设置后端 mTLS

本页面介绍了如何通过将自行管理的证书用于全球外部应用负载均衡器来设置后端 mTLS。

配置后端 mTLS 的步骤与配置后端验证的 TLS 类似,只是您还需要为负载均衡器创建证书。此证书(也称为客户端证书)附加到后端身份验证配置资源。负载均衡器使用此客户端证书向后端验证自己的身份。

如需配置后端 mTLS,请完成以下部分中的步骤:

  1. 创建包含根证书和中间证书的信任配置资源
  2. 创建客户端证书将其上传到 Certificate Manager
  3. 创建一个同时引用信任配置和客户端证书的后端身份验证配置资源
  4. 将后端身份验证配置资源附加到负载均衡器的后端服务

准备工作

  • 查看后端验证的 TLS 和后端 mTLS 概览
  • 查看管理信任配置
  • 如果您想使用 Google Cloud CLI 来按照本指南中的说明操作,则需要安装该工具。您可以在 API 和 gcloud CLI 参考文档中找到与负载均衡相关的命令。

    如果您之前未运行过 gcloud CLI,请先运行 gcloud init 命令进行身份验证。

  • 启用以下 API:Compute Engine API、Certificate Manager API、Network Security 和 Network Services API。如需了解详情,请参阅启用 API

  • 使用以下任一受支持的后端配置全球外部应用负载均衡器:

    • 虚拟机实例组后端
    • 混合连接 NEG
    • 区域 NEG

权限

本部分列出了配置后端 mTLS 所需的权限。
操作 权限
创建信任配置 目标 Google Cloud 项目上的 certificatemanager.trustconfigs.create
创建客户端证书 目标 Google Cloud 项目上的 certificatemanager.certs.create
创建后端身份验证配置资源
  • 目标证书的 certificatemanager.certs.use 权限
  • 目标信任配置的 certificatemanager.trustconfigs.use 权限
  • 目标 Google Cloud 项目上的 networksecurity.backendauthenticationconfigs.create
  • 将后端身份验证配置资源附加到负载均衡器的后端服务
  • 目标后端服务的 compute.backendservice.update 权限
  • 目标后端身份验证配置资源的 networksecurity.backendauthenticationconfigs.use 权限
  • 设置概览

    后续部分介绍了如何根据下图所示的架构配置后端 mTLS:

    后端 mTLS 的组成部分。
    后端 mTLS 组成部分(点击可放大)。

    创建根证书和中间证书

    本部分使用