咨询:使用Google Cloud Run托管证书与外部服务建立TLS握手的方案
Cloud Run 绑定自定义域名并使用Google托管证书实现TLS握手
完全可行,不用部署额外的负载均衡器就能实现需求,具体操作步骤如下:
先备齐这些前提条件
- 一个已完成备案的自定义域名(如果是顶级域名,需确保你的DNS托管商支持添加解析记录)
- 已经部署好且正常运行的Cloud Run服务
- 拥有Google Cloud的管理员权限,能操作Cloud Run、Certificate Manager以及你的DNS托管平台
第一步:创建Google托管的TLS证书
- 打开Google Cloud控制台的Certificate Manager,新建证书时选择「Google托管证书」类型
- 输入你的自定义域名(比如
api.yourdomain.com),勾选自动颁发和续期的选项 - 等待几分钟,直到证书状态变为「已颁发」(这个过程依赖DNS验证,后续需确保DNS配置正确)
第二步:将自定义域名映射到Cloud Run服务
- 进入你的Cloud Run服务详情页,找到「自定义域名」入口,点击「添加映射」
- 选中刚才创建的自定义域名,关联到目标Cloud Run服务
- 按照页面给出的提示,去你的DNS托管商处添加对应的CNAME记录,指向Cloud Run提供的默认服务域名(比如
your-service-xxxx.a.run.app)
第三步:验证TLS连接可用性
- 等待DNS解析生效(大概10-30分钟),用
curl -v https://your-custom-domain命令测试,确认返回的证书是Google颁发的有效权威证书 - 此时你的Cloud Run服务就能通过自定义域名的HTTPS地址,与外部服务完成标准TLS握手
- 等待DNS解析生效(大概10-30分钟),用
补充说明:这种方式下,Google会自动处理证书的颁发、续期和更新,无需手动维护。外部服务发起TLS连接时,会直接验证Google托管的权威证书,完全符合TLS标准要求,全程不需要额外部署负载均衡器。
内容的提问来源于stack exchange,提问作者Deepanshu Arora
相关产品推荐
相关产品推荐

