Componentes principales del Administrador de certificados

En esta página, se proporciona una descripción general de los componentes y conceptos principales del Administrador de certificados.

Certificados

Un certificado representa un solo certificado SSL de seguridad de la capa de transporte (TLS) X.509 que se emite para comodines de dominio o nombres de dominio específicos.

El Administrador de certificados admite los siguientes tipos de certificados:

  • Certificados administrados por Google: certificados que Google Cloud obtiene y administra por ti. Cuando se emite o renueva un certificado administrado por Google nuevo, el Administrador de certificados usa una clave privada recién generada para el certificado.
  • Certificados autoadministrados: certificados que obtienes, aprovisionas, y renuevas tú mismo.

Certificados administrados por Google

Los certificados administrados por Google son certificados TLS que Google Cloud obtiene y administra por ti. El Administrador de certificados te permite crear, administrar y renovar automáticamente tus certificados administrados por Google. El Administrador de certificados también te permite verificar la propiedad del dominio mediante la autorización basada en el balanceador de cargas o la autorización basada en DNS.

El Administrador de certificados admite Public Certificate Authority (CA) y la CA de Let's Encrypt. De forma predeterminada, la Public CA emite certificados administrados por Google. Si no puedes obtener un certificado de Public CA para un dominio en particular, el Administrador de certificados recurre a la CA de Let's Encrypt. Esto puede suceder en situaciones en las que Public CA se niega a emitir un certificado para un dominio o tu registro de Autorización de autoridad certificada (CAA) prohíbe explícitamente que Public CA emita certificados para ese dominio. Para obtener más información sobre cómo restringir las CA que podrían emitir certificados para tus dominios, consulta Especifica las CA que pueden emitir tu certificado administrado por Google.

Estos son algunos puntos importantes que debes tener en cuenta cuando usas certificados administrados por Google con el Administrador de certificados:

  • El Administrador de certificados admite certificados RSA administrados por Google.
  • Los certificados regionales administrados por Google solo admiten la autorización basada en DNS y obtienen certificados de la Public CA.
  • No se admite el uso de certificados administrados por Google como certificados de cliente para TLS mutua.
  • La validez predeterminada de los certificados públicos administrados por Google es de 90 días para todos los alcances, excepto EDGE_CACHE, que tiene una validez de 30 días. No se admite el cambio de la validez de los certificados públicos administrados por Google.

Certificados públicos y privados

El Administrador de certificados puede administrar certificados públicos y privados. El Administrador de certificados obtiene certificados públicos, que suelen proteger los servicios públicos, de Public CA. Los principales navegadores, sistemas operativos y aplicaciones reconocen Public CA como una raíz de confianza. El Administrador de certificados obtiene certificados privados, que suelen proteger los servicios privados, del servicio de CA.

Certificados autoadministrados

Si no puedes usar certificados administrados por Google debido a los requisitos de tu empresa, puedes subir certificados emitidos por CA externas junto con sus claves asociadas. Debes emitir y renovar estos certificados autoadministrados de forma manual.

El recurso Certificate de un certificado autoadministrado debe incluir el certificado y su cadena. La cadena de certificados contiene certificados intermedios, que ayudan a establecer la confianza en el certificado raíz. Puedes agregar la cadena de certificados como un solo archivo codificado en PEM o como un bloque de texto.

Asegúrate de especificar la cadena de certificados en el siguiente orden:

  1. Certificado de hoja
  2. Todos los certificados intermedios

Tipos de claves compatibles

Los balanceadores de cargas admiten certificados que usan claves privadas de diferentes tipos de claves. En la siguiente tabla, se muestra la compatibilidad con los tipos de claves según si los certificados son autoadministrados o administrados por Google.
Tipo de certificado SSL arrow_forward

Tipo de clave arrow_downward
Certificados SSL del Administrador de certificados
Global y regional
Administración automática Administrados por Google de confianza pública Administrados por Google de confianza privada
RSA-2048
RSA-3072
RSA-4096
ECDSA P-256
ECDSA P-384

Autorizaciones de dominio

El Administrador de certificados te permite demostrar la propiedad de los dominios para los que deseas emitir certificados administrados por Google de una de las siguientes maneras:

  • Autorización del balanceador de cargas: Implementa el certificado directamente en un balanceador de cargas compatible sin crear un registro DNS.

  • Autorización de DNS: Implementa el certificado directamente en un balanceador de cargas compatible después de crear registros DNS dedicados para verificar la propiedad del dominio.

Para obtener más información, consulta Tipos de autorización de dominio para certificados administrados por Google.

No necesitas autorizaciones de dominio para los certificados autoadministrados.

Mapas de certificados

Un mapa de certificados hace referencia a una o más entradas para asignar certificados específicos a nombres de host determinados. Las entradas del mapa de certificados también definen la lógica de selección que sigue el balanceador de cargas cuando establece conexiones de cliente. Puedes asociar un mapa de certificados con varios proxies de destino para reutilizarlo en varios balanceadores de cargas.

Si un cliente solicita un nombre de host especificado en un mapa de certificados, el balanceador de cargas entrega los certificados asignados a ese nombre de host. De lo contrario, el balanceador de cargas entrega el certificado principal, que es el primer certificado que aparece en la lista de un proxy de destino. Para obtener más información, consulta Cómo funciona el Administrador de certificados.

Los siguientes balanceadores de cargas admiten mapas de certificados:

  • Balanceador de cargas de aplicaciones externo global
  • Balanceador de cargas de red del proxy externo global