View a markdown version of this page

Mettre à jour une autorité de certification privée dans Autorité de certification privée AWS - Autorité de certification privée AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Mettre à jour une autorité de certification privée dans Autorité de certification privée AWS

Vous pouvez mettre à jour le statut d'une autorité de certification privée ou modifier sa configuration de révocation après l'avoir créée. Cette rubrique fournit des informations sur l'état de l'autorité de certification et son cycle de vie, ainsi que des exemples de mises à jour de la console et de l'interface de ligne de commande pour les autorités de certification.

Mettre à jour une autorité de certification (console)

Les procédures suivantes montrent comment mettre à jour les configurations CA existantes à l'aide du Console de gestion AWS.

Mettre à jour le statut de l'autorité de certification (console)

Dans cet exemple, le statut d'une autorité de certification activée passe à désactivé.

Pour mettre à jour le statut d'une autorité de certification
  1. Connectez-vous à votre AWS compte et ouvrez la Autorité de certification privée AWS console à l'adresse https://console.aws.amazon.com/acm-pca/home

  2. Sur la page Autorités de certification privées, choisissez une autorité de certification privée actuellement active dans la liste.

  3. Dans le menu Actions, choisissez Désactiver pour désactiver l'autorité de certification privée.

Mettre à jour la configuration de révocation d'une autorité de certification (console)

Vous pouvez mettre à jour la configuration de révocation de votre autorité de certification privée, par exemple en ajoutant ou en supprimant le support OCSP ou CRL, ou en modifiant leurs paramètres.

Note

Les modifications apportées à la configuration de révocation d'une autorité de certification n'affectent pas les certificats déjà émis. Pour que la révocation gérée fonctionne, les anciens certificats doivent être réémis.

Pour OCSP, vous modifiez les paramètres suivants :

  • Activez ou désactivez l'OCSP.

  • Activez ou désactivez un nom de domaine complet (FQDN) OCSP personnalisé.

  • Modifiez le nom de domaine complet.

Pour une CRL, vous pouvez modifier l'un des paramètres suivants :

  • Le type de CRL (complet ou partitionné)

  • Si l'autorité de certification privée génère ou non une liste de révocation de certificats

  • Le nombre de jours avant qu'une liste de révocation de certificats expire. Notez que la tentative de régénération de la CRL Autorité de certification privée AWS commence à la moitié du nombre de jours que vous avez spécifié.

  • Le nom du compartiment Amazon S3 dans lequel votre CRL est enregistrée.

  • Un alias pour masquer le nom de votre compartiment Amazon S3 à la vue du public.

Important

La modification de l'un des paramètres précédents peut avoir des effets négatifs. Les exemples incluent la désactivation de la génération de CRL, la modification de la période de validité ou la modification du compartiment S3 après avoir mis votre autorité de certification privée en production. Ces modifications peuvent endommager les certificats existants qui dépendent de la CRL et de la configuration actuelle de la CRL. Il est possible de modifier l'alias en toute sécurité, à condition que l'ancien alias reste lié au compartiment correct.

Pour mettre à jour les paramètres de révocation
  1. Connectez-vous à votre AWS compte et ouvrez la Autorité de certification privée AWS console à l'adresse https://console.aws.amazon.com/acm-pca/home.

  2. Sur la page Autorités de certification privées, choisissez une autorité de certification privée dans la liste. Cela ouvre le panneau de détails de l'autorité de certification.

  3. Choisissez l'onglet Configuration de la révocation, puis choisissez Modifier.

  4. Dans les options de révocation du certificat, deux options s'affichent :

    • Activer la distribution des CRL

    • Activez OCSP

    Vous pouvez configurer l'un de ces mécanismes de révocation, aucun ou les deux pour votre autorité de certification. Bien que facultative, la révocation gérée est recommandée en tant que meilleure pratique. Avant de terminer cette étape, consultez Planifiez votre CA privée AWS méthode de révocation des certificats les informations sur les avantages de chaque méthode, la configuration préliminaire qui peut être requise et les fonctionnalités de révocation supplémentaires.

  1. Sélectionnez Activer la distribution CRL.

  2. Pour créer un compartiment Amazon S3 pour vos entrées CRL, sélectionnez Créer un nouveau compartiment S3. Indiquez un nom de compartiment unique. (Vous n'avez pas besoin d'inclure le chemin d'accès au compartiment.) Sinon, laissez cette option désélectionnée et choisissez un compartiment existant dans la liste des noms des compartiments S3.

    Si vous créez un nouveau compartiment, Autorité de certification privée AWS créez et associez la politique d'accès requise à celui-ci. Si vous décidez d'utiliser un bucket existant, vous devez y associer une politique d'accès avant de pouvoir commencer à générer des CRL. Utilisez l'un des modèles de politique décrits dansPolitiques d'accès pour les CRL dans Amazon S3. Pour plus d'informations sur l'attachement d'une politique, consultez la section Ajouter une politique de compartiment à l'aide de la console Amazon S3.

    Note

    Lorsque vous utilisez la Autorité de certification privée AWS console, toute tentative de création d'une autorité de certification échoue si les deux conditions suivantes sont réunies :

    • Vous appliquez les paramètres de blocage de l'accès public à votre bucket ou à votre compte Amazon S3.

    • Vous avez demandé Autorité de certification privée AWS de créer automatiquement un compartiment Amazon S3.

    Dans ce cas, la console tente, par défaut, de créer un compartiment accessible au public et Amazon S3 rejette cette action. Vérifiez vos paramètres Amazon S3 si cela se produit. Pour plus d'informations, consultez la section Blocage de l'accès public à votre stockage Amazon S3.

  3. Développez Avancé pour obtenir des options de configuration supplémentaires.

    • Choisissez Activer le partitionnement pour activer le partitionnement des CRL. Si vous n'activez pas le partitionnement, votre autorité de certification est soumise au nombre maximum de certificats révoqués, indiqué sur les Autorité de certification privée AWS quotas. Pour plus d'informations sur les CRL partitionnées, consultez la section Types de CRL.

    • Ajoutez un nom CRL personnalisé pour créer un alias pour votre compartiment Amazon S3. Ce nom est contenu dans les certificats émis par l'autorité de certification dans l'extension « CRL Distribution Points » définie par la RFC 5280. Pour utiliser les CRL sur IPv6, configurez-le sur le point de terminaison S3 dualstack de votre bucket, comme décrit dans Utilisation des CRL sur IPv6.

    • Ajoutez un chemin personnalisé pour créer un alias DNS pour le chemin du fichier dans votre compartiment Amazon S3.

    • Tapez la durée de validité en jours pendant laquelle votre CRL restera valide. La valeur par défaut est 7 jours. Pour les CRL en ligne, une période de validité de 2 à 7 jours est courante. Autorité de certification privée AWS essaie de régénérer la CRL au milieu de la période spécifiée.

  4. Choisissez Enregistrer les modifications lorsque vous avez terminé.

  1. Sur la page de révocation du certificat, choisissez Activer l'OCSP.

  2. (Facultatif) Dans le champ Point de terminaison OCSP personnalisé, indiquez un nom de domaine complet (FQDN) pour votre point de terminaison OCSP. Pour utiliser OCSP sur IPv6, définissez ce champ sur un point de terminaison dualstack comme décrit dans Utilisation d'OCSP sur IPv6.

    Lorsque vous indiquez un nom de domaine complet dans ce champ, Autorité de certification privée AWS insère le nom de domaine complet dans l'extension d'accès aux informations d'autorité de chaque certificat émis à la place de l'URL par défaut du répondeur AWS OCSP. Lorsqu'un terminal reçoit un certificat contenant le nom de domaine complet personnalisé, il demande une réponse OCSP à cette adresse. Pour que ce mécanisme fonctionne, vous devez effectuer deux actions supplémentaires :

    • Utilisez un serveur proxy pour transférer le trafic qui arrive sur votre nom de domaine complet personnalisé vers le répondeur AWS OCSP.

    • Ajoutez un enregistrement CNAME correspondant à votre base de données DNS.

    Astuce

    Pour plus d'informations sur la mise en œuvre d'une solution OCSP complète à l'aide d'un CNAME personnalisé, consultez. Personnaliser l'URL OCSP pour CA privée AWS

    Par exemple, voici un enregistrement CNAME pour un OCSP personnalisé tel qu'il apparaîtrait dans Amazon Route 53.

    Nom de l’enregistrement Type Stratégie de routage Différenciateur Value/Route trafic vers

    alternative.example.com

    CNAME Simplicité - proxy.exemple.com
    Note

    La valeur du CNAME ne doit pas inclure de préfixe de protocole tel que « http ://» ou « https ://».

  3. Choisissez Enregistrer les modifications lorsque vous avez terminé.

Mettre à jour une CA (CLI)

Les procédures suivantes montrent comment mettre à jour le statut et la configuration de révocation d'une autorité de certification existante à l'aide du AWS CLI.

Note

Les modifications apportées à la configuration de révocation d'une autorité de certification n'affectent pas les certificats déjà émis. Pour que la révocation gérée fonctionne, les anciens certificats doivent être réémis.

Pour mettre à jour le statut de votre autorité de certification privée (AWS CLI)

Utilisez la commande update-certificate-authority.

Ceci est utile lorsque vous avez une autorité de certification existante DISABLED dont le statut vous souhaitez définirACTIVE. Pour commencer, confirmez l'état initial de l'autorité de certification à l'aide de la commande suivante.

$ aws acm-pca describe-certificate-authority \ --certificate-authority-arn "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" \ --output json

Il en résulte un résultat similaire à ce qui suit.

{ "CertificateAuthority": { "Arn": "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566", "CreatedAt": "2021-03-05T14:24:12.867000-08:00", "LastStateChangeAt": "2021-03-08T13:17:40.221000-08:00", "Type": "ROOT", "Serial": "serial_number", "Status": "DISABLED", "NotBefore": "2021-03-08T07:46:27-08:00", "NotAfter": "2022-03-08T08:46:27-08:00", "CertificateAuthorityConfiguration": { "KeyAlgorithm": "RSA_2048", "SigningAlgorithm": "SHA256WITHRSA", "Subject": { "Country": "US", "Organization": "Example Corp", "OrganizationalUnit": "Sales", "State": "WA", "CommonName": "www.example.com", "Locality": "Seattle" } }, "RevocationConfiguration": { "CrlConfiguration": { "Enabled": true, "ExpirationInDays": 7, "CustomCname": "alternative.example.com", "S3BucketName": "amzn-s3-demo-bucket" }, "OcspConfiguration": { "Enabled": false } } } }

La commande suivante définit le statut de l'autorité de certification privée surACTIVE. Cela n'est possible que si un certificat valide est installé sur l'autorité de certification.

$ aws acm-pca update-certificate-authority \ --certificate-authority-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566 \ --status "ACTIVE"

Vérifiez le nouveau statut de l'autorité de certification.

$ aws acm-pca describe-certificate-authority \ --certificate-authority-arn "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" \ --output json

Le statut apparaît désormais commeACTIVE.

{ "CertificateAuthority": { "Arn": "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566", "CreatedAt": "2021-03-05T14:24:12.867000-08:00", "LastStateChangeAt": "2021-03-08T13:23:09.352000-08:00", "Type": "ROOT", "Serial": "serial_number", "Status": "ACTIVE", "NotBefore": "2021-03-08T07:46:27-08:00", "NotAfter": "2022-03-08T08:46:27-08:00", "CertificateAuthorityConfiguration": { "KeyAlgorithm": "RSA_2048", "SigningAlgorithm": "SHA256WITHRSA", "Subject": { "Country": "US", "Organization": "Example Corp", "OrganizationalUnit": "Sales", "State": "WA", "CommonName": "www.example.com", "Locality": "Seattle" } }, "RevocationConfiguration": { "CrlConfiguration": { "Enabled": true, "ExpirationInDays": 7, "CustomCname": "alternative.example.com", "S3BucketName": "amzn-s3-demo-bucket" }, "OcspConfiguration": { "Enabled": false } } } }

Dans certains cas, il se peut que vous ayez une autorité de certification active sans aucun mécanisme de révocation configuré. Si vous souhaitez commencer à utiliser une liste de révocation de certificats (CRL), procédez comme suit.

Pour ajouter une CRL à une autorité de certification existante (AWS CLI)
  1. Utilisez la commande suivante pour inspecter l'état actuel de l'autorité de certification.

    $ aws acm-pca describe-certificate-authority --certificate-authority-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566 --output json

    La sortie confirme que l'autorité de certification a un statut ACTIVE mais qu'elle n'est pas configurée pour utiliser une CRL.

    { "CertificateAuthority": { "Arn": "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566", "CreatedAt": "2021-03-08T14:36:26.449000-08:00", "LastStateChangeAt": "2021-03-08T14:50:52.224000-08:00", "Type": "ROOT", "Serial": "serial_number", "Status": "ACTIVE", "NotBefore": "2021-03-08T13:46:50-08:00", "NotAfter": "2022-03-08T14:46:50-08:00", "CertificateAuthorityConfiguration": { "KeyAlgorithm": "RSA_2048", "SigningAlgorithm": "SHA256WITHRSA", "Subject": { "Country": "US", "Organization": "Example Corp", "OrganizationalUnit": "Sales", "State": "WA", "CommonName": "www.example.com", "Locality": "Seattle" } }, "RevocationConfiguration": { "CrlConfiguration": { "Enabled": false }, "OcspConfiguration": { "Enabled": false } } } }
  2. Créez et enregistrez un fichier portant un nom tel que revoke_config.txt pour définir les paramètres de configuration de votre CRL.

    { "CrlConfiguration":{ "Enabled": true, "ExpirationInDays": 7, "S3BucketName": "amzn-s3-demo-bucket" } }
    Note

    Lorsque vous mettez à jour une attestation d'appareil Matter CA pour activer les CRL, vous devez la configurer pour omettre l'extension CDP des certificats émis afin de se conformer à la norme Matter actuelle. Pour ce faire, définissez les paramètres de configuration de votre CRL comme illustré ci-dessous :

    { "CrlConfiguration":{ "Enabled": true, "ExpirationInDays": 7, "S3BucketName": "amzn-s3-demo-bucket" "CrlDistributionPointExtensionConfiguration":{ "OmitExtension": true } } }
  3. Utilisez la commande update-certificate-authority et le fichier de configuration de révocation pour mettre à jour l'autorité de certification.

    $ aws acm-pca update-certificate-authority \ --certificate-authority-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566 \ --revocation-configuration file://revoke_config.txt
  4. Inspectez à nouveau l'état de la CA.

    $ aws acm-pca describe-certificate-authority --certificate-authority-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566 --output json

    La sortie confirme que CA est désormais configuré pour utiliser une CRL.

    { "CertificateAuthority": { "Arn": "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566", "CreatedAt": "2021-03-08T14:36:26.449000-08:00", "LastStateChangeAt": "2021-03-08T14:50:52.224000-08:00", "Type": "ROOT", "Serial": "serial_number", "Status": "ACTIVE", "NotBefore": "2021-03-08T13:46:50-08:00", "NotAfter": "2022-03-08T14:46:50-08:00", "CertificateAuthorityConfiguration": { "KeyAlgorithm": "RSA_2048", "SigningAlgorithm": "SHA256WITHRSA", "Subject": { "Country": "US", "Organization": "Example Corp", "OrganizationalUnit": "Sales", "State": "WA", "CommonName": "www.example.com", "Locality": "Seattle" } }, "RevocationConfiguration": { "CrlConfiguration": { "Enabled": true, "ExpirationInDays": 7, "S3BucketName": "amzn-s3-demo-bucket", }, "OcspConfiguration": { "Enabled": false } } } }

    Dans certains cas, vous souhaiterez peut-être ajouter la prise en charge de la révocation OCSP au lieu d'activer une CRL comme dans la procédure précédente. Dans ce cas, procédez comme suit.

Pour ajouter le support OCSP à une autorité de certification existante (AWS CLI)
  1. Créez et enregistrez un fichier avec un nom tel que revoke_config.txt pour définir vos paramètres OCSP.

    { "OcspConfiguration":{ "Enabled":true } }
  2. Utilisez la commande update-certificate-authority et le fichier de configuration de révocation pour mettre à jour l'autorité de certification.

    $ aws acm-pca update-certificate-authority \ --certificate-authority-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566 \ --revocation-configuration file://revoke_config.txt
  3. Inspectez à nouveau l'état de la CA.

    $ aws acm-pca describe-certificate-authority --certificate-authority-arnarn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566 --output json

    La sortie confirme que CA est désormais configuré pour utiliser OCSP.

    { "CertificateAuthority": { "Arn": "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566", "CreatedAt": "2021-03-08T14:36:26.449000-08:00", "LastStateChangeAt": "2021-03-08T14:50:52.224000-08:00", "Type": "ROOT", "Serial": "serial_number", "Status": "ACTIVE", "NotBefore": "2021-03-08T13:46:50-08:00", "NotAfter": "2022-03-08T14:46:50-08:00", "CertificateAuthorityConfiguration": { "KeyAlgorithm": "RSA_2048", "SigningAlgorithm": "SHA256WITHRSA", "Subject": { "Country": "US", "Organization": "Example Corp", "OrganizationalUnit": "Sales", "State": "WA", "CommonName": "www.example.com", "Locality": "Seattle" } }, "RevocationConfiguration": { "CrlConfiguration": { "Enabled": false }, "OcspConfiguration": { "Enabled": true } } } }
Note

Vous pouvez également configurer la prise en charge de la CRL et de l'OCSP sur une autorité de certification.