Activer, désactiver et restaurer des autorités de certification
Ce document explique comment gérer l'état de votre autorité de certification (AC).
Activer une autorité de certification
Toutes les CA subordonnées sont créées à l'état AWAITING_USER_ACTIVATION
et passent à l'état STAGED
après activation. Toutes les CA racines sont créées dans l'état STAGED
par défaut. Vous devez définir l'état de l'autorité de certification sur ENABLED
pour l'inclure dans la rotation d'émission de certificats d'un pool d'autorités de certification. Pour en savoir plus sur les états opérationnels d'une CA, consultez États des autorités de certification.
Pour activer une CA à l'état STAGED
ou DISABLED
, suivez les instructions ci-dessous :
Console
Dans la console Google Cloud , accédez à la page Autorités de certification.
Sous Autorités de certification, sélectionnez l'autorité de certification cible.
Cliquez sur Activer.
Dans la boîte de dialogue qui s'ouvre, cliquez sur Confirmer.
gcloud
Pour activer une autorité de certification racine, utilisez la commande suivante :
gcloud privateca roots enable CA_ID --location LOCATION --pool POOL_ID
Remplacez les éléments suivants :
- CA_ID : identifiant unique de l'autorité de certification.
- LOCATION : emplacement du pool d'autorités de certification. Pour obtenir la liste complète des emplacements, consultez Emplacements.
- POOL_ID : identifiant unique du pool d'autorités de certification auquel appartient l'autorité de certification.
Pour en savoir plus sur la commande gcloud privateca roots enable
, consultez gcloud privateca roots enable.
Go
Pour vous authentifier auprès du service CA, configurez les Identifiants par défaut de l'application. Pour en savoir plus, consultez Configurer l'authentification pour un environnement de développement local.
Java
Pour vous authentifier auprès du service CA, configurez les Identifiants par défaut de l'application. Pour en savoir plus, consultez Configurer l'authentification pour un environnement de développement local.
Python
Pour vous authentifier auprès du service CA, configurez les Identifiants par défaut de l'application. Pour en savoir plus, consultez Configurer l'authentification pour un environnement de développement local.
Désactiver une autorité de certification
La désactivation d'une CA l'empêche d'émettre des certificats. Toutes les demandes de certificat adressées à une autorité de certification désactivée sont rejetées. D'autres fonctionnalités, telles que la révocation de certificats, la publication de listes de révocation de certificats (CRL) et la mise à jour des métadonnées de l'autorité de certification, peuvent toujours être utilisées.
Pour désactiver une CA, suivez les instructions suivantes :
Console
Dans la console Google Cloud , accédez à la page Autorités de certification.
Sous Autorités de certification, sélectionnez l'autorité de certification cible.
Cliquez sur Désactiver.
Dans la boîte de dialogue qui s'ouvre, cliquez sur Confirmer.
gcloud
Pour désactiver une autorité de certification racine, utilisez la commande suivante.
gcloud privateca roots disable CA_ID --location LOCATION --pool POOL_ID
Remplacez les éléments suivants :
- CA_ID : identifiant unique de l'autorité de certification racine que vous souhaitez désactiver.
- LOCATION : emplacement du pool d'autorités de certification. Pour obtenir la liste complète des emplacements, consultez Emplacements.
- POOL_ID : identifiant unique du pool d'autorités de certification auquel appartient l'autorité de certification racine.
Pour en savoir plus sur la commande gcloud privateca roots disable
, consultez gcloud privateca roots disable.
Go
Pour vous authentifier auprès du service CA, configurez les Identifiants par défaut de l'application. Pour en savoir plus, consultez Configurer l'authentification pour un environnement de développement local.
Java
Pour vous authentifier auprès du service CA, configurez les Identifiants par défaut de l'application. Pour en savoir plus, consultez Configurer l'authentification pour un environnement de développement local.
Python
Pour vous authentifier auprès du service CA, configurez les Identifiants par défaut de l'application. Pour en savoir plus, consultez Configurer l'authentification pour un environnement de développement local.
Restaurer une autorité de certification
Lorsqu'une autorité de certification est programmée pour suppression, un délai de grâce de 30 jours est accordé avant sa suppression. Pendant le délai de grâce, un responsable des opérations du service CA (roles/privateca.caManager
) ou un administrateur du service CA (roles/privateca.admin
) peut arrêter le processus de suppression. Vous ne pouvez restaurer une AC que pendant la période de grâce.
Pour restaurer une autorité de certification dont la suppression est programmée et la ramener à l'état désactivé, suivez les instructions ci-dessous :
Console
Dans la console Google Cloud , accédez à la page Autorités de certification.
Sous Autorités de certification, sélectionnez l'autorité de certification que vous souhaitez restaurer.
Cliquez sur Restaurer.
Dans la boîte de dialogue qui s'ouvre, cliquez sur Confirmer.
Vérifiez que l'autorité de certification est désormais à l'état
DISABLED
.
gcloud
Vérifiez que l'autorité de certification est à l'état
DELETED
.gcloud privateca roots describe CA_ID \ --pool POOL_ID \ --location LOCATION \ --format="value(state)"
Où :
- CA_ID : identifiant unique de l'autorité de certification.
- POOL_ID : identifiant unique du pool d'autorités de certification auquel appartient l'autorité de certification.
- LOCATION : emplacement du pool d'autorités de certification. Pour obtenir la liste complète des emplacements, consultez Emplacements.
- L'option
--format
permet de définir le format d'impression des ressources de résultat de la commande.
La commande renvoie
DELETED
.Restaurez l'autorité de certification.
gcloud privateca roots undelete CA_ID --location LOCATION --pool POOL_ID
Remplacez les éléments suivants :
- CA_ID : identifiant unique de l'autorité de certification.
- LOCATION : emplacement du pool d'autorités de certification. Pour obtenir la liste complète des emplacements, consultez Emplacements.
- POOL_ID : identifiant unique du pool d'autorités de certification auquel appartient l'autorité de certification.
Pour en savoir plus sur la commande
gcloud privateca roots undelete
, consultez gcloud privateca roots undelete.Vérifiez que l'état de l'autorité de certification est désormais
DISABLED
.gcloud privateca roots describe CA_ID \ --pool POOL_ID \ --location LOCATION \ --format="value(state)"
Où :
- CA_ID : identifiant unique de l'autorité de certification.
- POOL_ID : identifiant unique du pool d'autorités de certification auquel appartient l'autorité de certification.
- LOCATION : emplacement du pool d'autorités de certification. Pour obtenir la liste complète des emplacements, consultez Emplacements.
- L'option
--format
permet de définir le format d'impression des ressources de résultat de la commande.
La commande renvoie
DISABLED
.
Go
Pour vous authentifier auprès du service CA, configurez les Identifiants par défaut de l'application. Pour en savoir plus, consultez Configurer l'authentification pour un environnement de développement local.
Java
Pour vous authentifier auprès du service CA, configurez les Identifiants par défaut de l'application. Pour en savoir plus, consultez Configurer l'authentification pour un environnement de développement local.
Python
Pour vous authentifier auprès du service CA, configurez les Identifiants par défaut de l'application. Pour en savoir plus, consultez Configurer l'authentification pour un environnement de développement local.
Étapes suivantes
- En savoir plus sur les états des autorités de certification
- Découvrez comment supprimer des CA.