輪流授權憑證

使用IBM Cloud® Secrets Manager管理您的公鑰基礎架構 (PKI) 應考慮 CA 鏈憑證的生命週期。 這些證書應在到期前定期輪換和分發,以維持其消費者的 TLS 工作流程不中斷。

輪換根 CA

開始之前

輪換根憑證授權單位是一項重大更改,可能會影響整個公鑰基礎設施,因此應事先仔細規劃。

您應該規劃一個時間,讓現有的根 CA 憑證和新的根 CA 憑證重疊,以便將新的根 CA 憑證分發給所有消費者。
因此,建議您為根CA憑證設定較長的有效期限。 在Secrets Manager中,根憑證的預設 TTL 為 10 年。

輪換您的根 CA

  1. 通知您的 PKI 用戶即將到來的輪換計劃。 新根 CA 可供下載的時間、使用新 CA 鏈頒發新葉憑證的時間以及現有根 CA 憑證到期的時間。
  2. 依照 建立根憑證授權單位流程 建立新的根 CA。
  3. 依照 建立中間憑證授權單位流程 建立使用新根 CA 簽署的 CA 鏈。
  4. 分發新的根 CA,允許所有使用者將其安裝在信任資料庫中,與現有的根 CA 一同安裝。
  5. 監控您的輪調計劃並通知您的 PKI 用戶每個即將發生的里程碑事件。

輪換中間 CA

開始之前

提前通知您的 PKI 用戶即將進行的中間 CA 輪調。

中繼憑證機構可以內嵌輪換,以防它不被用來簽署其他中繼憑證機構。
如果您有多層中間 CA 鏈,您應該提前在現有的中間 CA 鏈旁建立新的中間 CA 鏈,並將 PKI 用戶遷移至使用新的中間 CA 鏈。

內聯旋轉中間 CA

  1. 如果中間 CA 是處於活動狀態的內部簽名 CA,則可以內聯輪換,並且它僅用於簽署葉證書。
  2. 內聯中間 CA 輪調不會影響使用先前 CA 憑證簽署的現有葉憑證。 新的葉證書將使用新的 CA 憑證進行簽署。

使用服務 UI 進行旋轉

您可以使用Secrets Manager服務 UI 輪換中間 CA 憑證。

  1. 在控制台中,按一下選單圖示選單圖示> 資源清單
  2. 從服務清單中,選擇您的Secrets Manager實例。
  3. 「秘密引擎」 頁面中,按一下「私有憑證」標籤
  4. 在要輪換的中間 CA 憑證所在的行中,按一下 「詳細資料」功能「操作」圖示
  5. 按一下「行動」按鈕。
  6. 選擇旋轉操作並確認。

使用 CLI 旋轉

您可以使用Secrets Manager CLI 輪調中間 CA 憑證。

ibmcloud secrets-manager configuration-action-create \                                                               
    --name "your-intermediate-ca-name" \
    --config-action-prototype '{"action_type": "private_cert_configuration_action_rotate_intermediate"}' \
    --config-type private_cert_configuration_intermediate_ca

使用 API 進行旋轉

您可以使用Secrets Manager API 輪替中間 CA 憑證:

curl -X 'POST' \
  --header "accept: application/json" \
  --header "Content-Type: application/json" \
  --header 'X-Sm-Accept-Configuration-Type: private_cert_configuration_intermediate_ca' \
  "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{intermediate-configuration-name}/actions" \
  -d '{
      "action_type": "private_cert_configuration_action_rotate_intermediate"
  }'
  • {instance_ID}{region} 替換為適用於您的Secrets Manager服務實例的值。 要找到專屬於您的實例的端點 URL,您可以從 Secrets Manager UI 的端點頁面複製它。 有關更多信息,請參閱 查看端點 URL
  • {intermediate-configuration-name} 替換為您的中間配置名稱。