Após ativar uma CA privada ou uma CA de conformidade, você pode emitir certificados privados por meio de uma CA subordinada para autenticação de identidade e criptografia e descriptografia de dados em aplicações empresariais internas. Este tópico descreve como comprar, atribuir, solicitar, baixe, instale e revogar certificados privados.
ou uma CA de conformidade
Contexto
Certificados privados (certificados de entidade final) incluem certificados de servidor e de cliente. Apenas CAs subordinadas privadas podem emiti-los. Após instale os certificados privados correspondentes no servidor e no cliente, é possível estabelecer comunicação criptografada confiável entre eles.
Primeiros passos
Ao configure certificados privados pela primeira vez, siga este fluxo:
Pré-requisitos
Você comprou e ativou uma CA privada . Para mais informações, consulte Comprar e ative uma CA privada .
Comprar certificados privados
Se os recursos de certificado incluídos na sua CA raiz forem insuficientes, compre certificados adicionais para aumentar o total que todas as CAs subordinadas sob essa CA raiz podem emitir.
Faça login no console do Certificate Management Service.
No painel de navegação à esquerda, escolha . Na página Private Certificate Management, selecione a região onde o serviço PCA está localizado.
Na aba Private CAs , localize a CA raiz desejada. Na coluna Actions, clique em Purchase Certificate.
-
No painel Purchase Certificate, insira a quantidade de certificados a comprar e clique em Purchased para concluir o pagamento.
NotaPara uma única CA raiz, se o número acumulado de certificados comprados ultrapassar um determinado limiar, as taxas dos certificados acima desse limiar serão isentas. Para saber o limiar exato, entre em contato com seu gerente de conta.
Atribuir certificados privados
Uma CA raiz não pode emitir certificados diretamente. Primeiro, atribua recursos de certificado da CA raiz para uma CA subordinada. Antes da atribuição, tanto a CA raiz quanto a CA subordinada devem atender às seguintes condições:
Tanto a CA raiz quanto a CA subordinada estão no estado Enabled.
A contagem restante de certificados da CA raiz é maior que 0.
Faça login no console do Certificate Management Service.
No painel de navegação à esquerda, escolha . Na página Private Certificate Management, selecione a região onde o serviço PCA está localizado.
Na aba Private CAs , localize a CA raiz desejada. Na coluna Remaining Certificates, clique em Assign Certificate.
No painel Assign Certificate, selecione a CA subordinada alvo, defina o valor de Remaining Certificates e clique em OK.
Solicitar certificados privados
Solicite certificados privados de uma CA subordinada apenas quando o valor de Remaining Certificates for maior que 0.
Faça login no console do Certificate Management Service.
No painel de navegação à esquerda, escolha . Na página Private Certificate Management, selecione a região onde o serviço PCA está localizado.
Na aba Private CAs , localize a CA subordinada desejada. Na coluna Actions, clique em Apply for Certificate.
-
No painel Apply for Certificate, configure os detalhes do certificado e clique em Confirm.
Após envie a solicitação, os certificados de CA privada são emitidos imediatamente . Depois que um certificado privado for emitido, clique em Certificates na coluna Actions da CA subordinada para visualize os certificados emitidos na página Certificates.
Server Certificate: Instale no servidor de aplicação para autenticação de identidade no lado do servidor.
Client Certificate: Instale nos clientes para autenticação de identidade no lado do cliente.
Se a duração do serviço for inferior a um ano, o período de validade do certificado não pode exceder a duração do serviço PCA adquirido. Por exemplo, se você adquirir um serviço PCA de um mês, o período máximo de validade do certificado será de 31 dias. Para estender o período de validade, renove seu serviço PCA. Para etapas de renovação, consulte Política de renovação.
Se a duração do serviço for de um ano ou mais, o período de validade suportado varia de 1 a 100 anos.
Caso o certificado precise ser aplicado a múltiplos assuntos, adicione outras informações de assunto usando a extensão SAN.
Para certificados de servidor, insira nomes de domínio ou endereços IP. Para certificados de cliente, insira endereços de e-mail ou URIs.
Adicione até 10 extensões SAN.
Item de configuração | Descrição |
Certificate Type | |
Common Name (CN) | O Common Name do assunto do certificado. |
Validity Period | O período de validade do certificado privado. O período de validade depende da duração do serviço da sua CA subordinada: |
SAN | A propriedade de extensão SAN do certificado privado, usada para aplicar o certificado a múltiplos assuntos. Nota SAN (Subject Alternative Name) é um campo de extensão definido no padrão X.509 que permite que um único certificado suporte vários nomes de domínio. Um URI (Uniform Resource Identifier) identifica o recurso Alibaba Cloud associado ao certificado, como a instância Elastic Compute Service (ECS) onde o certificado privado está implantado. |
More | Para adicionar nome do certificado, empresa ou departamento ao certificado, clique em More. |
Include CRL Address | Ativado por padrão. Para mais informações sobre CRL, consulte Serviço CRL. |
Baixe certificados privados
Após a emissão de um certificado privado, baixe-o e distribua-o para a entidade correspondente para instalação.
Faça login no console do Certificate Management Service.
No painel de navegação à esquerda, escolha . Na página Private Certificate Management, selecione a região onde o serviço PCA está localizado.
Na aba Private CAs , localize a CA subordinada desejada. Na coluna Actions, clique em Certificates.
-
Na página Certificates, localize o certificado privado desejado. Na coluna Actions, clique em Download.
Na caixa de diálogo Download Certificate, selecione o formato do certificado e clique em Confirm and Download.
Instale certificados privados
Após baixe os certificados privados, instale os certificados de servidor nos seus servidores de aplicação e os certificados de cliente nos navegadores dos clientes. O método de instalação para certificados de servidor é o mesmo utilizado para certificados SSL. Para instruções, consulte Implantar certificados SSL.
Revogar certificados privados
Caso não precise mais de um certificado privado antes do vencimento, revogue-o.
Após revogar ou exclua um certificado privado, ele deixa de ser confiável no seu ambiente interno e não pode ser recuperado ou reativado. Proceda com cautela.
Faça login no console do Certificate Management Service.
No painel de navegação à esquerda, escolha . Na página Private Certificate Management, selecione a região onde o serviço PCA está localizado.
Na aba Private CAs , localize a CA subordinada desejada. Na coluna Actions, clique em Certificates.
Na página Certificates, localize o certificado privado desejado. Na coluna Actions, clique em Revoke.
-
Na caixa de diálogo Confirmation, clique em Revoke.
Após a confirmação, o certificado é revogado imediatamente. Seu Status muda para Revoke. Neste momento, exclua o certificado da lista de certificados.