撤消证书
本页面介绍了如何撤消证书。
Certificate Authority Service 通过定期发布来支持证书撤消 证书吊销列表 (CRL)。您只能撤消由以下提供方颁发的证书 Enterprise 层级中的 CA 池。
准备工作
确保您拥有 Certificate Authority Service Operation Manager
(roles/privateca.caManager
) 或 CA Service Admin
(roles/privateca.admin
) Identity and Access Management (IAM) 角色。如需详细了解 CA 服务的预定义 IAM 角色,请参阅使用 IAM 进行访问权限控制。
如需了解如何授予 IAM 角色,请参阅授予单个 角色。
启用 CRL 发布
如需撤消 CA 池颁发的证书,您必须启用 CRL 发布 共享存储空间您可以在创建 CA 池时启用 CRL 发布。如果 最初处于停用状态,您可以稍后启用 CRL 发布。
启用 CRL 发布后,系统会每天发布一个新的 CRL, 有效期为 7 天。新的 CRL 还会在发布任何 新证书吊销。
如需在 CA 池上启用 CRL 发布,请执行以下操作:
控制台
转到 Google Cloud 控制台中的 Certificate Authority Service 页面。
点击 CA Pool Manager 标签页。
点击要修改的 CA 池,或点击具有该 CA 的 CA 池 进行修改
在 CA 池页面上,点击
修改。点击下一步,直到您看到配置发布选项部分。
点击将 CRL 发布到此池中 CA 专用的 GCS 存储桶切换开关。
gcloud
运行以下命令:
gcloud privateca pools update POOL_ID \
--publish-crl
将 POOL_ID 替换为 CA 池的名称。
如需详细了解 gcloud privateca pools update
命令,请参阅 gcloud privateca pool update。
CA Service 强制执行未过期但已撤消的数量上限(50 万个) 证书数量。
撤消证书
CA Service 允许按序列号或资源撤消证书 名称,同时还接受可选原因。证书吊销后,其序列号 编号和撤消原因会显示在以后的所有 CRL 中,直到 到期。带外 CRL 也会在 撤消时间为 15 分钟。
如需撤消证书,请按以下步骤操作:
控制台
- 转到 Certificate Authority Service 页面 Google Cloud 控制台。
- 点击专用证书管理器标签页。
- 在证书列表中,点击 查看更多 要删除的证书。
- 点击撤消。
- 在随即打开的对话框中,点击确认。
gcloud
如需使用证书的资源名称撤消证书,请运行以下命令:
gcloud privateca certificates revoke \ --certificate CERT_ID \ --issuer-pool POOL_ID \ --reason REVOCATION_REASON
替换以下内容:
- CERT_ID:您要撤消的证书的唯一标识符。
- POOL_ID:颁发证书的 CA 池的名称。
- REVOCATION_REASON:撤消证书的原因。
--reason
标志是可选的。如需详细了解此标志,请参阅 --reason,或将以下gcloud
命令与--help
标志搭配使用:gcloud privateca certificates revoke --help
如需详细了解
gcloud privateca certificates revoke
命令,请参阅 gcloud privateca certificate 欺诈。如需使用证书的序列号撤消证书,请运行以下命令:
gcloud privateca certificates revoke \ --serial-number SERIAL_NUMBER \ --issuer-pool POOL_ID \ --reason REVOCATION_REASON
替换以下内容:
- SERIAL_NUMBER:证书的序列号。
- POOL_ID:颁发证书的 CA 池的名称。
- REVOCATION_REASON:撤消证书的原因。
如需详细了解
gcloud privateca certificates revoke
命令,请参阅 gcloud privateca certificates revoke。当系统提示您确认时,您可以输入“Y”来确认:
You are about to revoke Certificate [projects/PROJECT_ID/locations/CA_POOL_REGION/caPools/POOL_ID/certificates/CERT_ID] Do you want to continue? (Y/n) Y Revoked certificate [projects/PROJECT_ID/locations/CA_POOL_REGION/caPools/POOL_ID/certificates/CERT_ID] at DATE_TIME.
Go
如需向 CA 服务进行身份验证,请设置应用默认凭据。 如需了解详情,请参阅为本地开发环境设置身份验证。
Java
如需向 CA 服务进行身份验证,请设置应用默认凭据。 如需了解详情,请参阅为本地开发环境设置身份验证。
Python
如需向 CA 服务进行身份验证,请设置应用默认凭据。 如需了解详情,请参阅为本地开发环境设置身份验证。
后续步骤
- 了解如何对证书进行排序和过滤。
- 了解如何实现委派 OCSP 响应程序。