Solicitar um certificado usando a Public CA e um cliente ACME

Este tutorial mostra como solicitar um certificado TLS com a Public Certificate Authority usando a Google Cloud CLI. Para informações sobre as ACs raiz e intermediárias usadas pela Public Certificate Authority, consulte Google Trust Services. Não há custo para solicitar certificados da Public CA.

Antes de começar

  • Instale a Google Cloud CLI. Após a instalação, inicialize a Google Cloud CLI executando o seguinte comando:

    gcloud init

    Ao usar um provedor de identidade (IdP) externo, primeiro faça login na CLI gcloud com sua identidade federada.

  • Crie ou selecione um Google Cloud projeto.

    Papéis necessários para selecionar ou criar um projeto

    • Selecionar um projeto: a seleção de um projeto não exige um papel específico do IAM. É possível selecionar qualquer projeto em que você tenha recebido um papel.
    • Criar um projeto: para criar um projeto, você precisa do papel de criador de projetos (roles/resourcemanager.projectCreator), que contém a resourcemanager.projects.create permissão. Saiba como conceder papéis.
    • Crie um Google Cloud projeto do:

      gcloud projects create PROJECT_ID

      Substitua PROJECT_ID por um nome para o Google Cloud projeto do que você está criando.

    • Selecione o Google Cloud projeto do que você criou:

      gcloud config set project PROJECT_ID

      Substitua PROJECT_ID pelo nome do Google Cloud projeto do.

  • Verifique se você tem o papel do IAM de criador de chaves de contas externas da Public CA (roles/publicca.externalAccountKeyCreator).

    Para conceder esse papel, execute o seguinte comando:

    gcloud projects add-iam-policy-binding PROJECT_ID \
      --member=user:USER \
      --role=roles/publicca.externalAccountKeyCreator
    

    Substitua:

    • PROJECT_ID: o ID do projeto do Google Cloud
    • USER: o identificador exclusivo do usuário a quem você quer atribuir o papel do IAM

    Para informações sobre como conceder um papel do IAM, consulte Gerenciar o acesso a projetos, pastas e organizações.

  • Ative a API do Public CA:

    Funções necessárias para ativar APIs

    Para ativar as APIs, é necessário ter a permissão serviceusage.services.enable. Se você criou o projeto, provavelmente já tem essa permissão pelo papel de proprietário (roles/owner). Caso contrário, você pode receber essa permissão pelo papel de administrador de uso do serviço (roles/serviceusage.serviceUsageAdmin). Saiba como conceder papéis.

    gcloud services enable publicca.googleapis.com

Instalar um cliente

Para começar a usar a Public CA, instale um cliente ACME. As instruções a seguir usam Certbot como cliente ACME. Você pode usar qualquer outro cliente ACME se ele oferecer suporte à vinculação de contas externas (EAB).

Para instalar o Certbot, consulte as instruções do Certbot.

Direcione o cliente para o servidor da Public CA. Na primeira vez que o cliente ACME interage com a Public CA, ele gera um novo par de chaves e envia a chave pública para a Public CA.

Solicitar um ID de chave EAB e HMAC

Depois de instalar um cliente ACME, registre sua conta ACME com a Public CA para solicitar certificados da Public CA. Um segredo EAB pode ajudar você a registrar sua conta ACME com a Public CA. Um segredo EAB consiste em um ID de chave e um código de autenticação de mensagem baseado em hash (HMAC).

É possível usar a Public CA API ou a