Revocar certificados
En esta página, se explica cómo revocar certificados.
Certificate Authority Service admite la revocación de certificados mediante la publicación periódica de listas de revocación de certificados (CRL). Solo puedes revocar los certificados emitidos por grupos de CA en el nivel Enterprise.
Antes de comenzar
Asegúrate de tener el rol Administrador de operaciones de Certificate Authority Service (roles/privateca.caManager) o Administrador de CA Service (roles/privateca.admin) de Identity and Access Management (IAM). Para obtener más
información sobre los roles de IAM predefinidos para el
servicio de CA, consulta Control de acceso con
IAM.
Para obtener información sobre cómo otorgar un rol de IAM, consulta Cómo otorgar un solo rol.
Habilitar la publicación de CRL
Para revocar los certificados emitidos por un grupo de CA, debes habilitar la publicación de CRL en el grupo de CA. Puedes habilitar la publicación de CRL mientras creas un grupo de CA. Si se inhabilita inicialmente, puedes habilitar la publicación de CRL más adelante.
Después de habilitar la publicación de CRL, se publica una CRL nueva todos los días y es válida por 7 días. También se publica una CRL nueva en un plazo de 15 minutos después de cualquier revocación de certificado nuevo.
Los certificados contienen una extensión de punto de distribución de CRL (CDP) que especifica dónde se puede encontrar la información de CRL del certificado. De forma predeterminada, cuando habilitas la publicación de CRL, el servicio de CA propaga la extensión de CDP para todos los certificados que emite la CA con la ubicación de publicación de Cloud Storage que usa la CA. Para configurar tus propios vínculos para que aparezcan en esta extensión de certificado, configura UserDefinedAccessUrls. Para conservar el vínculo de ubicación de publicación predeterminado de Cloud Storage y también agregar tus propios vínculos, agrega el vínculo de Cloud Storage a la lista de vínculos que especificas.
Para habilitar la publicación de CRL en un grupo de CA, haz lo siguiente:
Console
Ve a la página Certificate Authority Service en la Google Cloud consola.
Haz clic en la pestaña Administrador de grupos de CA.
Haz clic en el grupo de CA que deseas editar o en el grupo de CA que tiene la CA que deseas editar.
En la página Grupo de CA, haz clic en
Editar.
Haz clic en Siguiente hasta llegar a la sección Configurar opciones de publicación.
Haz clic en el botón de activación Publicar la CRL en el bucket de GCS para las CA de este grupo.
gcloud
Ejecuta el siguiente comando:
gcloud privateca pools update POOL_ID --location LOCATION --publish-crl
Reemplaza lo siguiente:
- POOL_ID: el nombre del grupo de CA
- LOCATION: la ubicación del grupo de CA. Para obtener la lista completa de ubicaciones, consulta Ubicaciones.
Para obtener más información sobre el comando gcloud privateca pools update, consulta
gcloud privateca pools
update.
El servicio de CA aplica un límite de 500,000 certificados revocados no vencidos por CRL.
Solo se conservan las últimas 100 CRL en orden cronológico como
CertificateRevocationList, y las CRL más antiguas se borran automáticamente. La retención de CRL más antiguas en
buckets de Cloud Storage administrados por el cliente está sujeta a las políticas
de control de versiones y retención de objetos configuradas por los clientes.
Ten en cuenta que se puede acceder a las CRL
que se borraron del servicio de CA desde los
buckets de Cloud Storage administrados por el servicio, a menos que se borre la CA. Las CRL nunca se borran de los buckets de Cloud Storage administrados por el cliente, incluso si se borra la CA.
Revocar un certificado
El servicio de CA permite revocar certificados por número de serie o nombre de recurso, y también acepta un motivo opcional. Después de revocar un certificado, su número de serie y el motivo de revocación aparecen en todas las CRL futuras hasta que el certificado alcance su fecha de vencimiento. También se genera una CRL fuera de banda en un plazo de 15 minutos después de la revocación.
Para revocar un certificado, sigue estos pasos:
Console
- Ve a la página Certificate Authority Service en la Google Cloud consola.
- Haz clic en la pestaña Administrador de certificados privados.
- En la lista de certificados, haz clic en Ver más en la fila de el certificado que deseas borrar.
- Haz clic en Revocar.
- En el cuadro de diálogo que se abre, haz clic en Confirmar.
gcloud
Para revocar un certificado con su nombre de recurso, ejecuta el siguiente comando:
gcloud privateca certificates revoke \ --certificate CERT_ID \ --issuer-pool POOL_ID \ --issuer-location ISSUER_LOCATION \ --reason REVOCATION_REASONReemplaza lo siguiente:
- CERT_ID: el identificador único del certificado que deseas revocar
- POOL_ID: el nombre del grupo de CA que emitió el certificado
- ISSUER_LOCATION: la ubicación del grupo de CA emisor
- REVOCATION_REASON: el motivo para revocar el certificado
La marca
--reasones opcional. Para obtener más información sobre esta marca, consulta --reason o usa el siguientegcloudcomando con la--helpmarca:gcloud privateca certificates revoke --helpPara obtener más información sobre el
gcloud privateca certificates revokecomando, consulta gcloud privateca certificates revoke.Para revocar un certificado con su número de serie, ejecuta el siguiente comando:
gcloud privateca certificates revoke \ --serial-number SERIAL_NUMBER \ --issuer-pool POOL_ID \ --issuer-location ISSUER_LOCATION \ --reason REVOCATION_REASONReemplaza lo siguiente:
- SERIAL_NUMBER: el número de serie del certificado
- POOL_ID: el nombre del grupo de CA que emitió el certificado
- ISSUER_LOCATION: la ubicación del grupo de CA emisor
- REVOCATION_REASON: el motivo para revocar el certificado
Para obtener más información sobre el
gcloud privateca certificates revokecomando, consulta gcloud privateca certificates revoke.Cuando se te solicite confirmar, puedes hacerlo ingresando "Y":
You are about to revoke Certificate [projects/PROJECT_ID/locations/CA_POOL_REGION/caPools/POOL_ID/certificates/CERT_ID] Do you want to continue? (Y/n) Y Revoked certificate [projects/PROJECT_ID/locations/CA_POOL_REGION/caPools/POOL_ID/certificates/CERT_ID] at DATE_TIME.
Ir
Para autenticarte en el servicio de AC, configura las credenciales predeterminadas de la aplicación. Si deseas obtener más información, consulta Configura la autenticación para un entorno de desarrollo local.
Java
Para autenticarte en el servicio de AC, configura las credenciales predeterminadas de la aplicación. Si deseas obtener más información, consulta Configura la autenticación para un entorno de desarrollo local.
Python
Para autenticarte en el servicio de AC, configura las credenciales predeterminadas de la aplicación. Si deseas obtener más información, consulta Configura la autenticación para un entorno de desarrollo local.
¿Qué sigue?
- Aprende a ordenar y filtrar certificados.
- Aprende a implementar un respondedor de OCSP delegado.