Ativar, desativar e restaurar autoridades de certificação
Este documento explica como gerenciar o estado da sua autoridade certificadora (CA).
Ativar uma CA
Todas as CAs subordinadas são criadas no estado AWAITING_USER_ACTIVATION
e definidas como STAGED
após a ativação. Todas as CAs raiz são criadas no estado STAGED
por padrão. Você precisa mudar o estado da CA para ENABLED
para
incluí-la na rotação de emissão de certificado de um pool de CAs. Para mais informações sobre os estados operacionais de uma CA, consulte Estados da autoridade de certificação.
Para ativar uma CA no estado STAGED
ou DISABLED
, use as seguintes instruções:
Console
No console Google Cloud , acesse a página Autoridades certificadoras.
Em Autoridades de certificação, selecione a CA de destino.
Clique em Ativar.
Na caixa de diálogo exibida, clique em Confirmar.
gcloud
Para ativar uma CA raiz, use o seguinte comando:
gcloud privateca roots enable CA_ID --location LOCATION --pool POOL_ID
Substitua:
- CA_ID: o identificador exclusivo da CA.
- LOCATION: o local do pool de ACs. Para a lista completa de locais, consulte Locais.
- POOL_ID: o identificador exclusivo do pool de CA a que a CA pertence.
Para mais informações sobre o comando gcloud privateca roots enable
, consulte
gcloud privateca roots
enable.
Go
Para autenticar no serviço de CA, configure o Application Default Credentials. Para mais informações, consulte Configurar a autenticação para um ambiente de desenvolvimento local.
Java
Para autenticar no serviço de CA, configure o Application Default Credentials. Para mais informações, consulte Configurar a autenticação para um ambiente de desenvolvimento local.
Python
Para autenticar no serviço de CA, configure o Application Default Credentials. Para mais informações, consulte Configurar a autenticação para um ambiente de desenvolvimento local.
Desativar uma CA
Desativar uma CA impede que ela emita certificados. Todas as solicitações de certificado para uma CA desativada são rejeitadas. Outras funcionalidades, como revogar certificados, publicar listas de revogação de certificados (CRLs) e atualizar os metadados da CA, ainda podem ocorrer.
Para desativar uma CA, siga estas instruções:
Console
No console Google Cloud , acesse a página Autoridades certificadoras.
Em Autoridades de certificação, selecione a CA de destino.
Clique em Desativar.
Na caixa de diálogo exibida, clique em Confirmar.
gcloud
Para desativar uma CA raiz, use o seguinte comando.
gcloud privateca roots disable CA_ID --location LOCATION --pool POOL_ID
Substitua:
- CA_ID: o identificador exclusivo da CA raiz que você quer desativar.
- LOCATION: o local do pool de ACs. Para a lista completa de locais, consulte Locais.
- POOL_ID: o identificador exclusivo do pool de ACs a que a CA raiz pertence.
Para mais informações sobre o comando gcloud privateca roots disable
, consulte
gcloud privateca roots
disable.
Go
Para autenticar no serviço de CA, configure o Application Default Credentials. Para mais informações, consulte Configurar a autenticação para um ambiente de desenvolvimento local.
Java
Para autenticar no serviço de CA, configure o Application Default Credentials. Para mais informações, consulte Configurar a autenticação para um ambiente de desenvolvimento local.
Python
Para autenticar no serviço de CA, configure o Application Default Credentials. Para mais informações, consulte Configurar a autenticação para um ambiente de desenvolvimento local.
Restaurar uma CA
Quando uma AC é programada para exclusão, há um período de carência de 30 dias antes da
exclusão. Durante o período de carência, um gerente de operações de serviço de CA (roles/privateca.caManager
) ou um administrador de serviço de CA (roles/privateca.admin
) pode interromper o processo de exclusão. Só é possível restaurar uma
CA durante o período de carência.
Para restaurar uma CA programada para exclusão ao estado desativado, use as instruções a seguir:
Console
No console Google Cloud , acesse a página Autoridades certificadoras.
Em Autoridades de certificação, selecione a CA que você quer restaurar.
Clique em Restaurar.
Na caixa de diálogo exibida, clique em Confirmar.
Verifique se a CA está no estado
DISABLED
.
gcloud
Confirme se a CA está no estado
DELETED
.gcloud privateca roots describe CA_ID \ --pool POOL_ID \ --location LOCATION \ --format="value(state)"
Em que:
- CA_ID: o identificador exclusivo da CA.
- POOL_ID: o identificador exclusivo do pool de ACs a que a AC pertence.
- LOCATION: o local do pool de ACs. Para a lista completa de locais, consulte Locais.
- A flag
--format
é usada para definir o formato de impressão dos recursos resposta ao comando.
O comando retorna
DELETED
.Restaure a CA.
gcloud privateca roots undelete CA_ID --location LOCATION --pool POOL_ID
Substitua:
- CA_ID: o identificador exclusivo da CA.
- LOCATION: o local do pool de ACs. Para a lista completa de locais, consulte Locais.
- POOL_ID: o identificador exclusivo do pool de CA a que a CA pertence.
Para mais informações sobre o comando
gcloud privateca roots undelete
, consulte gcloud privateca roots undelete.Confirme se o estado da CA agora é
DISABLED
.gcloud privateca roots describe CA_ID \ --pool POOL_ID \ --location LOCATION \ --format="value(state)"
Em que:
- CA_ID: o identificador exclusivo da CA.
- POOL_ID: o identificador exclusivo do pool de CA a que a CA pertence.
- LOCATION: o local do pool de ACs. Para a lista completa de locais, consulte Locais.
- A flag
--format
é usada para definir o formato de impressão dos recursos resposta ao comando.
O comando retorna
DISABLED
.
Go
Para autenticar no serviço de CA, configure o Application Default Credentials. Para mais informações, consulte Configurar a autenticação para um ambiente de desenvolvimento local.
Java
Para autenticar no serviço de CA, configure o Application Default Credentials. Para mais informações, consulte Configurar a autenticação para um ambiente de desenvolvimento local.
Python
Para autenticar no serviço de CA, configure o Application Default Credentials. Para mais informações, consulte Configurar a autenticação para um ambiente de desenvolvimento local.
A seguir
- Saiba mais sobre os estados da CA.
- Saiba como excluir CAs.