本文档介绍了如何在负载均衡器的后端服务上配置托管式工作负载身份。分配托管式身份后,负载均衡器及其后端可以使用后端 mTLS 相互进行身份验证。
如需使用托管式工作负载身份配置后端 mTLS,您必须拥有已配置的工作负载身份池。
如果您没有已配置的工作负载身份池,则需要设置工作负载身份池,然后将托管式工作负载身份附加到负载均衡器的后端服务。
设置工作负载身份池。
- 配置 Certificate Authority Service 证书授权机构 (CA) 池,以便为托管式工作负载身份颁发 X.509 证书。
- 通过创建具有命名空间、托管式身份、证明政策、内嵌证书签发配置资源和内嵌信任配置资源的工作负载身份池来配置信任域。
- 授权托管式工作负载身份从 CA 池请求证书。
将托管式工作负载身份附加到负载均衡器的后端服务。
本文档中的此示例将引导您完成以下流程:设置新的工作负载身份池,然后将托管式工作负载身份附加到负载均衡器的后端服务。
如果您已有工作负载身份池,可以遵循以下方法:
您可以为负载平衡器的后端服务资源添加新的证明政策,以使其参与工作负载身份池。
将托管式工作负载身份附加到负载均衡器的后端服务。
准备工作
选择或创建项目所需的角色
- 选择项目:选择项目不需要特定的 IAM 角色,您可以选择已获授角色的任何项目。
-
创建项目:如需创建项目,您需要拥有 Project Creator 角色 (
roles/resourcemanager.projectCreator),该角色包含resourcemanager.projects.create权限。了解如何授予角色。
-
创建 Google Cloud 项目:
gcloud projects create PROJECT_ID
将
PROJECT_ID替换为您要创建的 Google Cloud 项目的名称。 -
选择您创建的 Google Cloud 项目:
gcloud config set project PROJECT_ID
将
PROJECT_ID替换为您的 Google Cloud 项目名称。
了解如何使用 Certificate Authority Service 颁发证书。
启用 IAM、Certificate Authority Service、Compute Engine、Certificate Manager 和 Network Security API:
启用 API 所需的角色
如需启用 API,您需要拥有
serviceusage.services.enable权限。如果您创建了项目,则可能已经通过 Owner 角色 (roles/owner) 获得了此权限。否则,您可以通过 Service Usage Admin 角色 (roles/serviceusage.serviceUsageAdmin) 获得此权限。了解如何授予角色。gcloud services enable iam.googleapis.com
privateca.googleapis.com compute.googleapis.com certificatemanager.googleapis.com networksecurity.googleapis.com 配置 Google Cloud CLI 以使用添加到许可名单的项目进行结算和配额计算。
gcloud config set billing/quota_project PROJECT_ID
将
PROJECT_ID替换为您的Google Cloud 项目名称。为后端创建托管式身份。如需了解详情,请参阅托管式工作负载身份概览。
所需的角色
如需获得创建托管式工作负载身份和预配托管式工作负载身份证书所需的权限,请让您的管理员为您授予项目的以下 IAM 角色:
-
如需创建和配置托管式工作负载身份,请授予以下角色:
- IAM 工作负载身份池管理员 (
roles/iam.workloadIdentityPoolAdmin) - Service Account Admin (
roles/iam.serviceAccountAdmin)
- IAM 工作负载身份池管理员 (
-
如需创建和配置 CA 池:请授予以下角色:
CA Service Admin (
roles/privateca.admin) -
Compute Load Balancer Admin (
roles/compute.loadBalancerAdmin)(如需创建负载均衡器资源,例如TargetHTTPSProxy)