Configurer la gestion du cycle de vie pour les charges de travail gérées

Ce document explique comment configurer la gestion du cycle de vie des certificats pour les charges de travail gérées telles que Compute Engine et Google Kubernetes Engine (GKE), à l'aide de Certificate Manager (2e génération). Vous pouvez automatiser l'émission et le renouvellement des certificats en associant un pool d'identités de charge de travail gérées à un pool Certificate Authority Service à l'aide d'une configuration d'émission de certificat. Cela permet d'éviter les interruptions de service causées par des certificats expirés.

Fonctionnement de l'identité de charge de travail gérée

L'identité de charge de travail gérée fournit à vos charges de travail Compute Engine et GKE une identité attestée, ainsi qu'un certificat et les ancres de confiance que les charges de travail utilisent pour s'authentifier mutuellement via le protocole TLS mutuel (mTLS). Les identités de charge de travail gérées sont regroupées dans un pool d'identités de charge de travail, qui sert de limite de confiance pour les identités qu'il contient.

Lorsque vous associez un pool d'identités de charge de travail à un pool CA Service,Google Cloud émet et renouvelle automatiquement les certificats pour vos charges de travail. Cette automatisation élimine la gestion manuelle des identifiants et évite les interruptions de service.

Avant de commencer

  1. Connectez-vous à votre compte Google Cloud . Si vous débutez sur Google Cloud, créez un compte pour évaluer les performances de nos produits en conditions réelles. Les nouveaux clients bénéficient également de 300 $ de crédits sans frais pour exécuter, tester et déployer des charges de travail.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.

  4. Verify that billing is enabled for your Google Cloud project.

  5. Enable the Compute Engine, Certificate Manager, Certificate Authority Service APIs, if any are not already enabled.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the APIs

  6. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  7. If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.

  8. Verify that billing is enabled for your Google Cloud project.

  9. Enable the Compute Engine, Certificate Manager, Certificate Authority Service APIs, if any are not already enabled.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the APIs

  10. Assurez-vous de disposer d'un pool d'identités de charge de travail existant avec des identités de charge de travail gérées. Pour en savoir plus, consultez Configurer l'authentification des identités de charge de travail gérées pour Compute Engine ou Configurer l'authentification des identités de charge de travail gérées pour GKE.
  11. Assurez-vous de disposer d'un pool de services CA existant qui peut émettre des certificats pour vos charges de travail. Pour en savoir plus, consultez Créer un pool d'autorités de certification.

Rôles requis

Pour obtenir les autorisations nécessaires pour configurer la gestion du cycle de vie, demandez à votre administrateur de vous accorder les rôles IAM suivants sur votre projet :

Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.

Vous pouvez également obtenir les autorisations requises avec des rôles personnalisés ou d'autres rôles prédéfinis.

Configurer le cycle de vie pour les charges de travail gérées

Configurez un pool d'identités de charge de travail gérées pour spécifier comment les charges de travail associées reçoivent et renouvellent les certificats de votre pool CA Service existant.

  1. Dans la console Google Cloud , accédez à la page Certificate Manager (2e génération).

    Accéder au Gestionnaire de certificats (2e génération)

  2. Dans le volet de navigation, cliquez sur Gérer le cycle de vie.
  3. Sélectionnez l'onglet Workload Identity gérée.
  4. Recherchez le pool d'identités de charge de travail que vous souhaitez configurer, puis cliquez sur Configurer la gestion du cycle de vie.
  5. Sélectionnez la région et le pool d'autorités de certification pour la région.
  6. Dans le champ Durée de validité du certificat, spécifiez la durée de validité du certificat émis. La valeur doit être comprise entre 21 et 30 jours.
  7. Définissez la période de rotation sur une valeur comprise entre 50 et 80. Il s'agit du pourcentage de la durée de vie du certificat qui déclenche un renouvellement.
  8. Dans le champ Algorithme de clé, sélectionnez l'algorithme de chiffrement à utiliser pour générer la clé privée.
  9. Cliquez sur Mettre à jour.

Étapes suivantes