Révoquer les certificats
Cette page explique comment révoquer des certificats.
Certificate Authority Service permet de révoquer des certificats en publiant régulièrement Listes de révocation de certificats (LRC). Vous ne pouvez révoquer que les certificats émis par Pools d'autorités de certification de niveau Enterprise.
Avant de commencer
Assurez-vous de disposer du gestionnaire d'opérations de Certificate Authority Service
(roles/privateca.caManager
) ou l'administrateur du service CA
(roles/privateca.admin
) le rôle IAM (Identity and Access Management). Pour plus
des informations sur les rôles IAM prédéfinis
CA Service, consultez la page Contrôle des accès avec IAM.
Pour en savoir plus sur l'attribution d'un rôle IAM, consultez la section Attribuer un rôle rôle.
Activer la publication de la liste de révocation de certificats
Pour révoquer les certificats émis par un pool d'autorités de certification, vous devez activer la publication de la LRC sur le pool d'autorités de certification. Vous pouvez activer la publication de la LRC lorsque vous créez un pool d'autorités de certification. Si initialement désactivée, vous pourrez activer la publication de LRC ultérieurement.
Une fois que vous avez activé la publication de LRC, une nouvelle LRC est publiée quotidiennement et est valable 7 jours. Une nouvelle LRC est également publiée dans les 15 minutes suivant toute nouvelle révocation de certificat.
Pour activer la publication de la LRC sur un pool d'autorités de certification, procédez comme suit :
Console
Accédez à la page Certificate Authority Service (Service d'autorité de certification) dans la console Google Cloud.
Cliquez sur l'onglet Gestionnaire de pool d'autorités de certification.
Cliquez sur le pool d'autorités de certification que vous souhaitez modifier ou sur celui contenant l'autorité de certification. que vous souhaitez modifier.
Sur la page Pool de CA, cliquez sur
Modifier.Cliquez sur Suivant jusqu'à atteindre la section Configurer les options de publication.
Cliquez sur le bouton Publier la liste de révocation de certificats dans le bucket GCS pour les autorités de certification de ce pool.
gcloud
Exécutez la commande suivante :
gcloud privateca pools update POOL_ID \
--publish-crl
Remplacez POOL_ID par le nom du pool d'autorités de certification.
Pour en savoir plus sur la commande gcloud privateca pools update
, consultez la page sur la commande gcloud privateca pools update.
CA Service applique une limite de 500 000 ressources non expirées révoquées de certificats par LRC.
Révoquer un certificat
Le service CA permet de révoquer des certificats par numéro de série ou par ressource et accepte également un motif facultatif. Une fois qu'un certificat a été révoqué, son numéro de série et la raison de la révocation apparaissent dans toutes les futures LRC jusqu'à la date d'expiration du certificat. Une liste de révocation hors bande est également générée dans les 15 minutes suivant la révocation.
Pour révoquer un certificat, procédez comme suit:
Console
- Accédez à la page Certificate Authority Service (Service d'autorité de certification) dans la console Google Cloud.
- Cliquez sur l'onglet Gestionnaire de certificats privé.
- Dans la liste des certificats, cliquez sur Afficher plus sur la ligne du certificat que vous souhaitez supprimer.
- Cliquez sur Révoquer.
- Dans la boîte de dialogue qui s'ouvre, cliquez sur Confirmer.
gcloud
Pour révoquer un certificat à l'aide de son nom de ressource, exécutez la commande suivante:
gcloud privateca certificates revoke \ --certificate CERT_ID \ --issuer-pool POOL_ID \ --reason REVOCATION_REASON
Remplacez les éléments suivants :
- CERT_ID: identifiant unique du certificat que vous souhaitez révoquer.
- POOL_ID: nom du pool d'autorités de certification ayant émis le certificat.
- REVOCATION_REASON : raison de la révocation du certificat.
L'option
--reason
est facultative. Pour en savoir plus sur cette option, consultez --reason ou exécutez la commandegcloud
suivante avec l'option--help
:gcloud privateca certificates revoke --help
Pour en savoir plus sur la commande
gcloud privateca certificates revoke
, consultez Révoquer des certificats gcloud privateca.Pour révoquer un certificat à l'aide de son numéro de série, exécutez la commande suivante:
gcloud privateca certificates revoke \ --serial-number SERIAL_NUMBER \ --issuer-pool POOL_ID \ --reason REVOCATION_REASON
Remplacez les éléments suivants :
- SERIAL_NUMBER: numéro de série du certificat
- POOL_ID : nom du pool d'autorités de certification ayant délivré le certificat.
- REVOCATION_REASON : raison de la révocation du certificat.
Pour en savoir plus sur la commande
gcloud privateca certificates revoke
, consultez Révoquer des certificats gcloud privateca.Lorsque vous êtes invité à confirmer, vous pouvez le faire en saisissant "Y" :
You are about to revoke Certificate [projects/PROJECT_ID/locations/CA_POOL_REGION/caPools/POOL_ID/certificates/CERT_ID] Do you want to continue? (Y/n) Y Revoked certificate [projects/PROJECT_ID/locations/CA_POOL_REGION/caPools/POOL_ID/certificates/CERT_ID] at DATE_TIME.
Go
Pour vous authentifier auprès du service d'autorité de certification, configurez les identifiants par défaut de l'application. Pour en savoir plus, consultez Configurer l'authentification pour un environnement de développement local.
Java
Pour vous authentifier auprès du service d'autorité de certification, configurez les identifiants par défaut de l'application. Pour en savoir plus, consultez Configurer l'authentification pour un environnement de développement local.
Python
Pour vous authentifier auprès du service CA, configurez les identifiants par défaut de l'application. Pour en savoir plus, consultez Configurer l'authentification pour un environnement de développement local.
Étape suivante
- Découvrez comment trier et filtrer les certificats.
- Découvrez comment implémenter un service de répondeur OCSP délégué.