Auf dieser Seite wird beschrieben, wie Sie mit Zertifikatmanager TLS-Zertifikate (Transport Layer Security, früher SSL) erstellen und verwalten.
Weitere Informationen finden Sie unter Unterstützte TLS-Zertifikate.
Von Google verwaltetes Zertifikat erstellen
Mit Zertifikatmanager können Sie von Google verwaltete Zertifikate auf folgende Weise erstellen:
- Von Google verwaltete Zertifikate mit Load Balancer-Autorisierung (global)
- Von Google verwaltete Zertifikate mit DNS-Autorisierung (global, regional und regionenübergreifend)
- Von Google verwaltete Zertifikate mit Certificate Authority Service (CA Service) (global, regional und regionenübergreifend)
Load-Balancer-Autorisierung
Mit der Load-Balancer-Autorisierung können Sie ein von Google verwaltetes Zertifikat für Ihre Domain erhalten, wenn der Traffic vom Load-Balancer bereitgestellt wird. Für diese Methode sind keine zusätzlichen DNS-Einträge für die Zertifikatsbereitstellung erforderlich. Sie können Load-Balancer-Autorisierungen für neue Umgebungen ohne vorhandenen Traffic verwenden. Informationen dazu, wann die Load-Balancer-Autorisierung mit einem von Google verwalteten Zertifikat verwendet werden sollte, finden Sie unter Domainautorisierungstypen für von Google verwaltete Zertifikate.
Von Google verwaltete Zertifikate mit Load Balancer-Autorisierung können nur am Standort global erstellt werden. Von Load Balancern autorisierte Zertifikate unterstützen keine Domains mit Platzhaltern.
Console
Rufen Sie in der Google Cloud Console die Seite Zertifikatmanager auf.
Klicken Sie auf dem Tab Zertifikate auf Zertifikat hinzufügen.
Geben Sie im Feld Zertifikatname einen eindeutigen Namen für das Zertifikat ein.
Optional: Geben Sie im Feld Beschreibung eine Beschreibung für das Zertifikat ein. Anhand der Beschreibung können Sie das Zertifikat identifizieren.
Wählen Sie unter Standort die Option Global aus.
Wählen Sie unter Bereich eine der folgenden Optionen aus:
- Standard: Wenn Sie das Zertifikat mit einem globalen externen Application Load Balancer oder einem globalen externen Proxy-Network Load Balancer verwenden möchten.
- Edge-Cache: Wenn Sie das Zertifikat mit Media CDN verwenden und mehrere Domains im Zertifikat angeben möchten.
Die Load-Balancer-Autorisierung kann nicht mit dem Standort Regional oder dem Bereich Alle Regionen verwendet werden.
Wählen Sie für Zertifikatstyp die Option Von Google verwaltetes Zertifikat erstellen aus.
Wählen Sie für Zertifizierungsstellentyp die Option Öffentlich aus.
Geben Sie im Feld Domain Names (Domainnamen) eine durch Kommas getrennte Liste der Domainnamen des Zertifikats an. Jeder Domainname muss ein voll qualifizierter Domainname sein, z. B.
myorg.example.com.Wählen Sie als Autorisierungstyp die Option Load-Balancer-Autorisierung aus.
Geben Sie im Feld Labels Labels an, die dem Zertifikat zugeordnet werden sollen. Klicken Sie auf Label hinzufügen, um ein Label hinzuzufügen, und geben Sie einen Schlüssel und einen Wert für das Label an.
Klicken Sie auf Erstellen.
Das neue Zertifikat wird in der Liste der Zertifikate angezeigt.
gcloud
Verwenden Sie den Befehl certificate-manager certificates create, um ein globales von Google verwaltetes Zertifikat mit Load-Balancer-Autorisierung zu erstellen:
gcloud certificate-manager certificates create CERTIFICATE_NAME \
--domains="DOMAIN_NAMES" \
[--scope=SCOPE]
Ersetzen Sie Folgendes:
CERTIFICATE_NAME: der Name des Zertifikats.DOMAIN_NAMES: Eine durch Kommas getrennte Liste der Zieldomains. Jeder Domainname muss ein voll qualifizierter Domainname sein, z. B.myorg.example.com.SCOPE: Geben Sie eine der folgenden Optionen ein:default: wenn Sie das Zertifikat mit einem globalen externen Application Load Balancer oder einem globalen externen Proxy-Network Load Balancer verwenden möchten.all-regions: wenn Sie das Zertifikat mit einem regionsübergreifenden internen Application Load Balancer verwenden möchten.edge-cache: Wenn Sie das Zertifikat mit Media CDN verwenden und mehrere Domains im Zertifikat angeben möchten.
Terraform
Verwenden Sie eine google_certificate_manager_certificate-Ressource.
Informationen zum Anwenden oder Entfernen einer Terraform-Konfiguration finden Sie unter Grundlegende Terraform-Befehle.
API
Erstellen Sie das Zertifikat. Stellen Sie dazu eine POST-Anfrage an die Methode certificates.create:
POST /v1/projects/PROJECT_ID/locations/global/certificates?certificate_id=CERTIFICATE_NAME"
{
"managed": {
"domains": ["DOMAIN_NAME"],
"scope": "SCOPE" //optional
}
}
Ersetzen Sie Folgendes:
PROJECT_ID: ID Ihres Google Cloud -Projekts.CERTIFICATE_NAME: der Name des Zertifikats.DOMAIN_NAMES: Eine durch Kommas getrennte Liste der Zieldomains. Jeder Domainname muss ein voll qualifizierter Domainname sein, z. B.myorg.example.com.SCOPE: Geben Sie eine der folgenden Optionen ein:default: wenn Sie das Zertifikat mit einem globalen externen Application Load Balancer oder einem globalen externen Proxy-Network Load Balancer verwenden möchten.all-regions: wenn Sie das Zertifikat mit einem regionsübergreifenden internen Application Load Balancer verwenden möchten.edge-cache: Wenn Sie das Zertifikat mit Media CDN verwenden und mehrere Domains im Zertifikat angeben möchten.
DNS-Autorisierung
Wenn Sie von Google verwaltete Zertifikate verwenden möchten, bevor Ihre Produktionsumgebung bereit ist, können Sie sie mit DNS-Autorisierungen bereitstellen. Informationen dazu, wann die DNS-Autorisierung mit einem von Google verwalteten Zertifikat verwendet werden sollte, finden Sie unter Domainautorisierungstypen für von Google verwaltete Zertifikate.
Wenn Sie Zertifikate in mehreren Projekten unabhängig voneinander verwalten möchten, können Sie die DNS-Autorisierung pro Projekt verwenden. Informationen zum Erstellen von Zertifikaten mit DNS-Autorisierung pro Projekt finden Sie unter DNS-Autorisierung erstellen.
Führen Sie vor dem Erstellen des Zertifikats die folgenden Schritte aus:
- Erstellen Sie eine DNS-Autorisierung für jeden der Domainnamen, die vom Zertifikat abgedeckt werden.
- Fügen Sie den CNAME-Eintrag Ihrer DNS-Konfiguration für die Validierungsunterdomain in der DNS-Zone der Zieldomain hinzu.