Certificados de autoridades rotativas
O gerenciamento de sua infraestrutura de chaves públicas (PKI) com IBM Cloud® Secrets Manager deve levar em consideração o ciclo de vida dos certificados da cadeia de CA. Esses certificados devem ser periodicamente rotacionados e distribuídos antes de expirarem para manter fluxos de trabalho ininterruptos em TLS para seus consumidores.
Rotação de uma CA raiz
Antes de Iniciar
A rotação da autoridade de certificação raiz é uma mudança importante que pode afetar toda a sua infraestrutura de chave pública e deve ser cuidadosamente planejada com antecedência.
Você deve planejar um momento em que tanto o certificado de CA raiz existente quanto o novo se sobreponham para permitir que o novo certificado de CA raiz seja distribuído a todos os consumidores.
Portanto, é recomendável que você defina
um longo período de validade para o seu certificado de CA raiz. No Secrets Manager, o TTL padrão para certificados raiz é de 10 anos.
Rotação de sua CA raiz
- Notifique os usuários da PKI sobre o próximo plano de rotação. A hora em que a nova CA raiz estará disponível para download, a hora em que novos certificados folha serão emitidos usando a nova cadeia de CA e a hora em que o certificado de CA raiz existente expirará.
- Siga o processo Criação de autoridades de certificação raiz para criar uma nova CA raiz.
- Siga o processo de criação de autoridades de certificação intermediárias para criar sua cadeia de CA assinada com sua nova CA raiz.
- Distribua a nova CA raiz para permitir que todos os consumidores a instalem em seu truststore juntamente com a CA raiz existente.
- Monitore seu plano de rotação e notifique os usuários da PKI sobre cada evento de marco futuro.
Rotação de uma CA intermediária
Antes de Iniciar
Notifique os usuários da PKI sobre a próxima rotação da CA intermediária com antecedência.
Uma AC intermediária pode ser rotacionada em linha caso não esteja em uso para assinar outras Autoridades de Certificação intermediárias.
Caso tenha uma cadeia de CA intermediária com várias camadas, você deve criar uma nova cadeia de
CA intermediária junto com a existente com antecedência e migrar seus consumidores de PKI para usar a nova cadeia.
Rotação de um CA intermediário em linha
- Uma AC intermediária pode ser rotacionada em linha caso seja uma AC assinada internamente em estado ativo e seja usada apenas para assinar certificados de folha.
- A rotação da CA intermediária em linha não afetará os certificados folha existentes que foram assinados usando o certificado da CA anterior. Os novos certificados leaf serão assinados usando o novo certificado CA.
Rotação usando a UI de serviço
Você pode rotacionar o certificado de CA intermediária usando a interface de usuário do serviço Secrets Manager.
- No console, clique no ícone Menu
> Lista de Recursos.
- Na lista de serviços, selecione sua instância do Secrets Manager.
- Na página Mecanismos de segredos, clique na guia Certificados privados.
- Na linha do certificado de CA intermediária que você deseja rotacionar, clique no
do menu Detalhes.
- Clique no botão Ações.
- Selecione a ação Girar e confirme.
Rotação usando CLI
Você pode rotacionar um certificado de CA intermediário usando a Secrets Manager CLI.
ibmcloud secrets-manager configuration-action-create \
--name "your-intermediate-ca-name" \
--config-action-prototype '{"action_type": "private_cert_configuration_action_rotate_intermediate"}' \
--config-type private_cert_configuration_intermediate_ca
Rotação usando API
Você pode rotacionar um certificado de CA intermediário usando a Secrets Manager API:
curl -X 'POST' \
--header "accept: application/json" \
--header "Content-Type: application/json" \
--header 'X-Sm-Accept-Configuration-Type: private_cert_configuration_intermediate_ca' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{intermediate-configuration-name}/actions" \
-d '{
"action_type": "private_cert_configuration_action_rotate_intermediate"
}'
- Substitua
{instance_ID}e{region}pelos valores que se aplicam à sua instância de serviço do Secrets Manager. Para localizar a URL de terminal específica para sua instância, é possível copiá-la da página Terminais na IU do Secrets Manager. Para obter mais informações, consulte Visualizando suas URLs de terminal - Substitua
{intermediate-configuration-name}pelo nome de sua configuração intermediária.