Cabut sertifikat
Halaman ini menjelaskan cara mencabut sertifikat.
Certificate Authority Service mendukung pencabutan sertifikat dengan memublikasikan Daftar Pencabutan Sertifikat (CRL) secara berkala. Anda hanya dapat mencabut sertifikat yang diterbitkan oleh kumpulan CA di tingkat Enterprise.
Sebelum memulai
Pastikan Anda memiliki peran Identity and Access Management (IAM) Certificate Authority Service Operation Manager
(roles/privateca.caManager
) atau CA Service Admin (roles/privateca.admin
). Untuk mengetahui informasi selengkapnya tentang peran IAM bawaan untuk Layanan CA, lihat Kontrol akses dengan IAM.
Untuk mengetahui informasi tentang cara memberikan peran IAM, lihat Memberikan satu peran.
Mengaktifkan publikasi CRL
Untuk mencabut sertifikat yang diterbitkan oleh kumpulan CA, Anda harus mengaktifkan publikasi CRL di kumpulan CA. Anda dapat mengaktifkan publikasi CRL saat membuat kumpulan CA. Jika awalnya dinonaktifkan, Anda dapat mengaktifkan publikasi CRL nanti.
Setelah Anda mengaktifkan publikasi CRL, CRL baru akan dipublikasikan setiap hari dan berlaku selama 7 hari. CRL baru juga dipublikasikan dalam waktu 15 menit setelah pencabutan sertifikat baru.
Untuk mengaktifkan publikasi CRL di kumpulan CA, lakukan hal berikut:
Konsol
Buka halaman Certificate Authority Service di konsol Google Cloud.
Klik tab CA Pool Manager.
Klik kumpulan CA yang ingin Anda edit atau klik kumpulan CA yang memiliki CA yang ingin Anda edit.
Di halaman CA pool, klik
Edit.Klik Berikutnya hingga Anda mencapai bagian Configure publishing options.
Klik tombol Publikasikan CRL ke bucket GCS untuk CA dalam kumpulan ini.
gcloud
Jalankan perintah berikut:
gcloud privateca pools update POOL_ID \
--publish-crl
Ganti POOL_ID dengan nama kumpulan CA.
Untuk mengetahui informasi selengkapnya tentang perintah gcloud privateca pools update
, lihat gcloud privateca pools update.
CA Service menerapkan batas 500.000 sertifikat yang dicabut dan belum habis masa berlakunya per CRL.
Mencabut sertifikat
CA Service memungkinkan pencabutan sertifikat berdasarkan nomor seri atau nama resource, dan juga menerima alasan opsional. Setelah sertifikat dicabut, nomor serial dan alasan pencabutannya akan muncul di semua CRL mendatang hingga sertifikat mencapai tanggal habis masa berlakunya. CRL out-of-band juga dibuat dalam waktu 15 menit setelah pencabutan.
Untuk mencabut sertifikat, gunakan langkah-langkah berikut:
Konsol
- Buka halaman Certificate Authority Service di konsol Google Cloud.
- Klik tab Pengelola sertifikat pribadi.
- Dalam daftar sertifikat, klik Lihat lainnya di baris sertifikat yang ingin Anda hapus.
- Klik Cabut.
- Pada dialog yang terbuka, klik Konfirmasi.
gcloud
Untuk mencabut sertifikat menggunakan nama resource-nya, jalankan perintah berikut:
gcloud privateca certificates revoke \ --certificate CERT_ID \ --issuer-pool POOL_ID \ --reason REVOCATION_REASON
Ganti kode berikut:
- CERT_ID: ID unik sertifikat yang ingin Anda cabut.
- POOL_ID: Nama kumpulan CA yang menerbitkan sertifikat.
- REVOCATION_REASON: Alasan pencabutan sertifikat.
Flag
--reason
bersifat opsional. Untuk informasi selengkapnya tentang flag ini, lihat --reason, atau gunakan perintahgcloud
berikut dengan flag--help
:gcloud privateca certificates revoke --help
Untuk informasi selengkapnya tentang perintah
gcloud privateca certificates revoke
, lihat gcloud privateca certificates revoke.Untuk mencabut sertifikat menggunakan nomor serinya, jalankan perintah berikut:
gcloud privateca certificates revoke \ --serial-number SERIAL_NUMBER \ --issuer-pool POOL_ID \ --reason REVOCATION_REASON
Ganti kode berikut:
- SERIAL_NUMBER: Nomor seri sertifikat.
- POOL_ID: Nama kumpulan CA yang menerbitkan sertifikat.
- REVOCATION_REASON: Alasan pencabutan sertifikat.
Untuk informasi selengkapnya tentang perintah
gcloud privateca certificates revoke
, lihat gcloud privateca certificates revoke.Saat diminta untuk mengonfirmasi, Anda dapat melakukannya dengan memasukkan 'Y':
You are about to revoke Certificate [projects/PROJECT_ID/locations/CA_POOL_REGION/caPools/POOL_ID/certificates/CERT_ID] Do you want to continue? (Y/n) Y Revoked certificate [projects/PROJECT_ID/locations/CA_POOL_REGION/caPools/POOL_ID/certificates/CERT_ID] at DATE_TIME.
Go
Untuk melakukan autentikasi ke Layanan CA, siapkan Kredensial Default Aplikasi. Untuk mengetahui informasi selengkapnya, lihat Menyiapkan autentikasi untuk lingkungan pengembangan lokal.
Java
Untuk melakukan autentikasi ke Layanan CA, siapkan Kredensial Default Aplikasi. Untuk mengetahui informasi selengkapnya, lihat Menyiapkan autentikasi untuk lingkungan pengembangan lokal.
Python
Untuk melakukan autentikasi ke Layanan CA, siapkan Kredensial Default Aplikasi. Untuk mengetahui informasi selengkapnya, lihat Menyiapkan autentikasi untuk lingkungan pengembangan lokal.
Langkah selanjutnya
- Pelajari cara mengurutkan dan memfilter sertifikat.
- Pelajari cara menerapkan responden OCSP yang didelegasikan.