Esta página descreve como usar o Gestor de certificados para criar e gerir certificados Transport Layer Security (TLS) (anteriormente SSL).
Para mais informações, consulte o artigo Certificados TLS suportados.
Crie um certificado gerido pela Google
O Gestor de certificados permite-lhe criar certificados geridos pela Google das seguintes formas:
- Certificados geridos pela Google com autorização do balanceador de carga (global)
- Certificados geridos pela Google com autorização de DNS (global, regional e entre regiões)
- Certificados geridos pela Google com o serviço de autoridade de certificação (serviço de AC) (global, regional e entre regiões)
Autorização do balanceador de carga
A autorização do equilibrador de carga permite-lhe obter um certificado gerido pela Google para o seu domínio quando o tráfego é publicado pelo equilibrador de carga. Este método não requer registos de DNS adicionais para o aprovisionamento de certificados. Pode usar autorizações do equilibrador de carga para novos ambientes sem tráfego existente. Para obter informações sobre quando usar a autorização do equilibrador de carga com um certificado gerido pela Google, consulte o artigo Tipos de autorização de domínio para certificados geridos pela Google.
Só pode criar certificados geridos pela Google com autorização do equilibrador de carga na localização global. Os certificados autorizados do equilibrador de carga não suportam domínios com carateres universais.
Consola
Na Google Cloud consola, aceda à página Gestor de certificados.
No separador Certificados, clique em Adicionar certificado.
No campo Nome do certificado, introduza um nome exclusivo para o certificado.
Opcional: no campo Descrição, introduza uma descrição do certificado. A descrição permite-lhe identificar o certificado.
Para Localização, selecione Global.
Em Âmbito, selecione uma das seguintes opções:
- Predefinição: se planeia usar o certificado com o balanceador de carga de aplicações externo global ou o balanceador de carga de rede de proxy externo global.
- Cache de limite: se planear usar o certificado com a RFC de multimédia e especificar vários domínios no certificado.
Não pode usar a autorização do equilibrador de carga com uma localização regional nem o âmbito de todas as regiões.
Para Tipo de certificado, selecione Criar certificado gerido pela Google.
Para Tipo de autoridade de certificação, selecione Público.
No campo Nomes de domínios, especifique uma lista de nomes de domínios do certificado separados por vírgulas. Cada nome do domínio tem de ser um nome do domínio totalmente qualificado, como
myorg.example.com.Para Tipo de autorização, selecione Autorização do balanceador de carga.
No campo Etiquetas, especifique as etiquetas a associar ao certificado. Para adicionar uma etiqueta, clique em Adicionar etiqueta e especifique uma chave e um valor para a etiqueta.
Clique em Criar.
O novo certificado é apresentado na lista de certificados.
gcloud
Para criar um certificado gerido pela Google global com autorização do equilibrador de carga, use o comando certificate-manager certificates create:
gcloud certificate-manager certificates create CERTIFICATE_NAME \
--domains="DOMAIN_NAMES" \
[--scope=SCOPE]
Substitua o seguinte:
CERTIFICATE_NAME: o nome do certificado.DOMAIN_NAMES: uma lista delimitada por vírgulas dos domínios de destino. Cada nome de domínio tem de ser um nome de domínio totalmente qualificado, comomyorg.example.com.SCOPE: introduza uma das seguintes opções:default: se planeia usar o certificado com o balanceador de carga de aplicações externo global ou o balanceador de carga de rede de proxy externo global.all-regions: se planeia usar o certificado com o balanceador de carga de aplicações interno entre regiões.edge-cache: se planeia usar o certificado com a RFC de multimédia e especificar vários domínios no certificado.
Terraform
Use um google_certificate_manager_certificate
recurso.
Para saber como aplicar ou remover uma configuração do Terraform, consulte os comandos básicos do Terraform.
API
Crie o certificado fazendo um pedido POST ao método certificates.create da seguinte forma:
POST /v1/projects/PROJECT_ID/locations/global/certificates?certificate_id=CERTIFICATE_NAME"
{
"managed": {
"domains": ["DOMAIN_NAME"],
"scope": "SCOPE" //optional
}
}
Substitua o seguinte:
PROJECT_ID: o ID do Google Cloud projeto.CERTIFICATE_NAME: o nome do certificado.DOMAIN_NAMES: uma lista delimitada por vírgulas dos domínios de destino. Cada nome de domínio tem de ser um nome de domínio totalmente qualificado, comomyorg.example.com.SCOPE: introduza uma das seguintes opções:default: se planeia usar o certificado com o balanceador de carga de aplicações externo global ou o balanceador de carga de rede de proxy externo global.all-regions: se planeia usar o certificado com o balanceador de carga de aplicações interno entre regiões.edge-cache: se planeia usar o certificado com a RFC de multimédia e especificar vários domínios no certificado.
Autorização de DNS
Para usar certificados geridos pela Google antes de o ambiente de produção estar pronto, pode aprovisioná-los com autorizações de DNS. Para obter informações sobre quando usar a autorização de DNS com um certificado gerido pela Google, consulte o artigo Tipos de autorização de domínio para certificados geridos pela Google.
Para gerir certificados de forma independente em vários projetos, pode usar a autorização de DNS por projeto. Para obter informações sobre a criação de certificados com autorização de DNS por projeto, consulte o artigo Crie uma autorização de DNS.
Antes de criar o certificado, faça o seguinte:
- Crie uma autorização de DNS para cada um dos nomes de domínio abrangidos pelo certificado.
- Adicione o registo CNAME à configuração do DNS para o subdomínio de validação na zona de DNS do domínio de destino.
Consola
Na Google Cloud consola, aceda à página Gestor de certificados.
No separador Certificados, clique em Adicionar certificado.
No campo Nome do certificado, introduza um nome exclusivo para o certificado.
Opcional: no campo Descrição, introduza uma descrição para o certificado. A descrição permite-lhe identificar o certificado.
Para Localização, selecione Global ou Regional.
Se selecionou Regional, na lista Região, selecione a sua região.
Em Âmbito, selecione uma das seguintes opções:
- Predefinição: se planeia usar o certificado com o balanceador de carga de aplicações externo global ou o balanceador de carga de rede de proxy externo global.
- Todas as regiões: se planeia usar o certificado com o balanceador de carga de aplicações interno entre regiões.
- Cache na extremidade: se planear usar o certificado com a RFC de multimédia e especificar vários domínios no certificado.
O campo Âmbito não está disponível se tiver selecionado uma localização Regional.
Para Tipo de certificado, selecione Criar certificado gerido pela Google.
Para Tipo de autoridade de certificação, selecione Público.
No campo Nomes de domínios, especifique uma lista de nomes de domínios do certificado separados por vírgulas. Cada nome do domínio tem de ser um nome do domínio totalmente qualificado, como
myorg.example.com. O nome do domínio também pode ser um nome de domínio com carateres universais, como*.example.com.Para Tipo de autorização, selecione Autorização de DNS.
A página apresenta as autorizações de DNS dos nomes de domínios. Se um nome de domínio não tiver uma autorização de DNS associada, siga estes passos para criar uma:
- Clique em