קביעת ההגדרות של רשות האישורים
בדף הזה מופיע מידע על ההגדרות השונות של רשות אישורים (CA).
הגדרות קבועות
אי אפשר לשנות את ההגדרות שמוזכרות בקטע הזה אחרי שיוצרים את רשות האישורים.
הגדרות ספציפיות לשירות
סוג רשות האישורים
שירות CA מאפשר ליצור גם רשויות אישורים בסיסיות (root) וגם רשויות אישורים משניות (subordinate).
| רשות אישורים (CA) עליונה | רשות אישורים משנית |
|---|---|
| רשות אישורים (CA) עליונה היא רשות אישורים בחתימה עצמית.
גורמים שצריכים לאמת אישורים שנוצרו מ-CA בסיסי (צד מסתמך) צריכים לדעת מראש את אישור ה-CA. אישור CA ברמה הבסיסית נקרא לעיתים קרובות עוגן מהימן. קשה לשנות לעיתים קרובות את ה-CA ברמה הבסיסית. כדי לשנות את רשות האישורים הבסיסית, צריך קודם לעדכן את כל הצדדים המסתמכים לגבי נקודת האמון החדשה. אחרת, הם לא יוכלו לאמת אישורים מ-CA הבסיסי החדש. אי אפשר לבטל אישורי CA בסיסי באמצעות רשימות ה-CRL של ה-CA המנפיק, כי אישורי CA בסיסי הם בחתימה עצמית. כדי לבטל אישור CA בסיסי, צריך להסיר אותו ממאגר האישורים של כל לקוח שסומך עליו. התהליך הזה יכול להיות ארוך ומייגע. לכן מומלץ להגן על רשויות האישורים הבסיסיות. |
רשות אישורים משנית היא רשות אישורים שנחתמת על ידי רשות אישורים עליונה או על ידי רשות אישורים משנית אחרת. שרשרת של רשויות אישורים משניות תמיד מסתיימת ברשות אישורים בסיסית. צד מסתמך שמכיר רק רשות אישורים בסיסית יכול גם לסמוך באופן מרומז על רשות אישורים משנית שמקושרת לאישור של רשות האישורים הבסיסית שמוגדרת כרשות מהימנה. אפשר לסמוך על רשות אישורים משנית רק אם הצד המסתמך יכול לאמת באופן קריפטוגרפי את שרשרת האישורים שיוצרת נתיב לאישור של רשות האישורים הבסיסית. שרשרת שמכילה רשות אישורים בסיסית ורשות אישורים משנית אחת או יותר יכולה לכלול רשויות אישורים שמנוהלות ב-CA Service ורשויות אישורים שלא מנוהלות ב-CA Service. |
מפתח Cloud KMS
כברירת מחדל, רשויות אישורים חדשות משתמשות במפתח Cloud Key Management Service (Cloud KMS) שמנוהל על ידי Google. אתם יכולים לבחור אלגוריתם מפתח ספציפי למפתח Cloud KMS שמנוהל על ידי Google. אפשרות אחרת היא להעניק ל-CA Service גישה למפתח שכבר קיים. מידע נוסף מופיע במאמר בנושא בחירת אלגוריתם למפתח.
מידע נוסף על מודלים לניהול מפתחות Cloud KMS וקטגוריות Cloud Storage מופיע במאמר ניהול משאבים.
קטגוריה של Cloud Storage
כברירת מחדל, CA Service יוצר קטגוריה חדשה של Cloud Storage בניהול Google באותו מיקום של ה-CA. אפשר גם להשתמש בדלי קיים בניהול עצמי או ליצור דלי חדש. כדי לצמצם את זמן האחזור במהלך פרסום של CRL, מומלץ ליצור את קטגוריה של Cloud Storage באותו מיקום שבו נמצא ה-CA. מידע נוסף מופיע במאמר בנושא ניהול משאבים.
הגדרות של אישורי CA
ההגדרות הבאות משתקפות ישירות באישור של רשות האישורים עצמה:
| הגדרה | תיאור |
|---|---|
| כל התאריכים | מציין את משך החיים של רשות אישורים (CA). משך החיים הוא משך הזמן שבו אישור ה-CA תקף, החל מזמן היצירה שלו. |
| נושא | רשות אישורים יכולה לציין שם ייחודי ושמות חלופיים לנושא. במקרים רבים, השדות האלה הם למידע בלבד.
עם זאת, צד מסתמך יכול לבחור להתייחס באופן שונה לאישורים שהונפקו על ידי רשות אישורים עם מאפייני נושא מסוימים. אם רוצים לציין שם חלופי של בעלים (subject) עבור האישור של רשות האישורים, צריך להשתמש ב-Google Cloud CLI. |
הגדרות אופציונליות של רשות האישורים
ההגדרות הבאות של רשות האישורים הן אופציונליות. אפשר לשנות את ההגדרה הבאה אחרי שיוצרים את רשות האישורים.
| הגדרה | תיאור |
|---|---|
| תווית | יכול להיות שיהיו ל-CA תווית משתמש אחת או יותר שמצורפות אליו. לתוויות אין משמעות סמנטית בשירות CA. |
המאמרים הבאים
- איך יוצרים רשות אישורים (CA) בסיסית
- איך יוצרים רשות אישורים משנית
- איך יוצרים רשות אישורים משנית מרשות אישורים חיצונית