Cómo habilitar, inhabilitar y restablecer autoridades certificadoras
En este documento, se explica cómo administrar el estado de tu entidad certificadora (CA).
Cómo habilitar una CA
Todas las CA subordinadas se crean en el estado AWAITING_USER_ACTIVATION
y se establecen en el estado STAGED
después de la activación. Todas las entidades de certificación raíz se crean en el estado STAGED
de forma predeterminada. Debes cambiar el estado de la CA a ENABLED
para incluirla en la rotación de emisión de certificados de un grupo de CA. Para obtener más información sobre los estados operativos de una CA, consulta Estados de la autoridad certificadora.
Para habilitar una CA que se encuentre en el estado STAGED
o DISABLED
, sigue estas instrucciones:
Console
En la consola de Google Cloud , ve a la página Entidades de certificación.
En Autoridades certificadoras, selecciona la CA de destino.
Haz clic en Habilitar.
En el cuadro de diálogo que se abre, haz clic en Confirmar.
gcloud
Para habilitar una CA raíz, usa el siguiente comando:
gcloud privateca roots enable CA_ID --location LOCATION --pool POOL_ID
Reemplaza lo siguiente:
- CA_ID: Es el identificador único de la CA.
- LOCATION: Es la ubicación del grupo de AC. Para obtener la lista completa de ubicaciones, consulta Ubicaciones.
- POOL_ID: Es el identificador único del grupo de AC al que pertenece la AC.
Para obtener más información sobre el comando gcloud privateca roots enable
, consulta gcloud privateca roots enable.
Go
Para autenticarte en CA Service, configura las credenciales predeterminadas de la aplicación. Si deseas obtener más información, consulta Configura la autenticación para un entorno de desarrollo local.
Java
Para autenticarte en CA Service, configura las credenciales predeterminadas de la aplicación. Si deseas obtener más información, consulta Configura la autenticación para un entorno de desarrollo local.
Python
Para autenticarte en CA Service, configura las credenciales predeterminadas de la aplicación. Si deseas obtener más información, consulta Configura la autenticación para un entorno de desarrollo local.
Inhabilita una CA
Si se inhabilita una CA, esta no podrá emitir certificados. Se rechazan todas las solicitudes de certificados a una CA inhabilitada. Aún se pueden realizar otras funciones, como revocar certificados, publicar listas de revocación de certificados (CRL) y actualizar los metadatos de la CA.
Para inhabilitar una CA, sigue estas instrucciones:
Console
En la consola de Google Cloud , ve a la página Entidades de certificación.
En Autoridades certificadoras, selecciona la CA de destino.
Haz clic en Inhabilitar.
En el cuadro de diálogo que se abre, haz clic en Confirmar.
gcloud
Para inhabilitar una CA raíz, usa el siguiente comando.
gcloud privateca roots disable CA_ID --location LOCATION --pool POOL_ID
Reemplaza lo siguiente:
- CA_ID: Es el identificador único de la AC raíz que deseas inhabilitar.
- LOCATION: Es la ubicación del grupo de AC. Para obtener la lista completa de ubicaciones, consulta Ubicaciones.
- POOL_ID: Es el identificador único del grupo de AC al que pertenece la AC raíz.
Para obtener más información sobre el comando gcloud privateca roots disable
, consulta gcloud privateca roots disable.
Go
Para autenticarte en CA Service, configura las credenciales predeterminadas de la aplicación. Si deseas obtener más información, consulta Configura la autenticación para un entorno de desarrollo local.
Java
Para autenticarte en CA Service, configura las credenciales predeterminadas de la aplicación. Si deseas obtener más información, consulta Configura la autenticación para un entorno de desarrollo local.
Python
Para autenticarte en CA Service, configura las credenciales predeterminadas de la aplicación. Si deseas obtener más información, consulta Configura la autenticación para un entorno de desarrollo local.
Restablece una CA
Cuando se programa la eliminación de una CA, hay un período de gracia de 30 días antes de que se borre. Durante el período de gracia, un administrador de operaciones del Servicio de CA (roles/privateca.caManager
) o un administrador del Servicio de CA (roles/privateca.admin
) pueden detener el proceso de eliminación. Solo puedes restablecer una CA durante el período de gracia.
Para restablecer una CA que está programada para borrarse al estado inhabilitado, sigue estas instrucciones:
Console
En la consola de Google Cloud , ve a la página Entidades de certificación.
En Autoridades certificadoras, selecciona la CA que deseas restablecer.
Haz clic en Restore.
En el cuadro de diálogo que se abre, haz clic en Confirmar.
Comprueba que la CA ahora esté en el estado
DISABLED
.
gcloud
Confirma que la CA esté en el estado
DELETED
.gcloud privateca roots describe CA_ID \ --pool POOL_ID \ --location LOCATION \ --format="value(state)"
Aquí:
- CA_ID: Es el identificador único de la CA.
- POOL_ID: Es el identificador único del grupo de AC al que pertenece la AC.
- LOCATION: Es la ubicación del grupo de AC. Para obtener la lista completa de ubicaciones, consulta Ubicaciones.
- La marca
--format
se usa para establecer el formato de los recursos de salida del comando de impresión.
El comando devuelve
DELETED
.Restablece la CA.
gcloud privateca roots undelete CA_ID --location LOCATION --pool POOL_ID
Reemplaza lo siguiente:
- CA_ID: Es el identificador único de la CA.
- LOCATION: Es la ubicación del grupo de AC. Para obtener la lista completa de ubicaciones, consulta Ubicaciones.
- POOL_ID: Es el identificador único del grupo de AC al que pertenece la AC.
Para obtener más información sobre el comando
gcloud privateca roots undelete
, consulta gcloud privateca roots undelete.Confirma que el estado de la CA ahora sea
DISABLED
.gcloud privateca roots describe CA_ID \ --pool POOL_ID \ --location LOCATION \ --format="value(state)"
Aquí:
- CA_ID: Es el identificador único de la CA.
- POOL_ID: Es el identificador único del grupo de AC al que pertenece la AC.
- LOCATION: Es la ubicación del grupo de AC. Para obtener la lista completa de ubicaciones, consulta Ubicaciones.
- La marca
--format
se usa para establecer el formato de los recursos de salida del comando de impresión.
El comando devuelve
DISABLED
.
Go
Para autenticarte en CA Service, configura las credenciales predeterminadas de la aplicación. Si deseas obtener más información, consulta Configura la autenticación para un entorno de desarrollo local.
Java
Para autenticarte en CA Service, configura las credenciales predeterminadas de la aplicación. Si deseas obtener más información, consulta Configura la autenticación para un entorno de desarrollo local.
Python
Para autenticarte en CA Service, configura las credenciales predeterminadas de la aplicación. Si deseas obtener más información, consulta Configura la autenticación para un entorno de desarrollo local.
¿Qué sigue?
- Obtén información sobre los estados de la CA.
- Obtén más información para borrar entidades de certificación.