Todos os produtos
Search
Central de documentação

Certificate Management Service:Serviço de CRL

Última atualização: Jun 27, 2026

Quando uma autoridade certificadora (CA) privada emite um certificado posteriormente comprometido ou que precise ser invalidado antes da data de expiração, é necessário comunicar essa revogação aos clientes de forma confiável. O Certificate Management Service oferece suporte a listas de certificados revogados (CRLs) para CAs privadas e fornece aos clientes um mecanismo distribuível e baseado em padrões para rejeitar imediatamente os certificados revogados.

Este tópico explica como ativar a CRL, verificar seu status e obter a CRL mais recente.

Limitações

Antes de ativar a CRL, verifique se sua configuração atende aos seguintes requisitos:

Limitação

Detalhe

Método de criação da CA

CAs ativadas pelo upload de arquivos de certificado da CA e de chave privada não oferecem suporte à CRL

Janela de ativação

A CRL só pode ser ativada no momento da ativação da CA. Para adicionar a CRL a uma CA existente, entre em contato com o gerente da sua conta

Certificados do OpenAPI Explorer

Certificados emitidos pelo OpenAPI Explorer não incluem a extensão cRLDistributionPoints

Comportamento de atualização da CRL

Condição

Efeito

Revogação de um certificado

A CRL da CA emissora deixa de ser atualizada

Expiração ou exclusão de um certificado

A CRL da CA emissora deixa de ser atualizada e torna-se inacessível

Ativar a CRL

A CRL só pode ser ativada durante a ativação de uma CA raiz ou intermediária.

  1. Faça login no console do Certificate Management Service.

  2. No painel de navegação à esquerda, escolha Certificate Management > PCA Certificate Management. Selecione a região onde sua PCA está localizada.

  3. Na aba Private CAs, localize a CA e clique em Enable na coluna Actions.

  4. No painel CA Information, clique em 启用 para ativar a CRL.

Para obter detalhes sobre os parâmetros da CA, consulte Comprar e ativar uma CA privada.

Visualizar o status da CRL

  1. Faça login no console do Certificate Management Service.

  2. No painel de navegação à esquerda, escolha Certificate Management > PCA Certificate Management. Selecione a região onde sua PCA está localizada.

  3. Na aba Private CAs, localize a CA e clique em image > Details na coluna Actions.

  4. No painel Details, verifique o valor de CRL Status.

Obter a CRL mais recente

Se a CA não oferecer suporte à CRL ou se a CRL não estiver ativada, não será possível obtê-la.

Pelo console

  1. Faça login no console do Certificate Management Service.

  2. No painel de navegação à esquerda, escolha Certificate Management > PCA Certificate Management. Selecione a região onde sua PCA está localizada.

  3. Na aba Private CAs, localize a CA e clique em image > Download CRL na coluna Actions.

Pela extensão cRLDistributionPoints

Acesse a url na extensão cRLDistributionPoints de um certificado de cliente ou servidor para obter o arquivo CRL mais recente da CA intermediária emissora. A extensão cRLDistributionPoints é definida na RFC 5280.

Pela API

Chame a operação DescribeCACertificate e obtenha a url da CRL no parâmetro de resposta Certificate.CrlUrl. Para mais detalhes, consulte DescribeCACertificate.