Media CDN bietet erstklassige Unterstützung für die Bereitstellung von TLS-verschlüsseltem Traffic (HTTPS) von Ihrem eigenen Domainnamen sowie Unterstützung für signierte Anfragen. Media CDN wird von Ihrer eigenen Domain (Bring-Your-Own- oder BYO-Domain) bereitgestellt und muss nicht über eine von Google gehostete Domain bereitgestellt werden.
- Für die Bereitstellung von SSL/TLS-Traffic oder das Abrufen von Google-verwalteten Zertifikaten fallen keine zusätzlichen Gebühren an: Der Schutz des Endnutzer-Traffics sollte nicht zu einem Aufpreis führen.
- Media CDN unterstützt sowohl von Google verwaltete Zertifikate, mit denen Google die Rotation, die Schlüssel und die sichere Verteilung an Tausende von Edge-Knoten verwalten kann, als auch selbst verwaltete (hochgeladene) Zertifikate.
- Jeder Dienst kann bis zu fünf SSL-Zertifikate unterstützen.
- Jedes verwaltete Zertifikat kann bis zu 100 Namen haben (Alternative Antragstellernamen).
Wir empfehlen, den Edge Cache-Dienst über dedizierte Hostnamen (Subdomains) bereitzustellen und separate verwaltete Zertifikate für Ihre Mediendomains zu verwenden.
Zertifikate erstellen und ausstellen
Informationen zum Validieren, Ausstellen und Anhängen eines verwalteten SSL/TLS-Zertifikats an einen Media CDN-Dienst finden Sie unter SSL-Zertifikate konfigurieren.
Zertifikat-Typen
Media CDN unterstützt zwei Arten von Zertifikaten:
- Verwaltete Zertifikate, die Google in Ihrem Namen für Domainnamen bereitstellen kann. Sie benötigen keine Sicherheitsschlüssel und Zertifikate werden automatisch verlängert.
- Selbstverwaltete Zertifikate, die Sie direkt in den Zertifikatmanager hochladen. Sie sind dafür verantwortlich, ein gültiges, öffentlich vertrauenswürdiges Zertifikat hochzuladen und das Zertifikat vor Ablauf zu ersetzen.
Da verwaltete Zertifikate vor der Weiterleitung des Traffics an Media CDN autorisiert und ausgestellt werden können, können Sie Zertifikate bereitstellen, bevor Sie Ihren Produktionstraffic umstellen, und Ausfallzeiten vermeiden.
In einigen Fällen, z. B. wenn Sie Key-Pinning in mobilen Anwendungen oder Unterstützung für ältere Geräte mit veralteten Trust Stores benötigen, müssen Sie möglicherweise selbstverwaltete Zertifikate verwenden. Sie können auch sowohl verwaltete als auch selbstverwaltete Zertifikate für denselben Dienst verwenden, wenn Sie bestimmte Domainnamen (Hosts) haben, die selbstverwaltete Zertifikate erfordern.
Zertifikatsausstellung autorisieren
Mit der DNS-Autorisierung können Sie die Domaininhaberschaft bestätigen und von Google verwaltete Zertifikate bereitstellen, noch bevor Ihre Produktionsumgebung vollständig eingerichtet ist. Dies ist besonders nützlich, wenn Sie Zertifikate zu migrieren Google Cloud.
Zertifikatmanager bestätigt die Domaininhaberschaft über DNS-Einträge. Jede DNS-Autorisierung speichert Informationen zu einem DNS-Eintrag und
deckt eine einzelne Domain und ihren Platzhalter ab (z. B. sowohl myorg.example.com
als auch *.myorg.example.com). Ein Platzhalter deckt nur die erste Subdomainebene ab und
nicht tiefere Subdomainebenen. Beispielsweise deckt *.myorg.example.com nicht sub.subdomain.myorg.example.com ab.
Beim Erstellen eines von Google verwalteten Zertifikats können Sie eine oder mehrere DNS-Autorisierungen verwenden, um Zertifikate bereitzustellen und zu verlängern. Wenn Sie mehrere Zertifikate für eine einzelne Domain haben, können Sie dieselbe DNS-Autorisierung für alle Zertifikate verwenden. Ihre DNS-Autorisierungen müssen jedoch alle im Zertifikat aufgeführten Domains abdecken. Andernfalls schlägt die Erstellung und Verlängerung von Zertifikaten fehl.
Zum Einrichten der DNS-Autorisierung müssen Sie Ihrer DNS-Konfiguration einen CNAME-Eintrag hinzufügen. Mit diesem Eintrag können Sie die Subdomain unter Ihrer Zieldomain bestätigen. Der CNAME Eintrag verweist auf eine spezielle Google Cloud Domain
die vom Zertifikatmanager zum Bestätigen der Domaininhaberschaft verwendet wird.
Wenn Sie eine DNS-Autorisierung erstellen, gibt Zertifikatmanager diesen CNAME-Eintrag zurück und bestätigt Ihre Inhaberschaft.
Denken Sie daran, der CNAME-Eintrag gewährt Zertifikatmanager auch die Berechtigung, Zertifikate für die Zieldomain in IhremGoogle Cloud Projekt bereitzustellen und zu verlängern. Entfernen Sie den CNAME-Eintrag aus Ihrer DNS-Konfiguration, um diese Berechtigungen zu widerrufen.
Projektspezifische DNS-Autorisierung
Mit der projektspezifischen DNS-Autorisierung können Sie Zertifikate unabhängig in jedem Google Cloud Projekt verwalten. Mit der projektspezifischen DNS-Autorisierung kann Zertifikatmanager Zertifikate für jedes Projekt separat ausstellen und verwalten. Die in einem Projekt verwendeten DNS-Autorisierungen und Zertifikate sind in sich geschlossen und interagieren nicht mit Artefakten aus anderen Projekten.
Wenn Sie die projektspezifische DNS-Autorisierung aktivieren möchten, wählen Sie beim Erstellen einer DNS-Autorisierung die Option PER_PROJECT_RECORD aus. Sie erhalten dann einen eindeutigen CNAME-Eintrag, der sowohl eine Subdomain als auch ein für dieses Projekt spezifisches Ziel enthält.
Fügen Sie diesen CNAME-Eintrag der DNS-Zone der entsprechenden Domain hinzu.
Mehrere Domains pro Zertifikat
Vom Zertifikatmanager ausgestellte Zertifikate ermöglichen die Angabe mehrerer Domainnamen (Hostnamen) im selben Zertifikat wie Alternative Antragstellernamen.
Sie können einem Zertifikat mehrere Domains hinzufügen. Geben Sie dazu beim Erstellen des Zertifikats eine Liste der Domains sowie alle erforderlichen Autorisierungen an.
Jede Autorisierung deckt nur die genaue Domain (z. B. video.example.com) und den Platzhalter (*.example.com) ab. Es werden keine expliziten Subdomains abgedeckt. Wenn Sie beispielsweise ein Zertifikat für eu.video.example.com verwenden möchten, müssen Sie eine weitere DNS-Autorisierung für die Domain eu.video.example.com einrichten.
Die folgenden Beispiele zeigen, wie Sie eine Autorisierung für video.example.com und eu.video.example.com anhängen:
gcloud
Führen Sie den Befehl gcloud certificate-manager certificates aus:
gcloud certificate-manager certificates create video-example-com \
--domains="video.example.com,eu.video.example.com" \
--dns-authorizations="video-example-com-auth,eu-video-example-com-auth" \
--scope=EDGE_CACHE
Dadurch wird ein Zertifikat mit der DNS-Autorisierung im Status AUTHORIZING und das Zertifikat im Status PROVISIONING erstellt:
managed: authorizationAttemptInfo: - domain: video.example.com state: AUTHORIZED dnsAuthorizations: - projects/123456/locations/global/dnsAuthorizations/video-example-com-auth - projects/123456/locations/global/dnsAuthorizations/eu-video-example-com-auth domains: -