Cómo emitir un certificado con la consola de Google Cloud
En esta página, se explica cómo generar o emitir certificados a través de Certificate Authority Service con la consola de Google Cloud .
El servicio de AC te permite implementar y administrar autoridades certificadoras (AC) privadas sin administrar la infraestructura.
Antes de comenzar
- Sign in to your Google Cloud account. If you're new to Google Cloud, create an account to evaluate how our products perform in real-world scenarios. New customers also get $300 in free credits to run, test, and deploy workloads.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
-
Make sure that billing is enabled for your Google Cloud project.
-
Enable the Certificate Authority Service API.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
-
Make sure that billing is enabled for your Google Cloud project.
-
Enable the Certificate Authority Service API.
Crear grupo de CA
Un grupo de AC es un conjunto de varias AC. Un grupo de AC ofrece la capacidad de rotar cadenas de confianza sin interrupciones ni tiempos de inactividad en las cargas de trabajo. Un grupo de CA reside en una sola ubicación deGoogle Cloud que no puedes cambiar después de la creación.
Para crear un grupo de CA con la configuración predeterminada, haz lo siguiente:
Ve a la página Certificate Authority Service en la Google Cloud consola.
En la pestaña Administrador de grupos de CA, haz clic en
Crear grupo.En la página Crear grupo de CA, agrega un nombre para el grupo de CA.
Haz clic en Región y selecciona us-east1 (Carolina del Sur) como la región del grupo de AC.
Haz clic en Siguiente en cada paso.
Haz clic en Listo.
Puedes ver este grupo de CA en la lista de grupos de CA en la pestaña Administrador de grupos de CA.
Crea una AC raíz:
Un grupo de CA está vacío cuando se crea. Debes agregar una CA al grupo de CA para solicitar certificados.
Una CA raíz tiene un certificado autofirmado que reside en el almacén de confianza del cliente. En esta sección, se explica cómo puedes agregar una CA raíz al grupo de CA que creaste.
Para agregar una CA raíz a tu grupo de CA, haz lo siguiente:
- En la página Certificate Authority Service, haz clic en Administrador de CA.
- Haz clic en la flecha del Create CA para expandir el menú y, luego, selecciona Create CA in an existing CA pool.
- Selecciona el grupo de CA que creaste en el paso anterior.
- Haz clic en Continuar.
- En la sección Select CA type, haz clic en Continue.
- En el campo Organización (O), ingresa el nombre de tu organización.
- En el campo Nombre común de CA (CN), ingresa el nombre de la CA. Anota el nombre de la CA, ya que lo necesitarás para solicitar un certificado.
- Haz clic en Continuar en cada paso.
- Revisa los detalles de la CA y haz clic en Listo.
Opcional: Crea un grupo de CA subordinada
Un grupo de AC subordinadas te permite organizar y administrar varias AC subordinadas. La CA raíz valida y firma todas las CA dentro de un grupo de CA subordinado.
Para crear un grupo de CA subordinado con la configuración predeterminada, haz lo siguiente:
- En la página Certificate Authority Service, haz clic en Administrador de grupos de CA.
- Haz clic en Crear grupo.
En la página Crear grupo de CA, agrega un nombre para el grupo de CA subordinado.
Haz clic en Región y selecciona us-east1 (Carolina del Sur) como la región del grupo de AC subordinado.
Haz clic en Siguiente en cada paso.
Haz clic en Listo.
Asegúrate de que el grupo de CA subordinado esté disponible en la lista de grupos de CA en la pestaña Administrador de grupos de CA.
Opcional: Crea una CA subordinada firmada por una CA raíz almacenada en Google Cloud
Las AC subordinadas son responsables de distribuir certificados a las entidades finales que los necesiten, como servidores web, usuarios y dispositivos. Las CA subordinadas crean una capa de separación entre la CA raíz altamente sensible y la emisión de certificados diaria.
Para generar una CA subordinada firmada por una CA raíz que creaste anteriormente, haz lo siguiente:
- En la página Certificate Authority Service, haz clic en Administrador de CA.
- Haz clic en la flecha del Create CA para expandir el menú y, luego, selecciona Create CA in an existing CA pool.
- Selecciona el grupo de CA subordinada que creaste.
- Haz clic en Continuar.
- Haz clic en CA subordinada.
- Haz clic en La CA raíz está en Google Cloud.
- En el campo Autoridad certificadora de firma, haz clic en Explorar.
- En el diálogo Selecciona una CA, selecciona la CA raíz que creaste en la sección anterior.
- Haz clic en Confirmar.
- En el campo Válido durante, ingresa la duración para la que deseas que sea válido el certificado de la CA subordinada.
- Haz clic en Continuar.
- En el campo Organización (O), ingresa el nombre de tu organización.
- En el campo Nombre común de CA (CN), ingresa el nombre de la CA subordinada. Toma nota del nombre de la CA subordinada, ya que lo necesitarás para solicitar un certificado.
- Haz clic en Continuar en cada paso.
- Revisa los detalles de la CA subordinada y haz clic en Listo.
Solicitar un certificado
Para solicitar un certificado con la CA, haz lo siguiente:
- En la página Autoridad certificadora, haz clic en Solicitar un certificado.
Haz clic en Ingresar detalles.
En Agregar nombre de dominio, ingresa el nombre de dominio completamente calificado del sitio que deseas proteger con este certificado.
Haz clic en Siguiente.
En Configurar el algoritmo y el tamaño de la clave, haz clic en Continuar.
Verás el certificado generado que puedes copiar o descargar. Para copiar el certificado, haz clic en
.Haz clic en Listo.
Limpia
Para limpiar, revoca el certificado y borra el grupo de CA, la CA y el proyecto que creaste para esta guía de inicio rápido.
Revoca el certificado.
- Haz clic en la pestaña Administrador de certificados privados.
- En la lista de certificados, haz clic en Ver más en la fila del certificado que deseas borrar.
- Haz clic en Revocar.
- En el cuadro de diálogo que se abre, haz clic en Confirmar.
Borra la CA.
Solo puedes borrar una CA después de revocar todos los certificados que emitió.
Después de revocar el certificado, haz lo siguiente:
- En la lista de CAs, selecciona la que deseas borrar.
- Haz clic en Borrar. Aparecerá el diálogo Borrar entidad de certificación.
-
Opcional: Selecciona una o ambas casillas de verificación siguientes si se aplican las condiciones a tu caso:
-
Borrar esta CA aunque haya certificados activos
Esta opción te permite borrar una CA con certificados activos. Borrar una CA con certificados activos puede provocar que fallen los sitios web, las aplicaciones o los sistemas que dependen de esos certificados. Te recomendamos que revoques todos los certificados activos emitidos por una CA antes de borrarla.
-
Omitir el período de gracia de 30 días y borrar esta CA de inmediato
El período de gracia de 30 días te permite revocar todos los certificados emitidos por esta CA y verificar que ningún sistema dependa de ella. Te recomendamos que uses esta opción solo en entornos de prueba o que no sean de producción para evitar posibles interrupciones y pérdida de datos.
-
- Haz clic en Confirmar.
El estado de la CA cambia a
Deleted
. La CA se borra de forma permanente 30 días después de que inicias la eliminación.Borra el grupo de CA.
Solo puedes borrar un grupo de CA después de que el servicio de CA borre la CA de forma permanente.
Después de borrar la CA del grupo de CA, haz lo siguiente:
- Haz clic en la pestaña Administrador de grupos de CA.
- En la lista de grupos de CA, selecciona el que deseas borrar.
- Haz clic en Borrar.
- En el cuadro de diálogo que se abre, haz clic en Confirmar.
Para borrar el proyecto, haz lo siguiente:
- In the Google Cloud console, go to the Manage resources page.
- In the project list, select the project that you want to delete, and then click Delete.
- In the dialog, type the project ID, and then click Shut down to delete the project.
¿Qué sigue?
- Obtén más información sobre los grupos de CA.
- Obtén más información para crear un grupo de AC.
- Obtén más información para crear CA.
- Obtén más información para solicitar certificados.
- Obtén información para controlar el tipo de certificados que puede emitir un grupo de CA.