Questa pagina descrive come abilitare l'ispezione TLS (Transport Layer Security) per l'istanza di Secure Web Proxy. Secure Web Proxy offre un servizio di ispezione TLS che consente di intercettare il traffico TLS, ispezionare la richiesta criptata e applicare policy di sicurezza. Per saperne di più sull'ispezione TLS, consulta la panoramica sull'ispezione TLS.
Prima di iniziare
Prima di configurare l'istanza di Secure Web Proxy per l'ispezione TLS, completa le attività nelle sezioni seguenti.
Abilita Certificate Authority Service
Secure Web Proxy utilizza Certificate Authority Service per generare i certificati utilizzati per l'ispezione TLS.
Per abilitare il servizio CA, utilizza il seguente comando:
gcloud services enable privateca.googleapis.com
Crea un pool di CA
Un pool di autorità di certificazione (CA) è una raccolta di più CA con una policy di emissione dei certificati comune e una policy Identity and Access Management (IAM). I pool di CA consentono di ruotare le catene di attendibilità senza interruzioni o tempi di inattività per i loro payload.
Prima di poter utilizzare il servizio CA per creare una CA, devi creare un pool di CA. Questa sezione ti illustra le autorizzazioni necessarie per completare questa attività e descrive come creare un pool di CA.
Per generare i certificati, l'ispezione TLS utilizza un account di servizio separato per ogni progetto denominato
service-[PROJECT_NUMBER]@gcp-sa-networksecurity.iam.gserviceaccount.com.
Assicurati di aver concesso a questo account di servizio le autorizzazioni per utilizzare il pool di CA. Se questo accesso viene revocato, l'ispezione TLS smette di funzionare.
Per recuperare PROJECT_NUMBER utilizzando PROJECT_ID del progetto del pool di CA, utilizza il seguente comando:
gcloud projects describe PROJECT_ID
--format="value(projectNumber)"
Per creare il pool, utilizza il comando gcloud privateca pools create e
specifica l'ID del pool subordinato, il livello, l'ID progetto e la località.
gcloud privateca pools create SUBORDINATE_POOL_ID \
--tier=TIER \
--project=PROJECT_ID \
--location=REGION
Sostituisci quanto segue:
SUBORDINATE_POOL_ID: nome del pool di CATIER: livello del pool di CA,devopsoenterprise. Ti consigliamo di creare il pool di CA nel livellodevopsperché non è necessario monitorare i certificati emessi singolarmente.PROJECT_ID: ID del progetto del pool di CAREGION: regione in cui verrà creato il pool di CA
Configura la firma della CA intermedia locale
Per abilitare la modalità LOCAL_INTERMEDIATE_CA_SIGNING di emissione dei certificati,
devi impostare il valore di isCa su true.
Crea il file
ca-issuance-policy.yamlcon la seguente configurazione:issuancePolicy: baselineValues: caOptions: isCa: true keyUsage: baseKeyUsage: certSign: true crlSign: true extendedKeyUsage: serverAuth: trueQuando crei il pool di CA, specifica il file della policy di emissione.
gcloud privateca pools create SUBORDINATE_POOL_ID \ --tier=TIER \ --project=PROJECT_ID \ --location=REGION \ --issuance-policy-file=ca-issuance-policy.yamlSostituisci quanto segue:
SUBORDINATE_POOL_ID: nome del pool di CATIER: livello del pool di CA,devopsoenterprise. Ti consigliamo di creare il pool di CA nel livellodevopsperché non è necessario monitorare i certificati emessi singolarmente.PROJECT_ID: ID del progetto del pool di CAREGION: regione in cui verrà creato il pool di CA
Crea un pool di CA subordinate
Se hai più scenari di emissione dei certificati, puoi creare una CA subordinata per ciascuno di questi scenari. Puoi creare una CA subordinata in un pool di CA, e la CA radice firma tutte le CA in quel pool di CA. Questi certificati vengono utilizzati per firmare i certificati server generati per l'ispezione TLS.
Per creare un pool di CA subordinate, utilizza uno dei seguenti metodi.
Crea un pool di CA subordinate utilizzando una CA radice esistente archiviata in Certificate Authority Service
Per generare una CA subordinata:
Crea un pool di CA subordinate utilizzando una CA radice esistente ospitata esternamente
Per generare una CA subordinata:
Crea una CA radice
Se non esiste una CA radice, puoi crearne una all'interno del servizio CA.
Per creare una CA radice:
- Crea una CA radice
- Crea un pool di CA subordinate utilizzando una CA radice esistente archiviata nel servizio CA
Crea un account di servizio
Un account di servizio consente di fornire le autorizzazioni necessarie per l'ispezione TLS senza compromettere la sicurezza degli account utente o dell'istanza di Secure Web Proxy.
Se non hai un account di servizio, devi crearne uno e poi concedere le autorizzazioni richieste a questo account di servizio.
Crea un account di servizio.
gcloud beta services identity create \ --service=networksecurity.googleapis.com \ --project=PROJECT_IDIn risposta, Google Cloud CLI crea un account di servizio denominato
service-[PROJECT_NUMBER]@gcp-sa-networksecurity.iam.gserviceaccount.com.Per recuperare
PROJECT_NUMBERutilizzandoPROJECT_IDdel progetto del pool di CA, utilizza il seguente comando: