在Google Compute Engine上为Jira Service Desk VM配置HTTPS负载均衡SSL证书
嘿,我帮你梳理一下在GCP上给Jira Service Desk配置HTTPS负载均衡的完整流程,一步步来,保证能搞定:
1. 先把你的SSL证书上传到GCP
首先得确保你的证书是GCP支持的PEM格式,你需要准备三个文件:
- 你的域名证书文件(比如
jira-cert.crt) - 对应的无密码保护的私钥文件(
jira-private.key) - 中间证书链文件(如果CA提供了的话,比如
jira-chain.crt)
上传方式二选一:
控制台操作:
进入GCP控制台的网络服务 > 负载均衡 > SSL证书页面,点击「创建SSL证书」,选择「自定义SSL证书」,然后上传这三个文件,给证书起个好记的名字(比如jira-sd-custom-cert),保存即可。
gcloud命令行操作:
如果你习惯用命令行,SSH到本地的GCloud SDK环境(或者VM里的SDK),运行:
gcloud compute ssl-certificates create jira-sd-custom-cert \ --certificate=jira-cert.crt \ --private-key=jira-private.key \ --certificate-chain=jira-chain.crt
2. 配置后端服务,把Jira VM挂到负载均衡上
负载均衡需要知道把流量转发到哪里,所以得先把你的Jira VM放到实例组里,再配置后端服务:
创建实例组(如果还没有的话):
进入计算引擎 > 实例组 > 新建实例组,选择你的Jira VM所在的区域,把Jira VM添加进去,命名后保存。创建后端服务:
进入网络服务 > 负载均衡 > 后端服务,点击「创建后端服务」:- 给服务起个名字(比如
jira-sd-backend),选择对应区域 - 后端类型选「实例组」,添加刚才创建的实例组,端口填Jira默认的
8080 - 配置健康检查:点击「创建健康检查」,选HTTP协议,端口8080,健康检查路径填
/status(Jira自带的健康检查端点,比/更靠谱),设置合理的检查间隔(比如5秒)和超时(比如3秒) - 其他选项保持默认,点击创建
- 给服务起个名字(比如
3. 搭建HTTPS负载均衡器的前端规则
现在来把HTTPS流量(443端口)导向后端服务:
- 进入网络服务 > 负载均衡 > 创建负载均衡器,选择「HTTPS负载均衡」,点击「开始配置」
- 选择「从互联网到我的VM」的架构,点击继续
- 给负载均衡器命名(比如
jira-sd-https-lb) - 后端配置:直接选择刚才创建的
jira-sd-backend服务 - 主机和路径规则:保持默认的「将所有流量发送到默认后端服务」就行,毕竟你只有Jira一个服务
- 前端配置:
- 协议选HTTPS,端口443
- 选择你之前上传的自定义SSL证书
jira-sd-custom-cert - 分配一个全球静态IP地址:如果没有现成的,点击「创建IP地址」,选全球类型,命名后保存(这个IP就是你域名要解析的目标)
- 点击「创建」,等待负载均衡器部署完成(大概5-10分钟,GCP需要同步配置)
4. 调整Jira的配置,适配HTTPS访问
这一步很关键!因为负载均衡会把HTTPS流量转发到Jira的8080端口,但Jira默认会认为自己是用HTTP服务的,会导致链接跳转错误,所以要修改Jira的配置:
- SSH登录到你的Jira VM,找到Jira安装目录下的
conf/server.xml文件(通常路径是/opt/atlassian/jira/conf/) - 编辑这个文件,找到8080端口的
<Connector>节点,添加几个关键参数:
<Connector port="8080" protocol="HTTP/1.1" connectionTimeout="20000" redirectPort="8443" proxyName="your-domain.com" <!-- 替换成你的实际域名 --> proxyPort="443" scheme="https" secure="true"/>
- 保存文件后,重启Jira服务:
如果是用init脚本:
如果是systemd服务:sudo /etc/init.d/jira restartsudo systemctl restart jira
5. 最后验证配置是否生效
- 先把你的域名解析到负载均衡器的静态IP(DNS生效可能需要几分钟)
- 用浏览器访问
https://your-domain.com,检查地址栏的安全锁是否正常显示,证书是否有效 - 测试Jira的核心功能:登录、提交工单、查看链接,确保所有内部链接都是HTTPS的,没有混合内容警告
几个要注意的小细节:
- 确保你的VM防火墙允许来自GCP负载均衡器IP段的8080端口流量:GCP负载均衡的源IP段是
130.211.0.0/22和35.191.0.0/16,所以要在VM的防火墙规则里添加这两个段的8080端口允许 - 如果用的是自签名证书,浏览器会提示不安全,建议用Let's Encrypt或者正规CA颁发的证书
- 负载均衡器刚创建完可能有延迟,要是访问不了,先等个10分钟再试
内容的提问来源于stack exchange,提问作者Abdul Rehman
相关产品推荐
相关产品推荐

