Rotation des certificats d'autorité

La gestion de votre infrastructure de clés publiques (PKI) avec IBM Cloud® Secrets Manager doit tenir compte du cycle de vie des certificats de la chaîne d'autorité de certification. Ces certificats doivent faire l'objet d'une rotation périodique et être distribués avant leur expiration afin de maintenir un flux de travail ininterrompu sur le site TLS pour les utilisateurs.

Rotation d'une autorité de certification racine

Avant de commencer

La rotation de l'autorité de certification racine est un changement majeur qui peut avoir un impact sur l'ensemble de votre infrastructure de clés publiques et qui doit être soigneusement planifié à l'avance.

Vous devez prévoir un moment où les certificats de l'autorité de certification racine existante et nouvelle se chevauchent pour permettre la distribution du nouveau certificat de l'autorité de certification racine à tous les consommateurs.
Il est donc recommandé de fixer une longue période de validité pour votre certificat d'autorité de certification racine. Dans Secrets Manager, la durée de vie par défaut des certificats racine est de 10 ans.

Rotation de l'autorité de certification racine

  1. Informer les utilisateurs de l'ICP du plan de rotation à venir. L'heure à laquelle la nouvelle autorité de certification racine pourra être téléchargée, l'heure à laquelle de nouveaux certificats de feuilles seront émis en utilisant la nouvelle chaîne d'autorité de certification et l'heure à laquelle le certificat existant de l'autorité de certification racine expirera.
  2. Suivez les instructions Processus de création des autorités de certification racine pour créer une nouvelle autorité de certification racine.
  3. Suivez la procédure de création d'autorités de certification intermédiaires pour créer votre chaîne d'autorité de certification signée avec votre nouvelle autorité de certification racine.
  4. Distribuer la nouvelle autorité de certification racine pour permettre à tous les consommateurs de l'installer dans leur "truststore" à côté de l'autorité de certification racine existante.
  5. Surveillez votre plan de rotation et informez vos utilisateurs de l'ICP de chaque étape importante à venir.

Rotation d'une AC intermédiaire

Avant de commencer

Informez à l'avance les utilisateurs de votre ICP de la prochaine rotation des AC intermédiaires.

Une autorité de certification intermédiaire peut faire l'objet d'une rotation en ligne si elle n'est pas utilisée pour signer d'autres autorités de certification intermédiaires.
Si vous disposez d'une chaîne d'autorités de certification intermédiaires à plusieurs niveaux, vous devez créer à l'avance une nouvelle chaîne d'autorités de certification intermédiaires en plus de la chaîne existante et migrer vos consommateurs PKI pour qu'ils utilisent la nouvelle chaîne.

Rotation en ligne d'une AC intermédiaire

  1. Une autorité de certification intermédiaire peut faire l'objet d'une rotation en ligne s'il s'agit d'une autorité de certification signée en interne à l'état actif et qu'elle n'est utilisée que pour signer des certificats de feuilles.
  2. La rotation de l'autorité de certification intermédiaire en ligne n'affecte pas les certificats de feuilles existants qui ont été signés à l'aide du certificat de l'autorité de certification précédente. Les nouveaux certificats de feuilles seront signés à l'aide du nouveau certificat de l'autorité de certification.

Rotation à l'aide de l'interface utilisateur de service

Vous pouvez changer le certificat de l'autorité de certification intermédiaire en utilisant l'interface utilisateur du service Secrets Manager

  1. Dans la console, cliquez sur l'icône Menu Icône de menu > Liste de ressources.
  2. Dans la liste des services, sélectionnez votre instance Secrets Manager .
  3. Dans la page Moteurs Secrets , cliquez sur l'onglet Certificats privés .
  4. Dans la ligne correspondant au certificat d'autorité de certification intermédiaire que vous souhaitez faire pivoter, cliquez sur l'icône Actions du menu Détails.
  5. Cliquez sur le bouton Actions.
  6. Sélectionnez l'action Rotation et confirmez.

Rotation à l'aide de l'interface de programmation

Vous pouvez rooter un certificat d'autorité de certification intermédiaire en utilisant le Secrets Manager CLI.

ibmcloud secrets-manager configuration-action-create \                                                               
    --name "your-intermediate-ca-name" \
    --config-action-prototype '{"action_type": "private_cert_configuration_action_rotate_intermediate"}' \
    --config-type private_cert_configuration_intermediate_ca

Rotation à l'aide de l'API

Vous pouvez faire pivoter un certificat d'autorité de certification intermédiaire à l'aide de l'API Secrets Manager API :

curl -X 'POST' \
  --header "accept: application/json" \
  --header "Content-Type: application/json" \
  --header 'X-Sm-Accept-Configuration-Type: private_cert_configuration_intermediate_ca' \
  "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{intermediate-configuration-name}/actions" \
  -d '{
      "action_type": "private_cert_configuration_action_rotate_intermediate"
  }'
  • Remplacez {instance_ID} et {region} par les valeurs qui s'appliquent à votre instance de service Secrets Manager. Pour trouver l'URL de point d'extrémité spécifique à votre instance, vous pouvez la copier à partir de la page Noeuds finaux de l'interface utilisateur Secrets Manager. Pour plus d'informations, voir Affichage de vos URL de point d'extrémité
  • Remplacez {intermediate-configuration-name} par le nom de votre configuration intermédiaire.