Rotierende Behörden Zertifikate
Bei der Verwaltung Ihrer Public Key Infrastructure (PKI) mit IBM Cloud® Secrets Manager sollte der Lebenszyklus der CA-Kettenzertifikate berücksichtigt werden. Diese Zertifikate sollten in regelmäßigen Abständen erneuert und verteilt werden, bevor sie ablaufen, damit die Arbeitsabläufe für die Nutzer von TLS nicht unterbrochen werden.
Rotation einer Stamm-CA
Vorbereitende Schritte
Der Wechsel der Stammzertifizierungsstelle ist eine wichtige Änderung, die sich auf Ihre gesamte Public-Key-Infrastruktur auswirken kann und daher sorgfältig im Voraus geplant werden sollte.
Sie sollten einen Zeitpunkt einplanen, an dem sich das bestehende und das neue Stammzertifikat überschneiden, damit das neue Stammzertifikat an alle Verbraucher verteilt werden kann.
Es wird daher empfohlen, eine lange Gültigkeitsdauer
für Ihr Root-CA-Zertifikat festzulegen. In Secrets Managerbeträgt die Standard-TTL für Stammzertifikate 10 Jahre.
Rotation Ihrer Root-CA
- Benachrichtigen Sie Ihre PKI-Benutzer über den bevorstehenden Rotationsplan. Der Zeitpunkt, zu dem die neue Stammzertifizierungsstelle zum Herunterladen zur Verfügung steht, der Zeitpunkt, zu dem neue Blattzertifikate unter Verwendung der neuen CA-Kette ausgestellt werden, und der Zeitpunkt, zu dem das bestehende Stammzertifikat abläuft.
- Folgen Sie dem Prozess Erstellen von Stammzertifizierungsstellen, um eine neue Stammzertifizierungsstelle zu erstellen.
- Folgen Sie dem Prozess Erstellen von Zwischenzertifizierungsstellen, um Ihre CA-Kette zu erstellen, die mit Ihrer neuen Stammzertifizierungsstelle signiert ist.
- Verteilen Sie die neue Root-CA, damit alle Verbraucher sie in ihrem Truststore neben der bestehenden Root-CA installieren können.
- Überwachen Sie Ihren Rotationsplan und benachrichtigen Sie Ihre PKI-Benutzer über jedes anstehende Meilensteinereignis.
Drehung einer Zwischen-CA
Vorbereitende Schritte
Informieren Sie Ihre PKI-Benutzer rechtzeitig über den bevorstehenden Wechsel der Zwischen-CA.
Eine Zwischenzertifizierungsstelle kann inline rotiert werden, wenn sie nicht zum Signieren anderer Zwischenzertifizierungsstellen verwendet wird.
Falls Sie eine mehrstufige Zwischen-CA-Kette haben, sollten Sie im Voraus eine neue Zwischen-CA-Kette
neben der bestehenden erstellen und Ihre PKI-Konsumenten auf die neue Kette umstellen.
Drehen einer Zwischen-CA inline
- Eine zwischengeschaltete CA kann inline rotiert werden, wenn es sich um eine intern signierte CA im aktiven Zustand handelt und sie nur zum Signieren von Blattzertifikaten verwendet wird.
- Die Rotation der Inline-Zwischenzertifizierungsstelle hat keine Auswirkungen auf bestehende Blattzertifikate, die mit dem vorherigen CA-Zertifikat signiert wurden. Neue Blattzertifikate werden mit dem neuen CA-Zertifikat signiert.
Drehen mit der Dienst-UI
Sie können das CA-Zwischenzertifikat mit dem Dienst UI Secrets Manager rotieren.
- Klicken Sie in der Konsole auf das Symbol Menü
> Ressourcenliste.
- Wählen Sie in der Liste der Services Ihre Secrets Manager -Instanz aus.
- Klicken Sie auf der Seite Engines für geheime Schlüssel auf die Registerkarte Private Zertifikate.
- Klicken Sie in der Zeile des CA-Zwischenzertifikats, das Sie rotieren möchten, auf das Menü " Einzelheiten und "
.
- Klicken Sie auf die Schaltfläche Aktionen.
- Wählen Sie die Aktion Drehen und bestätigen Sie.
Drehen mit CLI
Sie können ein CA-Zwischenzertifikat mit der Secrets Manager CLI.
ibmcloud secrets-manager configuration-action-create \
--name "your-intermediate-ca-name" \
--config-action-prototype '{"action_type": "private_cert_configuration_action_rotate_intermediate"}' \
--config-type private_cert_configuration_intermediate_ca
Drehen mit API
Sie können ein CA-Zwischenzertifikat mit der Secrets Manager API:
curl -X 'POST' \
--header "accept: application/json" \
--header "Content-Type: application/json" \
--header 'X-Sm-Accept-Configuration-Type: private_cert_configuration_intermediate_ca' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{intermediate-configuration-name}/actions" \
-d '{
"action_type": "private_cert_configuration_action_rotate_intermediate"
}'
- Ersetzen Sie
{instance_ID}und{region}durch die Werte, die für Ihre Serviceinstanz von Secrets Manager gelten. Um die Endpunkt-URL zu finden, die für Ihre Instanz spezifisch ist, können Sie sie von der Seite Endpunkte in der Benutzerschnittstelle von Secrets Manager kopieren. Weitere Informationen finden Sie unter Endpunkt-URLs anzeigen. - Ersetzen Sie
{intermediate-configuration-name}durch den Namen Ihrer Zwischenkonfiguration.