Revogar certificados
Nesta página, explicamos como revogar certificados.
O Certificate Authority Service oferece suporte à revogação de certificados publicando listas de revogação de certificado (CRLs) periodicamente. Só é possível revogar certificados emitidos por pools de ACs na camada Enterprise.
Antes de começar
Verifique se você tem o papel de gerenciador de operações do Certificate Authority Service (roles/privateca.caManager) ou de administrador do CA Service (roles/privateca.admin) do Identity and Access Management (IAM). Para mais
informações sobre os papéis predefinidos do IAM para o
CA Service, consulte Controle de acesso com
o IAM.
Para informações sobre como conceder um papel do IAM, consulte Conceder um único papel.
Ativar a publicação de CRL
Para revogar os certificados emitidos por um pool de ACs, é necessário ativar a publicação de CRL no pool de ACs. É possível ativar a publicação de CRL ao criar um pool de ACs. Se inicialmente desativada, você pode ativar a publicação de CRL mais tarde.
Depois de ativar a publicação de CRL, uma nova CRL é publicada diariamente e é válida por sete dias. Uma nova CRL também é publicada em até 15 minutos após qualquer nova revogação de certificado.
Os certificados contêm uma extensão de ponto de distribuição de CRL (CDP) que especifica onde as informações de CRL do certificado podem ser encontradas. Por padrão, quando você ativa a publicação de CRL, o CA Service preenche a extensão de CDP para todos os certificados emitidos pela AC com o local de publicação do Cloud Storage que a AC usa. Para definir seus próprios links para aparecerem nessa extensão de certificado, defina o UserDefinedAccessUrls. Para manter o link de local de publicação padrão do Cloud Storage e também adicionar seus próprios links, adicione o link do Cloud Storage à lista de links especificados.
Para ativar a publicação de CRL em um pool de ACs, faça o seguinte:
Console
Acesse a página Certificate Authority Service no Google Cloud console.
Clique na guia Gerenciador de pools de ACs.
Clique no pool de ACs que você quer editar ou no pool de ACs que tem a AC que você quer editar.
Na página Pool de ACs, clique em
Editar.
Clique em Próxima até chegar à seção Configurar opções de publicação.
Clique na opção Publicar a CRL no bucket do GCS para ACs neste pool.
gcloud
Execute este comando:
gcloud privateca pools update POOL_ID --location LOCATION --publish-crl
Substitua:
- POOL_ID: o nome do pool de ACs
- LOCATION: o local do pool de ACs. Para a lista completa de locais, consulte Locais.
Para mais informações sobre o comando gcloud privateca pools update, consulte
gcloud privateca pools
update.
O CA Service aplica um limite de 500.000 certificados revogados não expirados por CRL.
Somente as últimas 100 CRLs em ordem cronológica são mantidas como
CertificateRevocationList, e as CRLs mais antigas são excluídas automaticamente. A retenção de CRLs mais antigas em buckets do Cloud Storage gerenciados pelo cliente está sujeita às políticas de controle de versões de objetos e de retenção configuradas pelos clientes.
Observação: As CRLs que foram excluídas do CA Service ainda podem ser acessadas em buckets do Cloud Storage gerenciados pelo serviço, a menos que a AC seja excluída. As CRLs nunca são excluídas de buckets do Cloud Storage gerenciados pelo cliente, mesmo que a AC seja excluída.
Revogar um certificado
O CA Service permite revogar certificados por número de série ou nome do recurso e também aceita um motivo opcional. Depois que um certificado é revogado, o número de série e o motivo da revogação aparecem em todas as CRLs futuras até que o certificado atinja a data de validade. Uma CRL fora da banda também é gerada em até 15 minutos após a revogação.
Para revogar um certificado, siga estas etapas:
Console
- Acesse a página Certificate Authority Service no Google Cloud console.
- Clique na guia Gerenciador de certificados particulares.
- Na lista de certificados, clique em Ver mais na linha do certificado que você quer excluir.
- Clique em Revogar.
- Na caixa de diálogo exibida, clique em Confirmar.
gcloud
Para revogar um certificado usando o nome do recurso, execute o seguinte comando:
gcloud privateca certificates revoke \ --certificate CERT_ID \ --issuer-pool POOL_ID \ --issuer-location ISSUER_LOCATION \ --reason REVOCATION_REASONSubstitua:
- CERT_ID: o identificador exclusivo do certificado que você quer revogar
- POOL_ID: o nome do pool de ACs que emitiu o certificado
- ISSUER_LOCATION: o local do pool de ACs emissor
- REVOCATION_REASON: o motivo da revogação do certificado
A flag
--reasoné opcional. Para mais informações sobre essa flag, consulte --reason ou use o seguintegcloudcomando com a--helpflag:gcloud privateca certificates revoke --helpPara mais informações sobre o
gcloud privateca certificates revokecomando, consulte gcloud privateca certificates revoke.Para revogar um certificado usando o número de série, execute o seguinte comando:
gcloud privateca certificates revoke \ --serial-number SERIAL_NUMBER \ --issuer-pool POOL_ID \ --issuer-location ISSUER_LOCATION \ --reason REVOCATION_REASONSubstitua:
- SERIAL_NUMBER: o número de série do certificado
- POOL_ID: o nome do pool de ACs que emitiu o certificado
- ISSUER_LOCATION: o local do pool de ACs emissor
- REVOCATION_REASON: o motivo da revogação do certificado
Para mais informações sobre o
gcloud privateca certificates revokecomando, consulte gcloud privateca certificates revoke.Quando for preciso confirmar, digite "Y":
You are about to revoke Certificate [projects/PROJECT_ID/locations/CA_POOL_REGION/caPools/POOL_ID/certificates/CERT_ID] Do you want to continue? (Y/n) Y Revoked certificate [projects/PROJECT_ID/locations/CA_POOL_REGION/caPools/POOL_ID/certificates/CERT_ID] at DATE_TIME.
Ir
Para autenticar no CA Service, configure o Application Default Credentials. Se quiser mais informações, consulte Configurar a autenticação para um ambiente de desenvolvimento local.
Java
Para autenticar no CA Service, configure o Application Default Credentials. Se quiser mais informações, consulte Configurar a autenticação para um ambiente de desenvolvimento local.
Python
Para autenticar no CA Service, configure o Application Default Credentials. Se quiser mais informações, consulte Configurar a autenticação para um ambiente de desenvolvimento local.
A seguir
- Saiba como classificar e filtrar certificados.
- Saiba como implementar um atendente delegado de OCSP responder.