Gérer la rotation des autorités de certification

Cette page explique comment gérer la rotation d'une autorité de certification dans un pool d'autorités de certification. Pour en savoir plus sur les pools d'autorités de certification, consultez la page Présentation des pools d'autorités de certification.

Assurer une rotation fluide des autorités de certification

Il est essentiel d'assurer une rotation fluide des CA pour éviter les temps d'arrêt des services ou faire face à une urgence. La procédure suivante explique comment faire pivoter une autorité de certification de manière transparente.

  1. Recherchez le pool d'autorités de certification pour l'autorité de certification existante qui doit expirer.
  2. Créez une autorité de certification dans le même pool d'autorités de certification. L'autorité de certification est créée à l'état STAGED et ne peut pas émettre de certificats via l'équilibrage de charge du pool d'autorités de certification. Les autorités de certification affichant l'état STAGED ne peuvent émettre des certificats que sur demande directe des clients. Pour en savoir plus sur les états d'une autorité de certification, consultez la section États de l'autorité de certification.

  3. Assurez-vous que tous les clients ont téléchargé le dernier ensemble de certificats CA à partir du pool d'autorités de certification.

  4. Définissez l'état de la nouvelle autorité de certification sur ENABLED. Cela garantit que les certificats peuvent être émis à la fois par l'ancienne et la nouvelle autorité de certification. Pour en savoir plus sur l'activation des autorités de certification, consultez Activer une autorité de certification.

  5. Remplacez l'état de l'ancienne autorité de certification par DISABLED. Cela garantit que les certificats ne seront pas émis par l'ancienne autorité de certification. Pour en savoir plus sur la désactivation des autorités de certification, consultez Désactiver une autorité de certification.

  6. Attendez que tous les clients aient cessé d'utiliser les certificats émis par l'ancienne autorité de certification. Vous pouvez vous assurer de cela de deux manières:

    • Vous pouvez attendre la durée de vie maximale du certificat.
    • Vous pouvez surveiller les certificats utilisés par vos clients.
  7. Supprimez l'ancienne autorité de certification. Pour en savoir plus sur la suppression d'une autorité de certification, consultez Supprimer des autorités de certification.

Étapes suivantes