Was ist Certificate Authority Service?
Certificate Authority Service (CAS) ist ein verwalteter, skalierbarer Dienst von Google Cloud für die Erstellung und Verwaltung privater Zertifizierungsstellen. Er ermöglicht die automatisierte Ausstellung von TLS- und mTLS-Zertifikaten für interne Services, Workloads und Geräte, ohne eine eigene PKI-Infrastruktur betreiben zu müssen.
CAS bietet zwei Betriebs-Tiers: Das DevOps-Tier ist auf hochvolumige, kurzlebige Zertifikate in Microservice-Umgebungen ausgelegt, verzichtet dafür aber auf Zertifikats-Lifecycle-Management wie Widerruf oder CRLs. Das Enterprise-Tier bietet vollständiges Lifecycle-Management inklusive Widerruf und unterstützt Customer-Managed CA-Keys über Cloud KMS – ideal für langlebigere Zertifikate bei Geräte- und Nutzeridentitäten. Der Tier wird bei der Erstellung des CA-Pools festgelegt und kann danach nicht mehr geändert werden.
Kernfunktionen
- Verwaltete Root- und Subordinate-CAs mit konfigurierbaren Policy-Kontrollen und Zertifikatsvorlagen
- HSM-gesicherte Schlüsselspeicherung über Cloud HSM (FIPS 140-2 Level 3 validiert)
- Automatisierte Zertifikatsausstellung und -erneuerung
- Integration mit Certificate Manager, GKE und Anthos Service Mesh / Cloud Service Mesh
- RESTful API und Terraform-Unterstützung
Typische Anwendungsfälle
Service Mesh mTLS: Ausstellung und Rotation von Zertifikaten für Anthos Service Mesh bzw. Cloud Service Mesh, um sichere Service-zu-Service-Kommunikation zu gewährleisten.
IoT-Gerätezertifikate: Skalierbare Zertifikatsausstellung für viele IoT-Geräte, in der Regel über das Enterprise-Tier mit Lifecycle-Management.
Zero-Trust-Architekturen: Grundlage für identitätsbasierte Zugriffskontrollen mit Client-Zertifikaten in CI/CD-Pipelines (DevOps-Tier) oder für Nutzer- und Geräteidentitäten (Enterprise-Tier).
Vorteile
- Keine eigene PKI-Infrastruktur erforderlich
- Zwei Betriebs-Tiers für unterschiedliche Durchsatz- und Lifecycle-Anforderungen
- HSM-Unterstützung für erhöhte Schlüsselsicherheit
- Native Integration mit anderen Google-Cloud-Diensten
Integration mit innFactory
Als zertifizierter Google Cloud Partner unterstützt innFactory Sie bei Certificate Authority Service: Auswahl des passenden Tiers, Architektur, Migration, Betrieb und Kostenoptimierung.
Verfügbare Varianten & Optionen
DevOps
- Hoher Durchsatz für kurzlebige Zertifikate
- Ideal für Microservices mit häufiger Zertifikatsrotation
- Kein Lifecycle-Management (kein Auflisten, Beschreiben oder Widerrufen von Zertifikaten)
- Keine Customer-Managed CA-Keys über Cloud KMS
Enterprise
- Vollständiges Zertifikats-Lifecycle-Management inkl. Widerruf
- Customer-Managed CA-Keys über Cloud KMS
- HSM-Unterstützung
- Geringerer QPS-Durchsatz pro CA als DevOps-Tier
Typische Anwendungsfälle
Häufig gestellte Fragen
Was ist der Certificate Authority Service?
Ein verwalteter Dienst von Google Cloud zum Erstellen und Verwalten privater Zertifizierungsstellen (CAs) für die Ausstellung von TLS- und mTLS-Zertifikaten innerhalb einer Organisation. Der Tier (DevOps oder Enterprise) wird bei der Erstellung des CA-Pools festgelegt und lässt sich danach nicht mehr ändern.
Wann sollte ich DevOps vs. Enterprise Tier wählen?
Das DevOps-Tier eignet sich für hochvolumige, kurzlebige Zertifikate in Microservice-Umgebungen mit häufiger Rotation, bietet aber kein Zertifikats-Lifecycle-Management (kein Widerruf, keine CRLs). Das Enterprise-Tier ist für Szenarien mit langlebigeren Zertifikaten gedacht, in denen Lifecycle-Management und Widerruf wichtig sind, etwa für Geräte- und Nutzeridentitäten.
Wie integriert sich der Service mit Service Mesh und GKE?
Der Service lässt sich mit Anthos Service Mesh bzw. Cloud Service Mesh für mTLS zwischen Workloads sowie mit GKE für automatische Zertifikatsausstellung und -erneuerung integrieren.
Unterstützt der Service HSM-geschützte Schlüssel?
Ja, CA-Schlüssel können über Cloud HSM gespeichert werden, das FIPS-140-2-Level-3-validiert ist und in Regionen in Amerika, Europa und Asien-Pazifik verfügbar ist. Im DevOps-Tier ist dabei nur ein service-verwalteter Schlüssel möglich, im Enterprise-Tier auch ein Customer-Managed Key über Cloud KMS.
Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Google Cloud (offizielle Dokumentation). Diese Seite stellt kein Angebot von Google Cloud dar.
