Mencabut sertifikat
Halaman ini menjelaskan cara mencabut sertifikat.
Certificate Authority Service mendukung pencabutan sertifikat dengan memublikasikan Daftar Pencabutan Sertifikat (CRL) secara berkala. Anda hanya dapat mencabut sertifikat yang diterbitkan oleh kumpulan CA di paket Enterprise.
Sebelum memulai
Pastikan Anda memiliki peran Identity and Access Management (IAM) Pengelola Operasi Certificate Authority Service (roles/privateca.caManager) atau Admin CA Service (roles/privateca.admin). Untuk mengetahui informasi selengkapnya tentang peran IAM yang telah ditetapkan untuk CA Service, lihat Kontrol akses dengan IAM.
Untuk mengetahui informasi tentang cara memberikan peran IAM, lihat Memberikan satu peran.
Mengaktifkan publikasi CRL
Untuk mencabut sertifikat yang diterbitkan oleh kumpulan CA, Anda harus mengaktifkan publikasi CRL di kumpulan CA. Anda dapat mengaktifkan publikasi CRL saat membuat kumpulan CA. Jika awalnya dinonaktifkan, Anda dapat mengaktifkan publikasi CRL nanti.
Setelah Anda mengaktifkan publikasi CRL, CRL baru akan dipublikasikan setiap hari dan berlaku selama 7 hari. CRL baru juga dipublikasikan dalam waktu 15 menit setelah pencabutan sertifikat baru.
Sertifikat berisi ekstensi Titik Distribusi CRL (CDP) yang menentukan tempat informasi CRL untuk sertifikat dapat ditemukan. Secara default, saat Anda mengaktifkan publikasi CRL, CA Service akan mengisi ekstensi CDP untuk semua sertifikat yang diterbitkan oleh CA dengan lokasi publikasi Cloud Storage yang digunakan CA. Untuk menetapkan link Anda sendiri agar muncul di ekstensi sertifikat ini, tetapkan UserDefinedAccessUrls. Untuk mempertahankan link lokasi publikasi Cloud Storage default dan juga menambahkan link Anda sendiri, tambahkan link Cloud Storage ke daftar link yang Anda tentukan.
Untuk mengaktifkan publikasi CRL di kumpulan CA, lakukan hal berikut:
Konsol
Buka halaman Certificate Authority Service di Google Cloud konsol.
Klik tab CA Pool Manager.
Klik kumpulan CA yang ingin Anda edit atau klik kumpulan CA yang memiliki CA yang ingin Anda edit.
Di halaman CA pool, klik
Edit.
Klik Next hingga Anda mencapai bagian Configure publishing options.
Klik tombol Publish CRL to GCS bucket for CAs in this pool.
gcloud
Jalankan perintah berikut:
gcloud privateca pools update POOL_ID --location LOCATION --publish-crl
Ganti kode berikut:
- POOL_ID: nama kumpulan CA
- LOCATION: lokasi kumpulan CA. Untuk mengetahui daftar lengkap lokasi, lihat Lokasi.
Untuk mengetahui informasi selengkapnya tentang perintah gcloud privateca pools update, lihat
gcloud privateca pools
update.
CA Service menerapkan batas 500.000 sertifikat yang dicabut dan belum habis masa berlakunya per CRL.
Hanya 100 CRL terakhir dalam urutan kronologis yang dipertahankan sebagai
CertificateRevocationList, dan CRL yang lebih lama akan otomatis dihapus. Retensi CRL yang lebih lama di bucket Cloud Storage yang dikelola pelanggan tunduk pada Pembuatan Versi Objek dan kebijakan retensi yang dikonfigurasi oleh pelanggan.
Perhatikan bahwa CRL yang telah dihapus dari CA Service masih dapat diakses dari bucket Cloud Storage yang dikelola layanan, kecuali jika CA dihapus. CRL tidak pernah dihapus dari bucket Cloud Storage yang dikelola pelanggan, meskipun CA dihapus.
Mencabut sertifikat
CA Service memungkinkan pencabutan sertifikat berdasarkan nomor seri atau nama resource, dan juga menerima alasan opsional. Setelah sertifikat dicabut, nomor seri dan alasan pencabutannya akan muncul di semua CRL mendatang hingga sertifikat mencapai tanggal habis masa berlakunya. CRL di luar band juga dibuat dalam waktu 15 menit setelah pencabutan.
Untuk mencabut sertifikat, gunakan langkah-langkah berikut:
Konsol
- Buka halaman Certificate Authority Service di Google Cloud konsol.
- Klik tab Private certificate manager.
- Dalam daftar sertifikat, klik Lihat selengkapnya di baris sertifikat yang ingin Anda hapus.
- Klik Cabut.
- Di dialog yang terbuka, klik Konfirmasi.
gcloud
Untuk mencabut sertifikat menggunakan nama resourcenya, jalankan perintah berikut:
gcloud privateca certificates revoke \ --certificate CERT_ID \ --issuer-pool POOL_ID \ --issuer-location ISSUER_LOCATION \ --reason REVOCATION_REASONGanti kode berikut:
- CERT_ID: ID unik sertifikat yang ingin Anda cabut
- POOL_ID: nama kumpulan CA yang menerbitkan sertifikat
- ISSUER_LOCATION: lokasi kumpulan CA penerbit
- REVOCATION_REASON: alasan pencabutan sertifikat
Flag
--reasonbersifat opsional. Untuk mengetahui informasi selengkapnya tentang flag ini, lihat --reason, atau gunakan perintahgcloudberikut dengan flag--help:gcloud privateca certificates revoke --helpUntuk mengetahui informasi selengkapnya tentang
gcloud privateca certificates revokeperintah, lihat gcloud privateca certificates revoke.Untuk mencabut sertifikat menggunakan nomor serinya, jalankan perintah berikut:
gcloud privateca certificates revoke \ --serial-number SERIAL_NUMBER \ --issuer-pool POOL_ID \ --issuer-location ISSUER_LOCATION \ --reason REVOCATION_REASONGanti kode berikut:
- SERIAL_NUMBER: nomor seri sertifikat
- POOL_ID: nama kumpulan CA yang menerbitkan sertifikat
- ISSUER_LOCATION: lokasi kumpulan CA penerbit
- REVOCATION_REASON: alasan pencabutan sertifikat
Untuk mengetahui informasi selengkapnya tentang
gcloud privateca certificates revokeperintah, lihat gcloud privateca certificates revoke.Saat diminta untuk mengonfirmasi, Anda dapat melakukannya dengan memasukkan 'Y':
You are about to revoke Certificate [projects/PROJECT_ID/locations/CA_POOL_REGION/caPools/POOL_ID/certificates/CERT_ID] Do you want to continue? (Y/n) Y Revoked certificate [projects/PROJECT_ID/locations/CA_POOL_REGION/caPools/POOL_ID/certificates/CERT_ID] at DATE_TIME.
Go
Untuk melakukan autentikasi ke CA Service, siapkan Kredensial Default Aplikasi. Untuk mengetahui informasi selengkapnya, lihat Menyiapkan autentikasi untuk lingkungan pengembangan lokal.
Java
Untuk melakukan autentikasi ke CA Service, siapkan Kredensial Default Aplikasi. Untuk mengetahui informasi selengkapnya, lihat Menyiapkan autentikasi untuk lingkungan pengembangan lokal.
Python
Untuk melakukan autentikasi ke CA Service, siapkan Kredensial Default Aplikasi. Untuk mengetahui informasi selengkapnya, lihat Menyiapkan autentikasi untuk lingkungan pengembangan lokal.
Langkah berikutnya
- Pelajari cara mengurutkan dan memfilter sertifikat.
- Pelajari cara menerapkan respons OCSP yang didelegasikan responder.