Ketika otoritas sertifikat privat (CA) menerbitkan sertifikat yang kemudian dikompromikan atau harus dibatalkan sebelum masa berlakunya berakhir, Anda memerlukan cara andal untuk mengomunikasikan pencabutan tersebut kepada klien. Certificate Management Service mendukung certificate revocation lists (CRL) untuk CA privat, menyediakan mekanisme berbasis standar yang dapat didistribusikan kepada klien agar segera menolak sertifikat yang telah dicabut.
Topik ini menjelaskan cara mengaktifkan CRL, memeriksa statusnya, dan mengambil CRL terbaru.
Batasan
Sebelum mengaktifkan CRL, pastikan konfigurasi Anda memenuhi persyaratan berikut:
| Batasan | Detail |
|---|---|
| Metode pembuatan CA | CA yang diaktifkan dengan mengunggah file sertifikat CA dan file kunci privat tidak mendukung CRL |
| Jendela pengaktifan | CRL hanya dapat diaktifkan saat Anda mengaktifkan CA. Untuk menambahkan CRL ke CA yang sudah ada, hubungi account manager Anda |
| Sertifikat OpenAPI Explorer | Sertifikat yang diterbitkan melalui OpenAPI Explorer tidak menyertakan ekstensi cRLDistributionPoints |
Perilaku pembaruan CRL
| Kondisi | Efek |
|---|---|
| Sertifikat dicabut | CRL dari CA penerbit berhenti diperbarui |
| Sertifikat kedaluwarsa atau dihapus | CRL dari CA penerbit berhenti diperbarui dan menjadi tidak dapat diakses |
Aktifkan CRL
CRL hanya dapat diaktifkan saat mengaktifkan CA root atau CA perantara.
Masuk ke Konsol Certificate Management Service.
Pada panel navigasi kiri, pilih Certificate Management > PCA Certificate Management. Pilih wilayah tempat PCA Anda berada.
Pada tab Private CAs, temukan CA tersebut lalu klik Enable di kolom Actions.
Pada panel CA Information, klik ikon
untuk mengaktifkan CRL.
Untuk detail tentang parameter CA, lihat Purchase and enable a private CA.
Tampilkan status CRL
Masuk ke Konsol Certificate Management Service.
Pada panel navigasi kiri, pilih Certificate Management > PCA Certificate Management. Pilih wilayah tempat PCA Anda berada.
Pada tab Private CAs, temukan CA tersebut lalu klik
> Details di kolom Actions.Pada panel Details, periksa nilai CRL Status.
Ambil CRL terbaru
Jika CA tidak mendukung CRL atau CRL belum diaktifkan, pengambilan tidak tersedia.
Dari konsol
Masuk ke Konsol Certificate Management Service.
Pada panel navigasi kiri, pilih Certificate Management > PCA Certificate Management. Pilih wilayah tempat PCA Anda berada.
Pada tab Private CAs, temukan CA tersebut lalu klik
> Download CRL di kolom Actions.
Dari ekstensi cRLDistributionPoints
Akses URL dalam ekstensi cRLDistributionPoints pada sertifikat klien atau server. Ini akan mengembalikan file CRL terbaru untuk CA perantara yang menerbitkan sertifikat tersebut. Ekstensi cRLDistributionPoints didefinisikan dalam RFC 5280.
Dari API
Panggil operasi DescribeCACertificate dan ambil URL CRL dari parameter respons Certificate.CrlUrl. Untuk detailnya, lihat DescribeCACertificate.