Crie uma AC de raiz
Esta página descreve como criar uma autoridade de certificação (AC) de raiz num conjunto de ACs.
Uma AC raiz encontra-se no topo de uma hierarquia de infraestrutura de chave pública (PKI) e é responsável por formar a âncora de confiança da PKI. Para participar corretamente e usar certificados numa PKI, um dispositivo, um software ou um componente tem de confiar na PKI. Isto é conseguido configurando o dispositivo, o software ou o componente para confiar na CA de raiz. Como resultado, todos os certificados emitidos pela CA de raiz são fidedignos.
Antes de começar
- Certifique-se de que tem a função do IAM de gestor de operações do serviço de AC
(
roles/privateca.caManager) ou administrador do serviço de AC (roles/privateca.admin). Para mais informações, consulte o artigo Configure políticas de IAM. Se usar uma chave do Cloud Key Management Service existente para assinar certificados emitidos pela AC, tem de conceder as funções da IAM necessárias ao agente do serviço de AC nessa chave do Cloud Key Management Service. Para mais informações sobre as funções específicas necessárias e as instruções, consulte o artigo Usar o agente do serviço de AC.
Crie uma AC de raiz
Uma CA de raiz tem um certificado autoassinado que tem de distribuir para os repositórios de confiança dos seus clientes. O certificado da CA de raiz está na parte superior da cadeia de certificados. Nenhuma outra AC pode revogar o certificado da AC. A LCR da CA de raiz aplica-se apenas aos outros certificados emitidos pela CA de raiz, mas não a si própria.
Pode criar uma AC raiz num conjunto de ACs existente ou num novo conjunto de ACs. As instruções seguintes usam um conjunto existente.
Consola
Para criar uma AC raiz num conjunto de ACs existente, faça o seguinte:
Aceda à página Serviço de autoridade de certificação na Google Cloud consola.
Clique no separador Gestor de AC.