Certificati di autorità a rotazione

La gestione dell'infrastruttura a chiave pubblica (PKI) con IBM Cloud® Secrets Manager deve tenere conto del ciclo di vita dei certificati della catena CA. Questi certificati devono essere periodicamente ruotati e distribuiti prima della loro scadenza per mantenere ininterrotti i flussi di lavoro di TLS per i loro utenti.

Rotazione di una CA radice

Prima di iniziare

La rotazione dell'autorità di certificazione radice è una modifica importante che può avere un impatto sull'intera infrastruttura a chiave pubblica e deve essere pianificata con attenzione in anticipo.

È necessario pianificare un momento in cui il certificato della CA radice esistente e quello nuovo si sovrappongono per consentire la distribuzione del nuovo certificato della CA radice a tutti i consumatori.
Si consiglia pertanto di impostare un lungo periodo di validità per il certificato della CA principale. In Secrets Manager, il TTL predefinito per i certificati radice è di 10 anni.

Rotazione della CA principale

  1. Comunicare agli utenti della PKI l'imminente piano di rotazione. L'ora in cui la nuova CA radice sarà disponibile per il download, l'ora in cui saranno emessi nuovi certificati foglia utilizzando la nuova catena di CA e l'ora in cui scadrà il certificato della CA radice esistente.
  2. Seguire la procedura Processo di creazione di autorità di certificazione radice per creare una nuova CA principale.
  3. Seguire le istruzioni Processo di creazione di autorità di certificazione intermedie per creare la catena CA firmata con la nuova CA principale.
  4. Distribuire la nuova CA radice per consentire a tutti gli utenti di installarla nel proprio truststore insieme alla CA radice esistente.
  5. Monitorate il vostro piano di rotazione e informate i vostri utenti PKI di ogni evento miliare imminente.

Rotazione di una CA intermedia

Prima di iniziare

Informate per tempo gli utenti della PKI dell'imminente rotazione della CA intermedia.

Una CA intermedia può essere ruotata in linea nel caso in cui non venga utilizzata per firmare altre Autorità di certificazione intermedie.
Se si dispone di una catena CA intermedia a più livelli, è necessario creare in anticipo una nuova catena CA intermedia accanto a quella esistente e migrare i consumatori della PKI per utilizzare la nuova catena.

Rotazione di un CA intermedio in linea

  1. Una CA intermedia può essere ruotata in linea nel caso in cui sia una CA firmata internamente in stato attivo e sia utilizzata solo per firmare i certificati di facciata.
  2. La rotazione della CA intermedia in linea non influisce sui certificati leaf esistenti che sono stati firmati utilizzando il certificato della CA precedente. I nuovi certificati fogliari saranno firmati utilizzando il nuovo certificato CA.

Rotazione utilizzando l'interfaccia utente del servizio

È possibile ruotare il certificato della CA intermedia utilizzando il servizio UI Secrets Manager.

  1. Nella console, fare clic sull'icona Menu Icona Menu > Elenco risorse.
  2. Dall'elenco dei servizi, selezionare l'istanza Secrets Manager.
  3. Nella pagina Motori segreti, fare clic sulla scheda Certificati privati.
  4. Nella riga del certificato CA intermedio che si desidera ruotare, fare clic sull'icona Azioni del menu Dettagli.
  5. Fare clic sul pulsante Azioni.
  6. Selezionare l'azione Ruota e confermare.

Rotazione tramite CLI

È possibile ruotare un certificato CA intermedio utilizzando la Secrets Manager CLI.

ibmcloud secrets-manager configuration-action-create \                                                               
    --name "your-intermediate-ca-name" \
    --config-action-prototype '{"action_type": "private_cert_configuration_action_rotate_intermediate"}' \
    --config-type private_cert_configuration_intermediate_ca

Rotazione tramite API

È possibile ruotare un certificato CA intermedio utilizzando l'API Secrets Manager API:

curl -X 'POST' \
  --header "accept: application/json" \
  --header "Content-Type: application/json" \
  --header 'X-Sm-Accept-Configuration-Type: private_cert_configuration_intermediate_ca' \
  "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{intermediate-configuration-name}/actions" \
  -d '{
      "action_type": "private_cert_configuration_action_rotate_intermediate"
  }'
  • Sostituire {instance_ID} e {region} con i valori che si applicano all'istanza del servizio Secrets Manager. Per trovare l'endpoint URL specifico della propria istanza, è possibile copiarlo dalla pagina Endpoint dell'interfaccia utente Secrets Manager. Per ulteriori informazioni, vedere Visualizzazione degli URL dell'endpoint
  • Sostituire {intermediate-configuration-name} con il nome della configurazione intermedia.