Cabut sertifikat
Halaman ini menjelaskan cara mencabut sertifikat.
Certificate Authority Service mendukung pencabutan sertifikat dengan memublikasikan Daftar Pencabutan Sertifikat (CRL) secara berkala. Anda hanya dapat mencabut sertifikat yang diterbitkan oleh kumpulan CA di tingkat Enterprise.
Sebelum memulai
Pastikan Anda memiliki peran Identity and Access Management (IAM) Certificate Authority Service Operation Manager
(roles/privateca.caManager
) atau CA Service Admin (roles/privateca.admin
). Untuk mengetahui informasi
selengkapnya tentang peran IAM bawaan untuk
Layanan CA, lihat Kontrol akses dengan
IAM.
Untuk mengetahui informasi tentang cara memberikan peran IAM, lihat Memberikan satu peran.
Mengaktifkan publikasi CRL
Untuk mencabut sertifikat yang diterbitkan oleh kumpulan CA, Anda harus mengaktifkan publikasi CRL di kumpulan CA. Anda dapat mengaktifkan publikasi CRL saat membuat kumpulan CA. Jika awalnya dinonaktifkan, Anda dapat mengaktifkan publikasi CRL nanti.
Setelah Anda mengaktifkan publikasi CRL, CRL baru akan dipublikasikan setiap hari dan berlaku selama 7 hari. CRL baru juga dipublikasikan dalam waktu 15 menit setelah pencabutan sertifikat baru.
Sertifikat berisi ekstensi Titik Distribusi CRL (CDP) yang menentukan tempat informasi CRL untuk sertifikat dapat ditemukan. Secara default, saat Anda mengaktifkan publikasi CRL, Layanan CA akan mengisi ekstensi CDP untuk semua sertifikat yang diterbitkan oleh CA dengan lokasi publikasi Cloud Storage yang digunakan CA. Untuk menetapkan link Anda sendiri agar muncul di ekstensi sertifikat ini, tetapkan UserDefinedAccessUrls. Untuk mempertahankan link lokasi publikasi Cloud Storage default dan juga menambahkan link Anda sendiri, tambahkan link Cloud Storage ke daftar link yang Anda tentukan.
Untuk mengaktifkan publikasi CRL di kumpulan CA, lakukan hal berikut:
Konsol
Buka halaman Certificate Authority Service di konsol Google Cloud.
Klik tab CA Pool Manager.
Klik kumpulan CA yang ingin Anda edit atau klik kumpulan CA yang memiliki CA yang ingin Anda edit.
Di halaman CA pool, klik
Edit.
Klik Berikutnya hingga Anda mencapai bagian Configure publishing options.
Klik tombol Publikasikan CRL ke bucket GCS untuk CA dalam kumpulan ini.
gcloud
Jalankan perintah berikut:
gcloud privateca pools update POOL_ID --location LOCATION --publish-crl
Ganti kode berikut:
- POOL_ID: nama pool CA.
- LOCATION: lokasi kumpulan CA. Untuk mengetahui daftar lengkap lokasi, lihat Lokasi.
Untuk informasi selengkapnya tentang perintah gcloud privateca pools update
, lihat
gcloud privateca pools
update.
CA Service menerapkan batas 500.000 sertifikat yang dicabut dan belum habis masa berlakunya per CRL.
Mencabut sertifikat
CA Service memungkinkan pencabutan sertifikat berdasarkan nomor seri atau nama resource, dan juga menerima alasan opsional. Setelah sertifikat dicabut, nomor serial dan alasan pencabutannya akan muncul di semua CRL mendatang hingga sertifikat mencapai tanggal habis masa berlakunya. CRL out-of-band juga dibuat dalam waktu 15 menit setelah pencabutan.
Untuk mencabut sertifikat, gunakan langkah-langkah berikut:
Konsol
- Buka halaman Certificate Authority Service di konsol Google Cloud.
- Klik tab Pengelola sertifikat pribadi.
- Dalam daftar sertifikat, klik Lihat lainnya di baris sertifikat yang ingin Anda hapus.
- Klik Cabut.
- Pada dialog yang terbuka, klik Konfirmasi.
gcloud
Untuk mencabut sertifikat menggunakan nama resource-nya, jalankan perintah berikut:
gcloud privateca certificates revoke \ --certificate CERT_ID \ --issuer-pool POOL_ID \ --issuer-location ISSUER_LOCATION \ --reason REVOCATION_REASON
Ganti kode berikut:
- CERT_ID: ID unik sertifikat yang ingin Anda cabut.
- POOL_ID: nama kumpulan CA yang mengeluarkan sertifikat.
- ISSUER_LOCATION: lokasi pool CA penerbit.
- REVOCATION_REASON: alasan membatalkan sertifikat.
Flag
--reason
bersifat opsional. Untuk informasi selengkapnya tentang flag ini, lihat --reason, atau gunakan perintahgcloud
berikut dengan flag--help
:gcloud privateca certificates revoke --help
Untuk mengetahui informasi selengkapnya tentang perintah
gcloud privateca certificates revoke
, lihat pembatalan sertifikat privateca gcloud.Untuk mencabut sertifikat menggunakan nomor serinya, jalankan perintah berikut:
gcloud privateca certificates revoke \ --serial-number SERIAL_NUMBER \ --issuer-pool POOL_ID \ --issuer-location ISSUER_LOCATION \ --reason REVOCATION_REASON
Ganti kode berikut:
- SERIAL_NUMBER: nomor seri sertifikat.
- POOL_ID: nama kumpulan CA yang menerbitkan sertifikat.
- ISSUER_LOCATION: lokasi pool CA penerbit.
- REVOCATION_REASON: alasan mencabut sertifikat.
Untuk mengetahui informasi selengkapnya tentang perintah
gcloud privateca certificates revoke
, lihat pembatalan sertifikat privateca gcloud.Saat diminta untuk mengonfirmasi, Anda dapat melakukannya dengan memasukkan 'Y':
You are about to revoke Certificate [projects/PROJECT_ID/locations/CA_POOL_REGION/caPools/POOL_ID/certificates/CERT_ID] Do you want to continue? (Y/n) Y Revoked certificate [projects/PROJECT_ID/locations/CA_POOL_REGION/caPools/POOL_ID/certificates/CERT_ID] at DATE_TIME.
Go
Untuk melakukan autentikasi ke Layanan CA, siapkan Kredensial Default Aplikasi. Untuk mengetahui informasi selengkapnya, baca Menyiapkan autentikasi untuk lingkungan pengembangan lokal.
Java
Untuk melakukan autentikasi ke Layanan CA, siapkan Kredensial Default Aplikasi. Untuk mengetahui informasi selengkapnya, baca Menyiapkan autentikasi untuk lingkungan pengembangan lokal.
Python
Untuk melakukan autentikasi ke Layanan CA, siapkan Kredensial Default Aplikasi. Untuk mengetahui informasi selengkapnya, baca Menyiapkan autentikasi untuk lingkungan pengembangan lokal.
Langkah berikutnya
- Pelajari cara mengurutkan dan memfilter sertifikat.
- Pelajari cara menerapkan responder OCSP yang didelegasikan.