Quando uma autoridade certificadora (CA) privada emite um certificado posteriormente comprometido ou que precise ser invalidado antes da data de expiração, é necessário comunicar essa revogação aos clientes de forma confiável. O Certificate Management Service oferece suporte a listas de certificados revogados (CRLs) para CAs privadas e fornece aos clientes um mecanismo distribuível e baseado em padrões para rejeitar imediatamente os certificados revogados.
Este tópico explica como ativar a CRL, verificar seu status e obter a CRL mais recente.
Limitações
Antes de ativar a CRL, verifique se sua configuração atende aos seguintes requisitos:
|
Limitação |
Detalhe |
|
Método de criação da CA |
CAs ativadas pelo upload de arquivos de certificado da CA e de chave privada não oferecem suporte à CRL |
|
Janela de ativação |
A CRL só pode ser ativada no momento da ativação da CA. Para adicionar a CRL a uma CA existente, entre em contato com o gerente da sua conta |
|
Certificados do OpenAPI Explorer |
Certificados emitidos pelo OpenAPI Explorer não incluem a extensão |
Comportamento de atualização da CRL
|
Condição |
Efeito |
|
Revogação de um certificado |
A CRL da CA emissora deixa de ser atualizada |
|
Expiração ou exclusão de um certificado |
A CRL da CA emissora deixa de ser atualizada e torna-se inacessível |
Ativar a CRL
A CRL só pode ser ativada durante a ativação de uma CA raiz ou intermediária.
Faça login no console do Certificate Management Service.
No painel de navegação à esquerda, escolha Certificate Management > PCA Certificate Management. Selecione a região onde sua PCA está localizada.
Na aba Private CAs, localize a CA e clique em Enable na coluna Actions.
No painel CA Information, clique em
para ativar a CRL.
Para obter detalhes sobre os parâmetros da CA, consulte Comprar e ativar uma CA privada.
Visualizar o status da CRL
Faça login no console do Certificate Management Service.
No painel de navegação à esquerda, escolha Certificate Management > PCA Certificate Management. Selecione a região onde sua PCA está localizada.
Na aba Private CAs, localize a CA e clique em
> Details na coluna Actions.No painel Details, verifique o valor de CRL Status.
Obter a CRL mais recente
Se a CA não oferecer suporte à CRL ou se a CRL não estiver ativada, não será possível obtê-la.
Pelo console
Faça login no console do Certificate Management Service.
No painel de navegação à esquerda, escolha Certificate Management > PCA Certificate Management. Selecione a região onde sua PCA está localizada.
Na aba Private CAs, localize a CA e clique em
> Download CRL na coluna Actions.
Pela extensão cRLDistributionPoints
Acesse a url na extensão cRLDistributionPoints de um certificado de cliente ou servidor para obter o arquivo CRL mais recente da CA intermediária emissora. A extensão cRLDistributionPoints é definida na RFC 5280.
Pela API
Chame a operação DescribeCACertificate e obtenha a url da CRL no parâmetro de resposta Certificate.CrlUrl. Para mais detalhes, consulte DescribeCACertificate.