Habilitar, inhabilitar y restaurar autoridades de certificación
En este documento se explica cómo puede gestionar el estado de su autoridad de certificación (CA).
Habilitar una CA
Todas las ACs subordinadas se crean en el estado AWAITING_USER_ACTIVATION
y se les asigna el estado STAGED
después de la activación. Todas las CAs raíz se crean en el estado STAGED
de forma predeterminada. Debes cambiar el estado de la AC a ENABLED
para incluirla en la rotación de emisión de certificados de un grupo de ACs. Para obtener más información sobre los estados operativos de una AC, consulta Estados de la autoridad de certificación.
Para habilitar una CA que esté en estado STAGED
o DISABLED
, sigue estas instrucciones:
Consola
En la Google Cloud consola, ve a la página Autoridades de certificación.
En Autoridades de certificación, selecciona la AC de destino.
Haz clic en Enable (Habilitar).
En el cuadro de diálogo que se abre, haz clic en Confirmar.
gcloud
Para habilitar una CA raíz, usa el siguiente comando:
gcloud privateca roots enable CA_ID --location LOCATION --pool POOL_ID
Haz los cambios siguientes:
- CA_ID: identificador único de la CA.
- LOCATION: la ubicación del grupo de autoridades de certificación. Para ver la lista completa de ubicaciones, consulta Ubicaciones.
- POOL_ID: el identificador único del grupo de CAs al que pertenece la CA.
Para obtener más información sobre el comando gcloud privateca roots enable
, consulta gcloud privateca roots
enable.
Go
Para autenticarte en el servicio de AC, configura las credenciales predeterminadas de la aplicación. Para obtener más información, consulta el artículo Configurar la autenticación en un entorno de desarrollo local.
Java
Para autenticarte en el servicio de AC, configura las credenciales predeterminadas de la aplicación. Para obtener más información, consulta el artículo Configurar la autenticación en un entorno de desarrollo local.
Python
Para autenticarte en el servicio de AC, configura las credenciales predeterminadas de la aplicación. Para obtener más información, consulta el artículo Configurar la autenticación en un entorno de desarrollo local.
Inhabilitar una autoridad de certificación
Si inhabilitas una CA, no podrá emitir certificados. Se rechazan todas las solicitudes de certificados a una AC inhabilitada. Otras funciones, como revocar certificados, publicar listas de revocación de certificados (CRL) y actualizar los metadatos de la AC, se pueden seguir llevando a cabo.
Para inhabilitar una CA, sigue estas instrucciones:
Consola
En la Google Cloud consola, ve a la página Autoridades de certificación.
En Autoridades de certificación, selecciona la AC de destino.
Haz clic en Inhabilitar.
En el cuadro de diálogo que se abre, haz clic en Confirmar.
gcloud
Para inhabilitar una CA raíz, usa el siguiente comando.
gcloud privateca roots disable CA_ID --location LOCATION --pool POOL_ID
Haz los cambios siguientes:
- CA_ID: identificador único de la AC raíz que quieres inhabilitar.
- LOCATION: la ubicación del grupo de autoridades de certificación. Para ver la lista completa de ubicaciones, consulta Ubicaciones.
- POOL_ID: identificador único del grupo de ACs al que pertenece la AC raíz.
Para obtener más información sobre el comando gcloud privateca roots disable
, consulta gcloud privateca roots
disable.
Go
Para autenticarte en el servicio de AC, configura las credenciales predeterminadas de la aplicación. Para obtener más información, consulta el artículo Configurar la autenticación en un entorno de desarrollo local.
Java
Para autenticarte en el servicio de AC, configura las credenciales predeterminadas de la aplicación. Para obtener más información, consulta el artículo Configurar la autenticación en un entorno de desarrollo local.
Python
Para autenticarte en el servicio de AC, configura las credenciales predeterminadas de la aplicación. Para obtener más información, consulta el artículo Configurar la autenticación en un entorno de desarrollo local.
Restaurar una autoridad de certificación
Cuando se programa la eliminación de una CA, hay un periodo de gracia de 30 días antes de que se elimine. Durante el periodo de gracia, un gestor operativo del servicio de AC (roles/privateca.caManager
) o un administrador del servicio de AC (roles/privateca.admin
) pueden detener el proceso de eliminación. Solo puedes restaurar una CA durante el periodo de gracia.
Para restaurar una CA que se haya programado para eliminarse y volver a habilitarla, sigue estas instrucciones:
Consola
En la Google Cloud consola, ve a la página Autoridades de certificación.
En Autoridades de certificación, selecciona la AC que quieras restaurar.
Haz clic en Restaurar.
En el cuadro de diálogo que se abre, haz clic en Confirmar.
Comprueba que la AC esté en el estado
DISABLED
.
gcloud
Confirma que la autoridad certificadora esté en el estado
DELETED
.gcloud privateca roots describe CA_ID \ --pool POOL_ID \ --location LOCATION \ --format="value(state)"
Donde:
- CA_ID: identificador único de la CA.
- POOL_ID: identificador único del grupo de ACs al que pertenece la AC.
- LOCATION: la ubicación del grupo de autoridades de certificación. Para ver la lista completa de ubicaciones, consulta Ubicaciones.
- La marca
--format
se usa para definir el formato de los recursos de salida de los comandos de impresión.
El comando devuelve
DELETED
.Restaura la CA.
gcloud privateca roots undelete CA_ID --location LOCATION --pool POOL_ID
Haz los cambios siguientes:
- CA_ID: identificador único de la CA.
- LOCATION: la ubicación del grupo de autoridades de certificación. Para ver la lista completa de ubicaciones, consulta Ubicaciones.
- POOL_ID: el identificador único del grupo de CAs al que pertenece la CA.
Para obtener más información sobre el comando
gcloud privateca roots undelete
, consulta gcloud privateca roots undelete.Comprueba que el estado de la CA ahora sea
DISABLED
.gcloud privateca roots describe CA_ID \ --pool POOL_ID \ --location LOCATION \ --format="value(state)"
Donde:
- CA_ID: identificador único de la CA.
- POOL_ID: el identificador único del grupo de CAs al que pertenece la CA.
- LOCATION: la ubicación del grupo de autoridades de certificación. Para ver la lista completa de ubicaciones, consulta Ubicaciones.
- La marca
--format
se usa para definir el formato de los recursos de salida de los comandos de impresión.
El comando devuelve
DISABLED
.
Go
Para autenticarte en el servicio de AC, configura las credenciales predeterminadas de la aplicación. Para obtener más información, consulta el artículo Configurar la autenticación en un entorno de desarrollo local.
Java
Para autenticarte en el servicio de AC, configura las credenciales predeterminadas de la aplicación. Para obtener más información, consulta el artículo Configurar la autenticación en un entorno de desarrollo local.
Python
Para autenticarte en el servicio de AC, configura las credenciales predeterminadas de la aplicación. Para obtener más información, consulta el artículo Configurar la autenticación en un entorno de desarrollo local.
Siguientes pasos
- Consulta información sobre los estados de las AC.
- Consulta cómo eliminar autoridades de certificación.