Tutorial ini menunjukkan cara menggunakan Pengelola Sertifikat untuk men-deploy sertifikat yang dikelola sendiri secara global ke Load Balancer Aplikasi internal lintas region.
Jika Anda ingin men-deploy ke load balancer eksternal global atau load balancer regional, lihat artikel berikut:
Tujuan
Tutorial ini menunjukkan kepada Anda cara menyelesaikan tugas-tugas berikut:
- Upload sertifikat yang dikelola sendiri ke Certificate Manager.
- Deploy sertifikat ke load balancer yang didukung dengan menggunakan proxy HTTPS target.
Sebelum memulai
- Sign in to your Google Cloud account. If you're new to Google Cloud, create an account to evaluate how our products perform in real-world scenarios. New customers also get $300 in free credits to run, test, and deploy workloads.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
-
Make sure that billing is enabled for your Google Cloud project.
-
Enable the Compute Engine, Certificate Manager APIs.
-
Install the Google Cloud CLI.
-
If you're using an external identity provider (IdP), you must first sign in to the gcloud CLI with your federated identity.
-
To initialize the gcloud CLI, run the following command:
gcloud init
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
-
Make sure that billing is enabled for your Google Cloud project.
-
Enable the Compute Engine, Certificate Manager APIs.
-
Install the Google Cloud CLI.
-
If you're using an external identity provider (IdP), you must first sign in to the gcloud CLI with your federated identity.
-
To initialize the gcloud CLI, run the following command:
gcloud init
Pemilik Certificate Manager (
roles/certificatemanager.owner
)Diperlukan untuk membuat dan mengelola resource Certificate Manager.
Compute Load Balancer Admin (
roles/compute.loadBalancerAdmin
) atau Compute Network Admin (roles/compute.networkAdmin
)Diperlukan untuk membuat dan mengelola proxy target HTTPS.
- Peran dan izin untuk Certificate Manager.
- Peran dan izin IAM Compute Engine untuk Compute Engine.
Gunakan certificate authority (CA) pihak ketiga tepercaya untuk menerbitkan sertifikat beserta kunci terkaitnya.
Pastikan sertifikat dirantai dengan benar dan dipercaya oleh root.
Siapkan file berikut yang dienkode dengan PEM:
- File sertifikat (CRT)
- File kunci pribadi yang sesuai (KEY)
Peran yang diperlukan
Pastikan Anda memiliki peran berikut untuk menyelesaikan tugas dalam tutorial ini:
Untuk informasi selengkapnya, lihat referensi berikut:
Membuat load balancer
Tutorial ini mengasumsikan bahwa Anda telah membuat dan mengonfigurasi backend, health check, layanan backend, dan peta URL load balancer. Catat nama peta URL karena Anda akan memerlukannya nanti dalam tutorial ini.
Jika Anda belum membuat Load Balancer Aplikasi internal lintas region, lihat Menyiapkan Load Balancer Aplikasi internal lintas region dengan backend grup instance VM.
Buat kunci pribadi dan sertifikat
Untuk membuat kunci pribadi dan sertifikat, lakukan hal berikut:
Untuk mengetahui informasi tentang cara meminta dan memvalidasi sertifikat, lihat Membuat kunci pribadi dan sertifikat.
Mengupload sertifikat yang dikelola sendiri ke Certificate Manager
Untuk mengupload sertifikat ke Pengelola Sertifikat, lakukan hal berikut:
Konsol
Di konsol Google Cloud , buka halaman Certificate Manager.
Di tab Sertifikat, klik Tambahkan Sertifikat.
Di kolom Nama sertifikat, masukkan nama unik untuk sertifikat.
Opsional: Di kolom Deskripsi, masukkan deskripsi untuk sertifikat. Deskripsi memungkinkan Anda mengidentifikasi sertifikat.
Untuk Location, pilih Global.
Untuk Cakupan, pilih Semua wilayah.
Untuk Certificate type, pilih Create self-managed certificate.
Untuk kolom Certificate, lakukan salah satu hal berikut:
- Klik tombol Upload, lalu pilih file sertifikat Anda dalam format PEM.
- Salin dan tempel konten sertifikat berformat PEM. Konten harus diawali dengan
-----BEGIN CERTIFICATE-----
dan diakhiri dengan-----END CERTIFICATE-----
.
Untuk kolom Private key certificate, lakukan salah satu hal berikut:
- Klik tombol Upload, lalu pilih kunci pribadi Anda. Kunci pribadi Anda harus berformat PEM dan tidak dilindungi dengan frasa sandi.
- Salin dan tempelkan konten kunci pribadi berformat PEM. Kunci
pribadi harus dimulai dengan
-----BEGIN PRIVATE KEY-----
dan diakhiri dengan-----END PRIVATE KEY-----
.
Di kolom Labels, tentukan label yang akan dikaitkan dengan sertifikat. Untuk menambahkan label, klik
Tambahkan label, lalu tentukan kunci dan nilai untuk label Anda.Klik Buat.
Sertifikat baru akan muncul dalam daftar sertifikat.
gcloud
Untuk membuat sertifikat yang dikelola sendiri lintas-region, gunakan perintah certificate-manager certificates create
:
gcloud certificate-manager certificates create CERTIFICATE_NAME \ --certificate-file="CERTIFICATE_FILE" \ --private-key-file="PRIVATE_KEY_FILE" \ --scope=all-regions
Ganti kode berikut:
CERTIFICATE_NAME
: nama sertifikat.CERTIFICATE_FILE
: jalur dan nama file sertifikat CRT.PRIVATE_KEY_FILE
: jalur dan nama file kunci pribadi KEY.
Terraform
Untuk mengupload sertifikat yang dikelola sendiri, Anda dapat menggunakan
resource google_certificate_manager_certificate
dengan blok self_managed
.
API
Upload sertifikat dengan membuat permintaan POST
ke
metode certificates.create
sebagai berikut:
POST /v1/projects/PROJECT_ID/locations/global/certificates?certificate_id=CERTIFICATE_NAME { self_managed: { pem_certificate: "PEM_CERTIFICATE", pem_private_key: "PEM_KEY", scope: "ALL_REGIONS" } }
Ganti kode berikut:
PROJECT_ID
: ID Google Cloud project.CERTIFICATE_NAME
: nama sertifikat.PEM_CERTIFICATE
: PEM sertifikat.PEM_KEY
: PEM kunci.
Men-deploy sertifikat yang dikelola sendiri ke load balancer
Untuk men-deploy sertifikat yang dikelola sendiri secara global, lampirkan sertifikat tersebut langsung ke proxy target.
Lampirkan sertifikat langsung ke proxy target
Anda dapat melampirkan sertifikat ke proxy target baru atau proxy target yang ada.
Untuk melampirkan sertifikat ke proxy target baru, gunakan perintah gcloud compute
target-https-proxies create
:
gcloud compute target-https-proxies create PROXY_NAME \ --url-map=URL_MAP \ --certificate-manager-certificates=CERTIFICATE_NAME \ --global
Ganti kode berikut:
PROXY_NAME
: nama proxy target.URL_MAP
: nama peta URL. Anda membuat peta URL saat membuat load balancer.CERTIFICATE_NAME
: nama sertifikat.
Untuk melampirkan sertifikat ke proxy HTTPS target yang ada, gunakan perintah gcloud
compute target-https-proxies update
. Jika Anda tidak mengetahui nama proxy target yang ada, buka halaman Target
proxy
dan catat nama proxy target.
gcloud compute target-https-proxies update PROXY_NAME \ --global \ --certificate-manager-certificates=CERTIFICATE_NAME
Setelah membuat atau memperbarui target proxy, jalankan perintah berikut untuk memverifikasinya:
gcloud compute target-https-proxies list
Pembersihan
Agar tidak menimbulkan biaya pada akun Google Cloud Anda untuk resource yang digunakan dalam tutorial ini, hapus sertifikat yang diupload:
gcloud certificate-manager certificates delete CERTIFICATE_NAME
Ganti CERTIFICATE_NAME
dengan nama sertifikat
target.
Jika Anda tidak berencana menggunakan load balancer, hapus load balancer dan resourcenya. Lihat Membersihkan penyiapan load balancing.