Google Distributed Cloud (GDC) 网闸隔离配置提供了一个公钥基础架构 (PKI) API 来获取 Web 证书。本文档提供了有关如何将默认证书签发者更改为其他签发者的说明。如需详细了解 PKI 证书模式,请参阅网络 TLS 证书配置。
本文档适用于平台管理员群体中想要管理证书签发者的用户。如需了解详情,请参阅 GDC 网闸隔离配置文档的受众群体。
准备工作
在更改默认证书签发者之前,您必须拥有必要的权限并准备好环境。
申请 IAM 角色
如需创建、更新和删除证书签发者,请与您的组织 IAM 管理员联系,请求在系统命名空间中获得 PKI Infra Admin (infra-pki-admin) 角色。
准备环境
如果您尚未下载并安装 gdcloud CLI,请执行此操作。
生成 kubeconfig 文件以配置
kubectl访问权限。
更改默认证书颁发者
默认发行方标签类似于以下示例。对于每个命名空间,一个
CertificateIssuer必须包含以下标签:pki.security.gdc.goog/is-default-issuer: 'true'查看
pki-system命名空间中的当前默认签发者:kubectl get certificateissuers -n pki-system -l pki.security.gdc.goog/is-default-issuer=true输出类似于以下内容:
NAME READY REASON ISDEFAULT default-tls-ca-issuer True CAaaSReady true修改现有默认发卡机构,并根据发卡机构更新默认发卡机构标签:
kubectl label --overwrite certificateissuers CURRENT_DEFAULT_ISSUER -n pki-system pki.security.gdc.goog/is-default-issuer='false'将 CURRENT_DEFAULT_ISSUER 替换为当前默认证书签发者的名称。
如需将新的
CertificateIssuer设置为默认签发者,请更新标签:kubectl label --overwrite certificateissuers NEW_DEFAULT_ISSUER -n pki-system pki.security.gdc.goog/is-default-issuer=true将 NEW_DEFAULT_ISSUER 替换为新的默认证书签发者的名称。
手动触发证书重新签发
切换默认证书签发者后,除非证书即将过期,否则 Distributed Cloud 不会自动重新签发由之前的默认证书签发者签名的证书。如需立即使用新的默认签发者重新签发证书,请参阅手动重新签发 PKI 网络证书。