Certificados de autoridades rotatorias

La gestión de su infraestructura de clave pública (PKI) con IBM Cloud® Secrets Manager debe tener en cuenta el ciclo de vida de los certificados de cadena de CA. Estos certificados deben rotarse periódicamente y distribuirse antes de su caducidad para mantener ininterrumpidos los flujos de trabajo de TLS para sus consumidores.

Rotación de una CA raíz

Antes de empezar

La rotación de la autoridad de certificación raíz es un cambio importante que puede afectar a toda su infraestructura de clave pública y debe planificarse cuidadosamente con antelación.

Debe planificar un momento en el que los certificados de CA raíz existentes y nuevos se solapen para permitir que el nuevo certificado de CA raíz se distribuya a todos los consumidores.
Por tanto, se recomienda establecer un periodo de validez largo para el certificado CA raíz. En Secrets Manager, el TTL predeterminado para los certificados raíz es de 10 años.

Rotación de la CA raíz

  1. Notifique a sus usuarios de PKI el próximo plan de rotación. El momento en que la nueva CA raíz estará disponible para su descarga, el momento en que se emitirán nuevos certificados hoja utilizando la nueva cadena de CA y el momento en que caducará el certificado de CA raíz existente.
  2. Siga el proceso de Creación de autoridades de certificación raíz para crear una nueva CA raíz.
  3. Siga el proceso de Creación de autoridades de certificación intermedias para crear su cadena de CA firmada con su nueva CA raíz.
  4. Distribuya la nueva CA raíz para que todos los consumidores puedan instalarla en su almacén de confianza junto con la CA raíz existente.
  5. Supervise su plan de rotación y notifique a sus usuarios de PKI cada próximo hito.

Rotación de una CA intermedia

Antes de empezar

Notifique con antelación a los usuarios de su PKI la próxima rotación de CA intermedias.

Una CA intermedia puede rotarse en línea en caso de que no esté en uso para firmar otras autoridades de certificación intermedias.
En caso de que tenga una cadena de CA intermedia de varios niveles, deberá crear una nueva cadena de CA intermedia junto a la existente con antelación y migrar sus consumidores de PKI para que utilicen la nueva cadena.

Rotación de una CA intermedia en línea

  1. Una CA intermedia puede rotarse en línea en caso de que sea una CA firmada internamente en estado activo, y sólo se utilice para firmar certificados de hoja.
  2. La rotación de CA intermedias en línea no afectará a los certificados de hoja existentes que se firmaron utilizando el certificado de CA anterior. Los nuevos certificados de hoja se firmarán utilizando el nuevo certificado de CA.

Rotación mediante la interfaz de usuario del servicio

Puede rotar el certificado de CA intermedia mediante la interfaz de usuario del servicio Secrets Manager.

  1. En la consola, pulse el icono Menú Icono de menú > Lista de recursos.
  2. En la lista de servicios, seleccione la instancia de Secrets Manager.
  3. En la página Motores de secretos, pulse la pestaña Certificados privados.
  4. En la fila del certificado de CA intermedia que desea rotar, haga clic en el icono Acciones del menú Detalles.
  5. Haga clic en el botón Acciones.
  6. Seleccione la acción Girar y confirme.

Rotación mediante CLI

Puede rotar un certificado de CA intermedia utilizando la Secrets Manager CLI.

ibmcloud secrets-manager configuration-action-create \                                                               
    --name "your-intermediate-ca-name" \
    --config-action-prototype '{"action_type": "private_cert_configuration_action_rotate_intermediate"}' \
    --config-type private_cert_configuration_intermediate_ca

Rotación mediante API

Puede rotar un certificado de CA intermedia utilizando la Secrets Manager API:

curl -X 'POST' \
  --header "accept: application/json" \
  --header "Content-Type: application/json" \
  --header 'X-Sm-Accept-Configuration-Type: private_cert_configuration_intermediate_ca' \
  "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{intermediate-configuration-name}/actions" \
  -d '{
      "action_type": "private_cert_configuration_action_rotate_intermediate"
  }'
  • Sustituya {instance_ID} y {region} por los valores que se aplican a la instancia de servicio de Secrets Manager. Para encontrar el URL de punto final específico de la instancia, puede copiarlo de la página Puntos finales en la interfaz de usuario de Secrets Manager. Para obtener más información, consulte Visualización de URL de punto final
  • Sustituya {intermediate-configuration-name} por el nombre de su configuración intermedia.