建立認證應用倉庫後,您可以通過控制台或API管理倉庫中的認證,包括申請、上傳、吊銷和刪除認證。同時,您可以通過調用認證應用倉庫API,使用倉庫中的認證對資料進行加解密或對電子合約進行簽名驗簽。
前提條件
已建立認證應用倉庫。具體操作,請參見建立並管理憑證應用倉庫。
通過控制台管理倉庫認證
在數位憑證管理服務,您可以管理憑證應用倉庫中的認證,包括查看認證詳情、申請或上傳認證、吊銷認證、下載認證和刪除認證。
管理入口
登入數位憑證管理服務控制台。
在左側導覽列,選擇。
在認證應用倉庫頁面,單擊目標認證應用倉庫。
在证书管理頁面,管理憑證應用倉庫中的認證。
阿里雲私人認證倉庫(申請認證)
在证书管理頁面,單擊申請證書。
在申請證書面板,按下表填寫私人認證資訊,然後單擊確認申請。
配置項
描述
認證類型
服務端證書:安裝到應用伺服器,用於服務端身份認證。
客戶端證書:安裝到用戶端,用於用戶端身份認證。
一般名稱 (CN)
認證主體的通用名稱(Common Name)。
有效期
私人認證的有效期間。
有效期間與子CA服務時間長度相關:
服務時間長度<1年:認證有效期間不能超過已購買的PCA服務時間長度。例如,購買了1個月的PCA服務,可簽發的認證最長有效期間不超過31天。如需更長有效期間,請通過續約延長PCA服務時間長度。續約操作,請參見續約說明。
服務時間長度≥1年:認證有效期間範圍為1~100年。
擴展SAN
認證的SAN擴充屬性,用於將認證應用到多個主體。
如果認證需要應用到多個主體,可通過SAN擴充添加其他主體資訊。
服務端認證支援填寫網域名稱或IP地址,用戶端認證支援填寫郵箱地址或URI。
最多支援10個SAN擴充屬性。
說明SAN(Subject Alternative Name)是SSL標準X509中定義的擴充欄位,允許一張認證支援多個不同網域名稱的解析。
URI(Uniform Resource Identifier)是統一資源識別項,用於標識認證歸屬的阿里雲資源,例如私人認證部署的Elastic Compute Service。
更多設定
如需在認證中添加認證名稱、公司或部門資訊,單擊更多設定進行配置。
是否包含CRL地址
預設開啟。關於CRL的更多資訊,請參見CRL服務。
阿里雲合規認證倉庫(申請認證)
在证书管理頁面,單擊申請證書。
在申請證書面板,按下表填寫合規認證資訊,然後單擊確認申請。
配置項
說明
姓名
認證擁有者的姓名。
更多設定
如需在認證中添加認證名稱、公司和部門資訊,可單擊更多設定進行配置。
上傳認證倉庫(上傳認證)
在证书管理頁面,單擊上传证书。
在CA信息面板,配置認證參數,然後單擊確認並啟用。
配置項
說明
名稱
設定上傳認證的名稱。
支援使用英文字母、英文句號、數字、底線(_)和短劃線(-)。
認證檔案
填寫PEM編碼的認證檔案內容。
使用文本編輯工具開啟PEM或CRT格式的認證檔案,複製內容並粘貼到文字框。您也可以單擊文字框下的上傳檔案解析,選擇本地認證檔案上傳。
認證私密金鑰
填寫PEM編碼的認證私密金鑰內容。支援以下方式:
手動填寫:使用文本編輯工具開啟KEY格式的私密金鑰檔案,複製內容並粘貼到文字框。
上傳本地私密金鑰檔案:單擊文字框下的上傳檔案解析,選擇本地的認證私密金鑰檔案上傳。
選擇已有CSR(Certificate Signing Request):支援選擇通過數位憑證管理服務控制台建立或上傳的CSR,系統會自動匹配對應認證檔案的CSR。相關操作,請參見手動建立或上傳CSR。
說明如果上傳後提示認證與私密金鑰不匹配,可能是私密金鑰檔案包含RSA字元。您可以使用
openssl rsa -in <原私密金鑰檔案名稱> -out <自訂現私密金鑰檔案名稱>命令轉換後重新上傳。
上傳CA認證倉庫(上傳認證)
在证书管理頁面,單擊上传证书。
在CA信息面板,配置認證參數,然後單擊確認並啟用。
配置項
說明
名稱
設定上傳CA檔案的名稱。
支援使用英文字母、英文句號、數字、底線(_)和短劃線(-)。
CA檔案
填寫包含完整憑證鏈結的CA認證檔案內容(PEM編碼)。
使用文本編輯工具開啟PEM或CRT格式的CA檔案,複製內容並粘貼到文字框。您也可以單擊文字框下的上傳營業執照照片,選擇本地CA檔案上傳。
說明如果憑證鏈結不完整,在阿里雲負載平衡中配置HTTPS監聽並選擇該CA認證後,負載平衡與用戶端將無法建立加密串連。負載平衡HTTPS監聽配置,請參見添加HTTPS監聽(ALB)、添加TCPSSL監聽(NLB)或添加HTTPS監聽(CLB)。
查看、下載、吊銷、刪除認證及補充認證私密金鑰
情境 | 操作步驟 |
查看認證詳情 | 在证书管理頁面,定位到目標認證,單擊操作列詳情。 可查看認證的Identifier(唯一標識碼)、簽發時間、到期時間和密碼編譯演算法等資訊。 |
補充私密金鑰 |
|
吊銷認證 |
警告 憑證撤銷後無法恢複,請謹慎操作。 |
下載認證 | 在证书管理頁面,定位到目標認證,單擊操作列下載。 |
刪除認證 |
警告 刪除後無法恢複資料,請謹慎操作。 |
通過認證應用倉庫API管理憑證
通過調用認證應用倉庫API,您不僅可以執行申請、上傳、吊銷和刪除認證等操作,還可以使用認證進行驗簽和加解密。更多資訊,請參見認證應用倉庫API。
使用認證應用倉庫的簽名、驗簽、加密和解密API前,請確保API調用額度充足。更多資訊,請參見購買認證應用倉庫API次數包。
上傳自簽認證和雙向認證不會產生額外的API調用費用。