Révoquer les certificats
Cette page explique comment révoquer des certificats.
Certificate Authority Service est compatible avec la révocation de certificats en publiant régulièrement des listes de révocation de certificats (LRC). Vous ne pouvez révoquer que les certificats émis par des pools d'autorités de certification dans le niveau Enterprise.
Avant de commencer
Assurez-vous de disposer du rôle IAM (Identity and Access Management) de gestionnaire des opérations Certificate Authority Service (roles/privateca.caManager) ou d'administrateur CA Service (roles/privateca.admin). Pour en savoir plus sur les rôles IAM prédéfinis pour CA Service, consultez Contrôle des accès avec IAM.
Pour en savoir plus sur l'attribution d'un rôle IAM, consultez Attribuer un seul rôle.
Activer la publication de LRC
Pour révoquer les certificats émis par un pool d'autorités de certification, vous devez activer la publication de LRC sur le pool d'autorités de certification. Vous pouvez activer la publication de LRC lors de la création d'un pool d'autorités de certification. Si elle est initialement désactivée, vous pouvez activer la publication de la LRC ultérieurement.
Une fois la publication de LRC activée, une nouvelle LRC est publiée quotidiennement et est valide pendant sept jours. Une nouvelle LRC est également publiée dans les 15 minutes suivant toute nouvelle révocation de certificat.
Les certificats contiennent une extension de point de distribution de LRC (CDP) qui spécifie où trouver les informations de LRC pour le certificat. Par défaut, lorsque vous activez la publication de LRC, CA Service remplit l'extension CDP pour tous les certificats émis par l'autorité de certification avec l' emplacement de publication Cloud Storage utilisé par l'autorité de certification. Pour définir vos propres liens à afficher dans cette extension de certificat, définissez les UserDefinedAccessUrls. Pour conserver le lien par défaut vers l'emplacement de publication Cloud Storage et ajouter vos propres liens, ajoutez le lien Cloud Storage à la liste des liens que vous spécifiez.
Pour activer la publication de LRC sur un pool d'autorités de certification, procédez comme suit :
Console
Accédez à la page Certificate Authority Service de la Google Cloud console.
Cliquez sur l'onglet Gestionnaire de pool d'autorités de certification.
Cliquez sur le pool d'autorités de certification que vous souhaitez modifier ou sur le pool d'autorités de certification contenant l'autorité de certification que vous souhaitez modifier.
Sur la page Pool d'autorités de certification, cliquez sur
Modifier.
Cliquez sur Suivant jusqu'à la section Configurer les options de publication.
Cliquez sur le bouton Publier la LRC dans le bucket GCS pour les autorités de certification de ce pool.
gcloud
Exécutez la commande ci-dessous.
gcloud privateca pools update POOL_ID --location LOCATION --publish-crl
Remplacez les éléments suivants :
- POOL_ID : nom du pool d'autorités de certification
- LOCATION: emplacement du pool d'autorités de certification. Pour obtenir la liste complète des emplacements, consultez Emplacements.
Pour en savoir plus sur la commande gcloud privateca pools update, consultez
gcloud privateca pools
update.
CA Service applique une limite de 500 000 certificats révoqués non expirés par LRC.
Seules les 100 dernières LRC dans l'ordre chronologique sont conservées en tant que
CertificateRevocationList, et les LRC plus anciennes sont automatiquement supprimées. La conservation des LRC plus anciennes dans
les buckets Cloud Storage gérés par le client est soumise aux règles de gestion des
versions et de conservation des
objets configurées par les clients.
Notez que les LRC
qui ont été supprimées de CA Service sont toujours accessibles à partir des
buckets Cloud Storage gérés par le service, sauf si l'autorité de certification est supprimée. Les LRC ne sont jamais supprimées des buckets Cloud Storage gérés par le client, même si l'autorité de certification est supprimée.
Révoquer un certificat
CA Service permet de révoquer des certificats par numéro de série ou nom de ressource, et accepte également un motif facultatif. Une fois qu'un certificat est révoqué, son numéro de série et le motif de révocation apparaissent dans toutes les futures LRC jusqu'à sa date d'expiration. Une LRC hors bande est également générée dans les 15 minutes suivant la révocation.
Pour révoquer un certificat, procédez comme suit :
Console
- Accédez à la page Certificate Authority Service de la Google Cloud console.
- Cliquez sur l'onglet Gestionnaire de certificats privé.
- Dans la liste des certificats, cliquez sur Afficher plus dans la ligne de le certificat que vous souhaitez supprimer.
- Cliquez sur Révoquer.
- Dans la boîte de dialogue qui s'ouvre, cliquez sur Confirmer.
gcloud
Pour révoquer un certificat à l'aide de son nom de ressource, exécutez la commande suivante :
gcloud privateca certificates revoke \ --certificate CERT_ID \ --issuer-pool POOL_ID \ --issuer-location ISSUER_LOCATION \ --reason REVOCATION_REASONRemplacez les éléments suivants :
- CERT_ID : identifiant unique du certificat que vous souhaitez révoquer
- POOL_ID : nom du pool d'autorités de certification qui a émis le certificat
- ISSUER_LOCATION : emplacement du pool d'autorités de certification émetteur
- REVOCATION_REASON : motif de la révocation du certificat
L'option
--reasonest facultative. Pour en savoir plus sur cette option, consultez --reason ou utilisez la commandegcloudsuivante avec l'option--help:gcloud privateca certificates revoke --helpPour en savoir plus sur la
gcloud privateca certificates revokecommande, consultez gcloud privateca certificates revoke.Pour révoquer un certificat à l'aide de son numéro de série, exécutez la commande suivante :
gcloud privateca certificates revoke \ --serial-number SERIAL_NUMBER \ --issuer-pool POOL_ID \ --issuer-location ISSUER_LOCATION \ --reason REVOCATION_REASONRemplacez les éléments suivants :
- SERIAL_NUMBER : numéro de série du certificat
- POOL_ID : nom du pool d'autorités de certification qui a émis le certificat
- ISSUER_LOCATION : emplacement du pool d'autorités de certification émetteur
- REVOCATION_REASON : motif de la révocation du certificat
Pour en savoir plus sur la
gcloud privateca certificates revokecommande, consultez gcloud privateca certificates revoke.Lorsque vous êtes invité à confirmer votre choix, vous pouvez le faire en saisissant "Y" :
You are about to revoke Certificate [projects/PROJECT_ID/locations/CA_POOL_REGION/caPools/POOL_ID/certificates/CERT_ID] Do you want to continue? (Y/n) Y Revoked certificate [projects/PROJECT_ID/locations/CA_POOL_REGION/caPools/POOL_ID/certificates/CERT_ID] at DATE_TIME.
Go
Pour vous authentifier auprès de CA Service, configurez le service Identifiants par défaut de l'application. Pour en savoir plus, consultez Configurer l'authentification pour un environnement de développement local.
Java
Pour vous authentifier auprès de CA Service, configurez le service Identifiants par défaut de l'application. Pour en savoir plus, consultez Configurer l'authentification pour un environnement de développement local.
Python
Pour vous authentifier auprès de CA Service, configurez le service Identifiants par défaut de l'application. Pour en savoir plus, consultez Configurer l'authentification pour un environnement de développement local.
Étape suivante
- Découvrez comment trier et filtrer les certificats.
- Découvrez comment mettre en œuvre un répondeur OCSP délégué.