En esta página se ofrece una descripción general de los componentes y conceptos principales de Certificate Manager.
Certificados
Un certificado representa un único certificado X.509 de seguridad en la capa de transporte (TLS) (SSL) que se emite para nombres de dominio o comodines de dominio específicos.
Gestor de certificados admite los siguientes tipos de certificados:
- Certificados gestionados por Google: certificados que Google Google Cloud obtiene y gestiona por ti. Cuando se emite o renueva un certificado gestionado por Google, Gestor de certificados usa una clave privada recién generada para el certificado.
- Certificados autogestionados: son los que obtienes, proporcionas y renuevas tú mismo.
Certificados gestionados por Google
Los certificados gestionados por Google son certificados TLS que Google Google Cloud obtiene y gestiona por ti. Gestor de certificados te permite crear, gestionar y renovar automáticamente tus certificados gestionados por Google. Gestor de certificados también te permite verificar la propiedad del dominio mediante la autorización basada en balanceador de carga o en DNS.
Gestor de certificados admite la autoridad de certificación (AC) pública y la AC Let's Encrypt. De forma predeterminada, la CA pública emite certificados gestionados por Google. Si no puedes obtener un certificado de la AC pública para un dominio concreto, el Gestor de certificados recurre a la AC Let's Encrypt. Esto puede ocurrir cuando la CA pública se niega a emitir un certificado para un dominio o cuando tu registro de autorización de autoridad de certificación (CAA) prohíbe explícitamente que la CA pública emita certificados para ese dominio. Para obtener más información sobre cómo restringir las autoridades de certificación que pueden emitir certificados para tus dominios, consulta el artículo Especificar las autoridades de certificación que pueden emitir tu certificado gestionado por Google.
Algunos aspectos importantes que debes tener en cuenta al usar certificados gestionados por Google con Gestor de certificados:
- Certificate Manager admite certificados gestionados por Google RSA.
- Los certificados regionales gestionados por Google solo admiten la autorización basada en DNS y obtienen certificados de la AC pública.
- No se admite el uso de certificados gestionados por Google como certificados de cliente para TLS mutuo.
- La validez predeterminada de los certificados públicos gestionados por Google es de 90 días para todos los ámbitos, excepto
EDGE_CACHE, que tiene una validez de 30 días. No se puede cambiar la validez de los certificados públicos gestionados por Google.
Certificados públicos y privados
Gestor de certificados puede gestionar certificados públicos y privados. Gestor de certificados obtiene certificados públicos, que suelen proteger servicios públicos, de una AC pública. Los principales navegadores, sistemas operativos y aplicaciones reconocen a las CAs públicas como raíz de confianza. Certificate Manager obtiene certificados privados, que suelen proteger servicios privados, del Servicio de Autoridades de Certificación.
Certificados autogestionados
Si no puedes usar certificados gestionados por Google debido a los requisitos de tu empresa, puedes subir certificados emitidos por ACs externas junto con sus claves asociadas. Debes emitir y renovar estos certificados autogestionados manualmente.
El recurso Certificate de un certificado autogestionado debe incluir el certificado y su cadena. La cadena de certificados contiene certificados intermedios, que ayudan a establecer la confianza en el certificado raíz. Puedes añadir la cadena de certificados como un solo archivo codificado en PEM o como un bloque de texto.
Asegúrate de especificar tu cadena de certificados en el siguiente orden:
- Certificado de hoja
- Todos los certificados intermedios
Tipos de claves admitidos
Los balanceadores de carga admiten certificados que usan claves privadas de diferentes tipos de clave. En la siguiente tabla se muestra la compatibilidad con los tipos de clave en función de si los certificados son autogestionados o gestionados por Google.|
Tipo de certificado SSL arrow_forward Tipo de clave arrow_downward |
Certificados SSL de Certificate Manager | ||
|---|---|---|---|
| Globales y regionales | |||
| Autogestionado | Gestionado por Google y de confianza pública | Gestionado por Google con confianza privada | |
| RSA-2048 | |||
| RSA-3072 | |||