순환하는 기관 인증서
IBM Cloud® Secrets Manager 사용하여 공개 키 인프라(PKI)를 관리할 때는 CA 체인 인증서의 수명 주기를 고려해야 합니다. 이러한 인증서는 주기적으로 교체하고 만료 전에 배포하여 소비자의 TLS 워크플로우를 중단 없이 유지해야 합니다.
루트 CA 교체
시작하기 전에
루트 인증 기관을 교체하는 것은 전체 공개 키 인프라에 영향을 줄 수 있는 중대한 변경이므로 미리 신중하게 계획해야 합니다.
새 루트 CA 인증서가 모든 소비자에게 배포될 수 있도록 기존 루트 CA 인증서와 새 루트 CA 인증서가 겹치는 시간을 계획해야 합니다.
따라서 루트 CA 인증서의 유효 기간을 길게 설정하는 것이 좋습니다. Secrets Manager에서 루트 인증서의 기본 TTL은 10년입니다.
루트 CA 교체
- 예정된 로테이션 계획에 대해 PKI 사용자에게 알립니다. 새 루트 CA를 다운로드할 수 있는 시간, 새 CA 체인을 사용하여 새 리프 인증서가 발급되는 시간 및 기존 루트 CA 인증서가 만료되는 시간입니다.
- 루트 인증 기관 만들기 프로세스에 따라 새 루트 CA를 만들 수 있습니다.
- 중간 인증 기관 만들기 절차에 따라 새 루트 CA로 서명된 CA 체인을 생성합니다.
- 새 루트 CA를 배포하여 모든 소비자가 기존 루트 CA와 함께 자신의 신뢰 저장소에 설치할 수 있도록 합니다.
- 로테이션 계획을 모니터링하고 예정된 각 마일스톤 이벤트에 대해 PKI 사용자에게 알립니다.
중간 CA 교체
시작하기 전에
다가오는 중간 CA 로테이션에 대해 PKI 사용자에게 미리 알립니다.
다른 중간 인증 기관을 서명하는 데 사용하지 않는 경우 중간 CA를 인라인으로 교체할 수 있습니다.
다단계 중간 CA 체인이 있는 경우, 기존 체인과 함께 새 중간 CA 체인을 미리 만들고 새 체인을 사용하도록 PKI 소비자를 마이그레이션해야 합니다.
중간 CA 인라인 회전
- 중간 CA는 활성 상태의 내부 서명 CA인 경우 인라인으로 회전할 수 있으며 리프 인증서를 서명하는 데만 사용됩니다.
- 인라인 중간 CA 순환은 이전 CA 인증서를 사용하여 서명된 기존 리프 인증서에 영향을 미치지 않습니다. 새 리프 인증서는 새 CA 인증서를 사용하여 서명됩니다.
서비스 UI를 사용하여 회전
Secrets Manager 서비스 UI를 사용하여 중간 CA 인증서를 교체할 수 있습니다.
- 콘솔에서 메뉴 아이콘
> 리소스 목록을 클릭하십시오.
- 서비스 목록에서 Secrets Manager 인스턴스를 선택하십시오.
- 시크릿 엔진 페이지에서 개인 인증서 탭을 클릭하십시오.
- 회전하려는 중간 CA 인증서의 행에서 상세 정보 메뉴
클릭합니다.
- 작업 버튼을 클릭합니다.
- 회전 동작을 선택하고 확인합니다.
CLI를 사용하여 회전
Secrets Manager 사용하여 중간 CA 인증서를 교체할 수 있습니다 CLI.
ibmcloud secrets-manager configuration-action-create \
--name "your-intermediate-ca-name" \
--config-action-prototype '{"action_type": "private_cert_configuration_action_rotate_intermediate"}' \
--config-type private_cert_configuration_intermediate_ca
API를 사용하여 회전
Secrets Manager 사용하여 중간 CA 인증서를 교체할 수 있습니다 API를 사용하여 교체할 수 있습니다:
curl -X 'POST' \
--header "accept: application/json" \
--header "Content-Type: application/json" \
--header 'X-Sm-Accept-Configuration-Type: private_cert_configuration_intermediate_ca' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{intermediate-configuration-name}/actions" \
-d '{
"action_type": "private_cert_configuration_action_rotate_intermediate"
}'
{instance_ID}및{region}을 Secrets Manager 서비스 인스턴스에 적용되는 값으로 바꾸십시오. 인스턴스에 특정한 엔드포인트 URL을 찾으려면 Secrets Manager UI의 엔드포인트 페이지에서 복사할 수 있습니다. 자세한 정보는 엔드포인트 URL 보기를 참조하십시오.{intermediate-configuration-name}중간 구성 이름으로 바꿉니다.