Gérer la rotation des autorités de certification
Cette page explique comment gérer la rotation d'une autorité de certification dans un pool d'autorités de certification. Pour plus pour en savoir plus sur les pools d'autorités de certification, consultez la page Présentation des pools d'autorités de certification.
Assurer une rotation fluide des autorités de certification
Il est essentiel d'assurer une rotation fluide des autorités de certification pour éviter les temps d'arrêt des services ou pour gérer une urgence. La procédure suivante explique comment effectuer une rotation fluide d'une autorité de certification.
- Recherchez le pool d'autorités de certification pour l'autorité de certification existante qui doit expirer.
Créez une autorité de certification dans le même pool d'autorités de certification. L'autorité de certification est créée à l'état
STAGED
et ne peut pas émettre de certificats via l'équilibrage de charge du pool d'autorités de certification. Les autorités de certification à l'étatSTAGED
ne peuvent émettre des certificats que sur demande directe par les clients. Pour en savoir plus sur les états des autorités de certification, consultez la section États des autorités de certification.Assurez-vous que tous les clients ont téléchargé le dernier ensemble de certificats CA à partir du pool d'autorités de certification.
Définissez l'état de la nouvelle autorité de certification sur
ENABLED
. Cela garantit que des certificats peuvent être émis à la fois par l'ancienne et la nouvelle autorité de certification. Pour en savoir plus sur l'activation des autorités de certification, consultez la section Activer une autorité de certification.Remplacez l'état de l'ancienne autorité de certification par
DISABLED
. Cela garantit que les certificats ne seront pas émis par l'ancienne autorité de certification. Pour en savoir plus sur la désactivation des autorités de certification, consultez Désactiver une autorité de certification.Attendez que tous les clients aient cessé d'utiliser les certificats délivrés par l'ancienne autorité de certification. Pour vous en assurer, vous avez deux possibilités :
- Vous pouvez attendre la durée de vie maximale du certificat.
- Vous pouvez surveiller les certificats utilisés par vos clients.
Supprimez l'ancienne autorité de certification. Pour en savoir plus sur la suppression d'une autorité de certification, consultez Supprimer des autorités de certification.
Étape suivante
- En savoir plus sur les états de l'autorité de certification
- Découvrez comment gérer les états des autorités de certification.
- Découvrez comment mettre à jour les autorités de certification.