Revocar certificados
En esta página, se explica cómo revocar certificados.
Certificate Authority Service admite la revocación de certificados con la publicación periódica Listas de revocación de certificados (CRL). Solo puedes revocar los certificados emitidos por Grupos de AC en el nivel Enterprise.
Antes de comenzar
Asegúrate de tener el Administrador de operaciones de Certificate Authority Service
(roles/privateca.caManager
) o el administrador del servicio de CA
(roles/privateca.admin
) Identity and Access Management (IAM). Para obtener más información sobre los roles de IAM predefinidos de CA Service, consulta Control de acceso con IAM.
Para obtener información sobre cómo otorgar un rol de IAM, consulta Otorga un solo rol.
Habilita la publicación de CRL
Para revocar los certificados emitidos por un grupo de AC, debes habilitar la publicación de CRL en el grupo de AC. Puedes habilitar la publicación de CRL cuando creas un grupo de AC. Si inhabilitada inicialmente, puedes habilitar la publicación de CRL más adelante.
Después de habilitar la publicación de CRL, se publica una nueva CRL a diario y es válida durante 7 días. También se publica una CRL nueva dentro de los 15 minutos posteriores a cualquier nueva revocación de certificados.
Para habilitar la publicación de CRL en un grupo de AC, haz lo siguiente:
Console
Ve a la página Certificate Authority Service (Servicio de autoridad certificadora) en la consola de Google Cloud.
Haz clic en la pestaña Administrador de grupos de AC.
Haz clic en el grupo de AC que deseas editar o en el grupo de AC que tiene la AC que deseas editar.
En la página Grupo de AC, haz clic en
Editar.Haz clic en Siguiente hasta llegar a la sección Configurar opciones de publicación.
Haz clic en el botón de activación Publicar la CRL en el bucket de GCS para las AC de este grupo.
gcloud
Ejecuta el siguiente comando:
gcloud privateca pools update POOL_ID \
--publish-crl
Reemplaza POOL_ID por el nombre del grupo de AC.
Para obtener más información sobre el comando gcloud privateca pools update
, consulta gcloud privateca groups update.
CA Service aplica un límite de 500,000 cuentas certificados por CRL.
Cómo revocar un certificado
El servicio de CA permite revocar certificados por número de serie o recurso y acepta un motivo opcional. Después de revocar un certificado, su valor de y el motivo de revocación en todas las CRL futuras hasta que el certificado de Google llegue a su fecha de vencimiento. También se genera una CRL fuera de banda en un plazo de 15 minutos después de la revocación.
Para revocar un certificado, sigue estos pasos:
Console
- Ve a la página de Certificate Authority Service Consola de Google Cloud
- Haz clic en la pestaña Private certificate manager.
- En la lista de certificados, haz clic en Ver más en la fila de el certificado que quieres borrar.
- Haz clic en Revocar.
- En el cuadro de diálogo que se abre, haz clic en Confirmar.
gcloud
Para revocar un certificado con su nombre de recurso, ejecuta el siguiente comando:
gcloud privateca certificates revoke \ --certificate CERT_ID \ --issuer-pool POOL_ID \ --reason REVOCATION_REASON
Reemplaza lo siguiente:
- CERT_ID: Es el identificador único del certificado que deseas revocar.
- POOL_ID: Es el nombre del grupo de AC que emitió el certificado.
- REVOCATION_REASON: Es el motivo por el que se revoca el certificado.
La marca
--reason
es opcional. Para obtener más información sobre esta marca, consulta --reason o usa el siguiente comandogcloud
con la marca--help
:gcloud privateca certificates revoke --help
Para obtener más información sobre el comando
gcloud privateca certificates revoke
, consulta gcloud privatecacertificates revocaPara revocar un certificado con su número de serie, ejecuta el siguiente comando:
gcloud privateca certificates revoke \ --serial-number SERIAL_NUMBER \ --issuer-pool POOL_ID \ --reason REVOCATION_REASON
Reemplaza lo siguiente:
- SERIAL_NUMBER: Es el número de serie del certificado.
- POOL_ID: Es el nombre del grupo de AC que emitió el certificado.
- REVOCATION_REASON: El motivo por el que se revocó el certificado.
Para obtener más información sobre el comando
gcloud privateca certificates revoke
, consulta gcloud privateca certificates revoke.Cuando se te solicite confirmar, ingresa “Y” para hacerlo:
You are about to revoke Certificate [projects/PROJECT_ID/locations/CA_POOL_REGION/caPools/POOL_ID/certificates/CERT_ID] Do you want to continue? (Y/n) Y Revoked certificate [projects/PROJECT_ID/locations/CA_POOL_REGION/caPools/POOL_ID/certificates/CERT_ID] at DATE_TIME.
Go
Para autenticarte en CA Service, configura las credenciales predeterminadas de la aplicación. Si deseas obtener más información, consulta Configura la autenticación para un entorno de desarrollo local.
Java
Para autenticarte en el servicio de AC, configura las credenciales predeterminadas de la aplicación. Si deseas obtener más información, consulta Configura la autenticación para un entorno de desarrollo local.
Python
Para autenticarte en el servicio de AC, configura las credenciales predeterminadas de la aplicación. Si deseas obtener más información, consulta Configura la autenticación para un entorno de desarrollo local.
¿Qué sigue?
- Obtén información para ordenar y filtrar certificados.
- Obtén más información sobre cómo implementar una respuesta OCSP delegada.