Cabut sertifikat
Halaman ini menjelaskan cara mencabut sertifikat.
Certificate Authority Service mendukung pencabutan sertifikat dengan memublikasikan Daftar Pencabutan Sertifikat (CRL) secara berkala. Anda hanya dapat mencabut sertifikat yang diterbitkan oleh kumpulan CA di tingkat Enterprise.
Sebelum memulai
Pastikan Anda memiliki peran Certificate Authority Service Operation Manager (roles/privateca.caManager
) atau CA Service Admin (roles/privateca.admin
) Identity and Access Management (IAM). Untuk mengetahui informasi selengkapnya tentang peran IAM yang telah ditetapkan untuk Layanan CA, lihat Kontrol akses dengan IAM.
Untuk mengetahui informasi tentang cara memberikan peran IAM, lihat Memberikan satu peran.
Aktifkan publikasi CRL
Untuk mencabut sertifikat yang diterbitkan oleh kumpulan CA, Anda harus mengaktifkan publikasi CRL pada kumpulan CA. Anda dapat mengaktifkan publikasi CRL saat membuat kumpulan CA. Jika awalnya dinonaktifkan, Anda dapat mengaktifkan publikasi CRL di lain waktu.
Setelah Anda mengaktifkan publikasi CRL, CRL baru akan dipublikasikan setiap hari dan berlaku selama 7 hari. CRL baru juga dipublikasikan dalam waktu 15 menit setelah pencabutan sertifikat baru.
Untuk mengaktifkan publikasi CRL pada kumpulan CA, lakukan hal berikut:
Konsol
Buka halaman Certificate Authority Service di Konsol Google Cloud.
Klik nama CA dari kumpulan CA yang ingin Anda ubah.
Di halaman Otoritas sertifikat, klik Edit Kebijakan.
Di panel kiri yang muncul, klik tombol Publikasikan URL akses untuk daftar pencabutan sertifikat dalam sertifikat yang diterbitkan di bagian Opsi Publikasi.
gcloud
Jalankan perintah berikut:
gcloud privateca pools update POOL_ID \
--publish-crl
Ganti POOL_ID dengan nama kumpulan CA.
Untuk mengetahui informasi selengkapnya tentang perintah gcloud privateca pools update
, lihat gcloud privateca pool update.
CA Service menerapkan batas 500.000 sertifikat yang dicabut yang belum habis masa berlakunya per CRL.
Mencabut sertifikat
CA Service memungkinkan pencabutan sertifikat berdasarkan nomor seri atau nama resource, dan juga menerima alasan opsional. Setelah sertifikat dicabut, nomor seri dan alasan pencabutannya akan muncul di semua CRL mendatang hingga sertifikat mencapai tanggal habis masa berlakunya. CRL out-of-band juga dihasilkan dalam 15 menit setelah pencabutan.
Untuk mencabut sertifikat, gunakan langkah-langkah berikut:
Konsol
- Buka halaman Certificate Authority Service di Konsol Google Cloud.
- Klik tab Private certificate manager.
- Dalam daftar sertifikat, klik Lihat lainnya di baris sertifikat yang ingin Anda hapus.
- Klik Cabut.
- Pada dialog yang terbuka, klik Konfirmasi.
gcloud
Untuk mencabut sertifikat menggunakan nama resource-nya, jalankan perintah berikut:
gcloud privateca certificates revoke \ --certificate CERT_ID \ --issuer-pool POOL_ID \ --reason REVOCATION_REASON
Ganti kode berikut:
- CERT_ID: ID unik sertifikat yang ingin Anda cabut.
- POOL_ID: Nama kumpulan CA yang menerbitkan sertifikat.
- REVOCATION_REASON: Alasan mencabut sertifikat.
Flag
--reason
bersifat opsional. Untuk mengetahui informasi selengkapnya tentang tanda ini, lihat --reason, atau gunakan perintahgcloud
berikut dengan flag--help
:gcloud privateca certificates revoke --help
Untuk mengetahui informasi selengkapnya tentang perintah
gcloud privateca certificates revoke
, lihat gcloud privateca certificate pencabutan sertifikat.Untuk mencabut sertifikat menggunakan nomor serinya, jalankan perintah berikut:
gcloud privateca certificates revoke \ --serial-number SERIAL_NUMBER \ --issuer-pool POOL_ID \ --reason REVOCATION_REASON
Ganti kode berikut:
- SERIAL_NUMBER: Nomor seri sertifikat.
- POOL_ID: Nama kumpulan CA yang menerbitkan sertifikat.
- REVOCATION_REASON: Alasan mencabut sertifikat.
Untuk mengetahui informasi selengkapnya tentang perintah
gcloud privateca certificates revoke
, lihat gcloud privateca certificate pencabutan sertifikat.Saat diminta untuk mengonfirmasi, Anda dapat melakukannya dengan memasukkan 'Y':
You are about to revoke Certificate [projects/PROJECT_ID/locations/CA_POOL_REGION/caPools/POOL_ID/certificates/CERT_ID] Do you want to continue? (Y/n) Y Revoked certificate [projects/PROJECT_ID/locations/CA_POOL_REGION/caPools/POOL_ID/certificates/CERT_ID] at DATE_TIME.
Go
Untuk mengautentikasi ke CA Service, siapkan Kredensial Default Aplikasi. Untuk mengetahui informasi selengkapnya, baca Menyiapkan autentikasi untuk lingkungan pengembangan lokal.
Java
Untuk mengautentikasi ke CA Service, siapkan Kredensial Default Aplikasi. Untuk mengetahui informasi selengkapnya, baca Menyiapkan autentikasi untuk lingkungan pengembangan lokal.
Python
Untuk mengautentikasi ke CA Service, siapkan Kredensial Default Aplikasi. Untuk mengetahui informasi selengkapnya, baca Menyiapkan autentikasi untuk lingkungan pengembangan lokal.
Langkah selanjutnya
- Pelajari cara mengurutkan dan memfilter sertifikat.
- Pelajari cara menerapkan responden OCSP yang didelegasikan.