輪流授權憑證
使用IBM Cloud® Secrets Manager管理您的公鑰基礎架構 (PKI) 應考慮 CA 鏈憑證的生命週期。 這些證書應在到期前定期輪換和分發,以維持其消費者的 TLS 工作流程不中斷。
輪換根 CA
開始之前
輪換根憑證授權單位是一項重大更改,可能會影響整個公鑰基礎設施,因此應事先仔細規劃。
您應該規劃一個時間,讓現有的根 CA 憑證和新的根 CA 憑證重疊,以便將新的根 CA 憑證分發給所有消費者。
因此,建議您為根CA憑證設定較長的有效期限。 在Secrets Manager中,根憑證的預設 TTL 為 10 年。
輪換您的根 CA
- 通知您的 PKI 用戶即將到來的輪換計劃。 新根 CA 可供下載的時間、使用新 CA 鏈頒發新葉憑證的時間以及現有根 CA 憑證到期的時間。
- 依照 建立根憑證授權單位流程 建立新的根 CA。
- 依照 建立中間憑證授權單位流程 建立使用新根 CA 簽署的 CA 鏈。
- 分發新的根 CA,允許所有使用者將其安裝在信任資料庫中,與現有的根 CA 一同安裝。
- 監控您的輪調計劃並通知您的 PKI 用戶每個即將發生的里程碑事件。
輪換中間 CA
開始之前
提前通知您的 PKI 用戶即將進行的中間 CA 輪調。
中繼憑證機構可以內嵌輪換,以防它不被用來簽署其他中繼憑證機構。
如果您有多層中間 CA 鏈,您應該提前在現有的中間 CA 鏈旁建立新的中間 CA 鏈,並將 PKI 用戶遷移至使用新的中間 CA 鏈。
內聯旋轉中間 CA
- 如果中間 CA 是處於活動狀態的內部簽名 CA,則可以內聯輪換,並且它僅用於簽署葉證書。
- 內聯中間 CA 輪調不會影響使用先前 CA 憑證簽署的現有葉憑證。 新的葉證書將使用新的 CA 憑證進行簽署。
使用服務 UI 進行旋轉
您可以使用Secrets Manager服務 UI 輪換中間 CA 憑證。
- 在控制台中,按一下選單圖示
> 資源清單。
- 從服務清單中,選擇您的Secrets Manager實例。
- 在 「秘密引擎」 頁面中,按一下「私有憑證」標籤。
- 在要輪換的中間 CA 憑證所在的行中,按一下 「詳細資料」功能表
。
- 按一下「行動」按鈕。
- 選擇旋轉操作並確認。
使用 CLI 旋轉
您可以使用Secrets Manager CLI 輪調中間 CA 憑證。
ibmcloud secrets-manager configuration-action-create \
--name "your-intermediate-ca-name" \
--config-action-prototype '{"action_type": "private_cert_configuration_action_rotate_intermediate"}' \
--config-type private_cert_configuration_intermediate_ca
使用 API 進行旋轉
您可以使用Secrets Manager API 輪替中間 CA 憑證:
curl -X 'POST' \
--header "accept: application/json" \
--header "Content-Type: application/json" \
--header 'X-Sm-Accept-Configuration-Type: private_cert_configuration_intermediate_ca' \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{intermediate-configuration-name}/actions" \
-d '{
"action_type": "private_cert_configuration_action_rotate_intermediate"
}'
- 將
{instance_ID}和{region}替換為適用於您的Secrets Manager服務實例的值。 要找到專屬於您的實例的端點 URL,您可以從 Secrets Manager UI 的端點頁面複製它。 有關更多信息,請參閱 查看端點 URL - 將
{intermediate-configuration-name}替換為您的中間配置名稱。