Gérer la rotation des autorités de certification

Cette page explique comment gérer la rotation d'une autorité de certification dans un pool d'autorités de certification. Pour en savoir plus sur les pools d'autorités de certification, consultez la page Présentation des pools d'autorités de certification.

Assurer une rotation fluide des autorités de certification

Il est essentiel d'assurer une rotation fluide des CA pour éviter les temps d'arrêt des services ou pour faire face à une urgence. La procédure suivante explique comment effectuer la rotation d'une autorité de certification de manière fluide.

  1. Recherchez le pool d'autorités de certification pour l'autorité de certification existante qui arrive à expiration.
  2. Créez une autorité de certification dans le même pool d'autorités de certification. L'autorité de certification est créée à l'état STAGED et ne peut pas émettre de certificats via l'équilibrage de charge du pool d'autorités de certification. Les autorités de certification à l'état STAGED ne peuvent émettre des certificats que sur demande directe des clients. Pour en savoir plus sur les états des autorités de certification, consultez la section États des autorités de certification.

  3. Assurez-vous que tous les clients ont téléchargé le dernier ensemble de certificats CA à partir du pool d'autorités de certification.

  4. Définissez l'état de la nouvelle autorité de certification sur ENABLED. Ainsi, les certificats peuvent être émis à la fois par l'ancienne et la nouvelle autorité de certification. Pour en savoir plus sur l'activation des autorités de certification, consultez Activer une autorité de certification.

  5. Remplacez l'état de l'ancienne autorité de certification par DISABLED. Cela garantit que les certificats ne peuvent être émis qu'à partir de la nouvelle autorité de certification. Pour en savoir plus sur la désactivation des autorités de certification, consultez Désactiver une autorité de certification.

  6. Attendez que tous les clients aient cessé d'utiliser les certificats émis par l'ancienne autorité de certification. Pour cela, vous disposez de deux méthodes:

    • Vous pouvez attendre la durée de vie maximale des certificats.
    • Vous pouvez surveiller les certificats utilisés par vos clients.
  7. Supprimez l'ancienne autorité de certification. Pour en savoir plus sur la suppression d'une autorité de certification, consultez Supprimer des autorités de certification.

Étapes suivantes