动管理以下服务的证书,而 Certificate Manager(第 2 代)会观察这些证书:

    • 已启用代理身份的环境
      • 代理运行时:自动证书管理,可实现与 Google Cloud 和第三方 API 的安全身份验证。
      • Gemini Enterprise:在 Gemini Enterprise 平台内为根代理、无代码代理和 Google 管理的代理自动执行证书管理。
    • Cloud SQL:由您的 CA 服务颁发证书的 Cloud SQL 实例会显示在 Certificate Manager(第 2 代)中,以便进行观测和管理。
    • 安全 Web 代理:由 CA Service 颁发证书的代理会显示在证书管理器(第 2 代)中,以便进行观测和管理。
    • Cloud Service Mesh:利用 Cloud Service Mesh 的 GKE 工作负载具有证书管理器(第 2 代)可观测和管理的证书。
    • GKE 控制平面授权机构:使用自定义 CA 和证书(来自 CA Service)在 GKE 控制平面内对凭据进行签名和验证的 GKE 集群具有 Certificate Manager(第 2 代)观察和管理的证书。

Certificate Manager(第 2 代)对 API、gcloud CLI 和 Terraform 的影响

Certificate Manager(第 2 代)引入了基于现有 API 和新 API 的功能。

  • 证书管理器(第 2 代):第 2 代功能在 Google Cloud 控制台中获得全面支持,并且可以进行管理。
  • Certificate Manager:现有 API 未被弃用。您可以继续使用 gcloud CLI、Terraform 和直接 HTTP API 调用来与第一代功能互动。

Certificate Manager(第 2 代)同时使用 v1v2 API 命名空间。

以下列表详细列出了每个资源的 API 命名空间细分:

  • v2 命名空间:包含 Observed Certificates API (v2/projects.locations.observedCertificates)
  • v1 命名空间:包含两种代际通用的核心管理 API:
    • Certificate API (v1/projects.locations.certificates)
    • Certificate Map API (v1/projects.locations.certificateMaps)
    • Certificate Issuance Config API (v1/projects.locations.certificateIssuanceConfigs)
    • Trust Config API (v1/projects.locations.trustConfigs)

后续步骤