Primeiros passos com Certificate Manager
Envie o seu primeiro certificado ao Certificate Manager, vincule-o a um workload e confirme que a plataforma o marca como ativo.
Este guia orienta você a vincular o seu primeiro certificado próprio a um workload com Certificate Manager.
- Envie um certificado de servidor e a chave privada dele ao Certificate Manager.
- Vincule o certificado ao seu workload.
- Confirme que Certificate Manager informa o certificado como ativo.
Três objetos participam, e cada um se liga ao seguinte:
- O certificado é um certificado de servidor que você envia ao Certificate Manager com a chave privada dele. A API o armazena com
typedefinido comoedge_certificate. O status dele ficainactiveaté que um workload o use. - O workload nomeia o certificado no campo
tls.certificate. Enquanto esse campo fornull, o workload usa o certificado SAN da Azion. - Os domínios do workload são os hostnames que o certificado precisa cobrir. A API não compara os nomes do certificado com os domínios, então um certificado que não os cobre ainda é aceito.
Um certificado enviado não protege nenhum tráfego até que um workload o nomeie. Um workload sem nenhum certificado seu mantém o certificado SAN da Azion, que cobre somente o workload domain e o Azion Custom Domain. Este guia altera somente as configurações de tls do workload e mantém os domínios, as portas e o deployment dele como estão.
Para que a Azion solicite um certificado ao Let’s Encrypt e o renove por você, consulte Solicite um certificado Let’s Encrypt. O campo Digital Certificate do workload também oferece os presets do Let’s Encrypt, descritos em Certificados.
Selecione a interface que você usa. Os pré-requisitos e cada etapa desta página seguem essa escolha.
Pré-requisitos
- Uma conta Azion. Para criar uma, consulte Criar uma conta.
- Um workload que lista o seu domínio nos domínios dele. Para adicionar um domínio, consulte Adicione um domínio a um workload.
- Um certificado em formato PEM que cobre o seu domínio, com a chave privada dele, também em PEM e sem passphrase. Chaves RSA 2048 e chaves P-256 são aceitas.
- Acesso ao Azion Console. Para entrar, consulte Como acessar o Azion Console.
Envie o certificado
Um certificado de servidor contém o certificado e a chave privada dele. Depois de salva, a chave privada não pode ser lida de volta pelo Azion Console nem pela API. Você pode enviar o certificado sozinho ou com os certificados intermediários dele.
Para enviar o certificado com a Azion CLI, passe os caminhos dos dois arquivos PEM:
O comando imprime o ID do certificado novo:
Anote o ID para vincular o certificado ao seu workload. Liste os certificados da sua conta:
A saída mostra o seu certificado com o tipo edge_certificate e o status inactive:
O certificado existe no Certificate Manager, e nenhum workload o usa ainda.
Vincule o certificado ao seu workload
Um workload usa um certificado de servidor somente quando o campo tls.certificate dele o nomeia. Antes de vincular o certificado, verifique se ele cobre os domínios do workload. A API aceita um certificado que não os cobre.
Para vincular o certificado com a Azion CLI, salve o JSON abaixo como tls.json. Substitua <workload-id> e <certificate-id>:
O arquivo envia o objeto tls inteiro. Ele nomeia o seu certificado e mantém os padrões de um workload novo, o conjunto de cifras 7 e TLS 1.3 como versão mínima. Se o seu workload usa outros valores, envie esses valores. Envie o arquivo:
O comando imprime o ID do workload:
O workload nomeia o seu certificado em tls.certificate.
Confirme que o certificado está ativo
Certificate Manager informa um certificado como active assim que um workload o nomeia. O status mostra que o seu workload usa o certificado.
Para confirmar o status com a Azion CLI, liste os certificados da sua conta:
A saída mostra o seu certificado com o status active:
O seu certificado está ativo, e o seu workload o usa.
Vincular um certificado é uma alteração no workload. A alteração leva vários minutos para chegar a toda a infraestrutura distribuída da Azion, sem duração garantida. Enquanto isso, as requisições podem encontrar a configuração antiga ou a nova. Para mais informações, consulte Propagação.