View a markdown version of this page

Memperbarui CA pribadi di AWS Private Certificate Authority - AWS Private Certificate Authority

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memperbarui CA pribadi di AWS Private Certificate Authority

Anda dapat memperbarui status CA pribadi atau mengubah konfigurasi pencab utannya setelah membuatnya. Topik ini memberikan detail tentang status CA dan siklus hidup CA, bersama dengan contoh pembaruan konsol dan CLI untuk CA.

Memperbarui CA (konsol)

Prosedur berikut menunjukkan cara memperbarui konfigurasi CA yang ada menggunakan Konsol Manajemen AWS.

Perbarui status CA (konsol)

Dalam contoh ini, status CA yang diaktifkan diubah menjadi dinonaktifkan.

Untuk memperbarui status CA
  1. Masuk ke AWS akun Anda dan buka AWS Private CA konsol di https://console.aws.amazon.com/acm-pca/home

  2. Pada halaman Otoritas sertifikat pribadi, pilih CA pribadi yang saat ini aktif dari daftar.

  3. Pada menu T indakan, pilih N onaktifkan untuk menonaktifkan CA pribadi.

Memperbarui konfigurasi pencabutan CA (konsol)

Anda dapat memperbarui konfigurasi pencabutan untuk CA pribadi Anda, misalnya, dengan menambahkan atau menghapus dukungan OCSP atau CRL, atau dengan mengubah setelannya.

catatan

Perubahan konfigurasi pencabutan CA tidak memengaruhi sertifikat yang sudah dikeluarkan. Agar pencabutan terkelola berfungsi, sertifikat lama harus diterbitkan kembali.

Untuk OCSP, Anda mengubah pengaturan berikut:

  • Aktifkan atau menonaktifkan OCSP.

  • Aktifkan atau menonaktifkan OCSP kustom nama domain yang memenuhi syarat (FQDN).

  • Ubah FQDN.

Untuk CRL, Anda dapat mengubah salah satu pengaturan berikut:

  • Jenis CRL (lengkap atau dipartisi)

  • Apakah CA privat menghasilkan daftar pencabutan sertifikat (CRL)

  • Jumlah hari sebelum CRL kedaluwarsa. Perhatikan bahwa AWS Private CA mulai mencoba meregenerasi CRL pada ½ jumlah hari yang Anda tentukan.

  • Nama bucket Amazon S3 tempat CRL Anda disimpan.

  • Alias untuk menyembunyikan nama bucket Amazon S3 Anda dari tampilan publik.

penting

Mengubah salah satu parameter sebelumnya dapat memiliki efek negatif. Contohnya termasuk menonaktifkan pembuatan CRL, mengubah masa berlaku, atau mengubah bucket S3 setelah Anda menempatkan CA pribadi Anda dalam produksi. Perubahan tersebut dapat merusak sertifikat yang ada yang bergantung pada CRL dan konfigurasi CRL saat ini. Mengubah alias dapat dilakukan dengan aman, selama alias lama tetap terhubung ke bucket yang benar.

Untuk memperbarui pengaturan pencabutan
  1. Masuk ke AWS akun Anda dan buka AWS Private CA konsol di https://console.aws.amazon.com/acm-pca/home.

  2. Pada halaman Otoritas sertifikat pribadi, pilih CA pribadi dari daftar. Ini membuka panel detail untuk CA.

  3. Pilih tab Konfigur asi Pencabutan, lalu pilih Edit.

  4. Di bawah Opsi pencabutan sertifikat, dua opsi ditampilkan:

    • Aktifkan distribusi CRL

    • Aktifkan OCSP

    Anda dapat mengonfigurasi salah satu, keduanya, atau kedua mekanisme pencabutan ini untuk CA Anda. Meskipun opsional, pencabutan terkelola direkomendasikan sebagai praktik AWS Private CA praktik terbaik terbaik. Sebelum menyelesaikan langkah ini, lihat Rencanakan Anda AWS Private CA metode pencabutan sertifikat informasi tentang keuntungan dari setiap metode, pengaturan awal yang mungkin diperlukan, dan fitur pencabutan tambahan.

  1. Pilih Aktifkan distribusi CRL.

  2. Untuk membuat bucket Amazon S3 untuk entri CRL Anda, pilih Buat bucket S3 baru. Berikan nama bucket yang unik. (Anda tidak perlu menyertakan jalur ke bucket.) Jika tidak, biarkan opsi ini tidak dipilih dan pilih bucket yang ada dari daftar nama bucket S3.

    Jika Anda membuat bucket baru, buat AWS Private CA dan lampirkan kebijakan akses yang diperlukan untuk itu. Jika Anda memutuskan untuk menggunakan bucket yang ada, Anda harus melampirkan kebijakan akses sebelum Anda dapat mulai membuat CRL. Gunakan salah satu pola kebijakan yang dijelaskan dalam Kebijakan akses untuk CRL di Amazon S3. Untuk informasi tentang melampirkan kebijakan, lihat Men ambahkan kebijakan bucket menggunakan konsol Amazon S3.

    catatan

    Saat Anda menggunakan AWS Private CA konsol, upaya untuk membuat CA gagal jika kedua kondisi berikut berlaku:

    • Anda menerapkan pengaturan Blokir Akses Publik di bucket atau akun Amazon S3 Anda.

    • Anda meminta AWS Private CA untuk membuat bucket Amazon S3 secara otomatis.

    Dalam situasi ini, konsol mencoba, secara default, untuk membuat bucket yang dapat diakses publik, dan Amazon S3 menolak tindakan ini. Periksa pengaturan Amazon S3 Anda jika hal ini terjadi. Untuk informasi lebih lanjut, lihat Memblokir akses publik ke penyimpanan Amazon S3.

  3. Perluas Lanjutan untuk opsi konfigurasi tambahan.

    • Pilih Aktifkan partisi untuk mengaktifkan partisi CRL. Jika Anda tidak mengaktifkan partisi, CA Anda tunduk pada jumlah maksimum sertifikat yang dicabut, yang ditampilkan pada kuota. AWS Private Certificate Authority Untuk informasi selengkapnya tentang CRL yang dipartisi, lihat jenis CRL.

    • Tambahkan Nama CRL Kustom untuk membuat alias untuk bucket Amazon S3. Nama ini ada dalam sertifikat yang diterbitkan oleh CA di ekstensi “CRL Distribution Points” yang ditentukan oleh RFC 5280. Untuk menggunakan CRL melalui IPv6, atur ini ke titik akhir S3 dualstack bucket Anda seperti yang dijelaskan dalam Menggunakan CRL melalui IPv6.

    • Tambahkan jalur khusus untuk membuat alias DNS untuk jalur file di bucket Amazon S3 Anda.

    • Ketik Val iditas dalam hari CRL Anda akan tetap valid. Nilai default-nya adalah 7 hari. Untuk CRL online, masa berlaku 2-7 hari adalah umum. AWS Private CA mencoba meregenerasi CRL pada titik tengah periode yang ditentukan.

  4. Pilih Simpan perubahan setelah selesai.

  1. Pada halaman pen cabutan sertifikat, pilih Aktifkan OC SP.

  2. (Opsional) Di bidang titik akhir OCSP kustom, berikan nama domain yang memenuhi syarat (FQDN) untuk titik akhir OCSP Anda. Untuk menggunakan OCSP melalui IPv6, atur bidang ini ke titik akhir dualstack seperti yang dijelaskan dalam Menggunakan OCSP melalui IPv6.

    Saat Anda memberikan FQDN di bidang ini, AWS Private CA masukkan FQDN ke ekstensi Akses Informasi O toritas dari setiap sertifikat yang dikeluarkan sebagai pengganti URL default untuk responder OCSP. AWS Ketika titik akhir menerima sertifikat yang berisi FQDN kustom, ia menanyakan alamat tersebut untuk respon OCSP. Agar mekanisme ini berfungsi, Anda perlu mengambil dua tindakan tambahan:

    • Gunakan server proxy untuk meneruskan lalu lintas yang tiba di FQDN kustom Anda ke responder AWS OCSP.

    • Tambahkan catatan CNAME yang sesuai ke database DNS Anda.

    Tip

    Untuk informasi selengkapnya tentang menerapkan solusi OCSP lengkap menggunakan CNAME kustom, lihat. Sesuaikan URL OCSP untuk AWS Private CA

    Misalnya, berikut adalah catatan CNAME untuk OCSP yang disesuaikan seperti yang akan muncul di Amazon Route 53.

    Nama catatan Tipe Kebijakan perutean Pembeda Value/Route lalu lintas ke

    alternatif.example.com

    CNAME Sederhana - proxy.example.com
    catatan

    Nilai CNAME tidak boleh menyertakan awalan protokol seperti “http://” atau “https://”.

  3. Pilih Simpan perubahan setelah selesai.

Memperbarui CA (CLI)

Prosedur berikut menunjukkan cara memperbarui status dan konfigurasi pencabutan CA yang ada menggunakan. AWS CLI

catatan

Perubahan konfigurasi pencabutan CA tidak memengaruhi sertifikat yang sudah dikeluarkan. Agar pencabutan terkelola berfungsi, sertifikat lama harus diterbitkan kembali.

Untuk memperbarui status CA pribadi Anda (AWS CLI)

Gunakan perintah update-certificate-authority.

Ini berguna jika Anda memiliki CA yang sudah ada dengan status DISABLED yang ingin Anda setelACTIVE. Untuk memulai, konfirmasikan status awal CA dengan perintah berikut.

$ aws acm-pca describe-certificate-authority \ --certificate-authority-arn "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" \ --output json

Ini menghasilkan output yang mirip dengan berikut ini.

{ "CertificateAuthority": { "Arn": "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566", "CreatedAt": "2021-03-05T14:24:12.867000-08:00", "LastStateChangeAt": "2021-03-08T13:17:40.221000-08:00", "Type": "ROOT", "Serial": "serial_number", "Status": "DISABLED", "NotBefore": "2021-03-08T07:46:27-08:00", "NotAfter": "2022-03-08T08:46:27-08:00", "CertificateAuthorityConfiguration": { "KeyAlgorithm": "RSA_2048", "SigningAlgorithm": "SHA256WITHRSA", "Subject": { "Country": "US", "Organization": "Example Corp", "OrganizationalUnit": "Sales", "State": "WA", "CommonName": "www.example.com", "Locality": "Seattle" } }, "RevocationConfiguration": { "CrlConfiguration": { "Enabled": true, "ExpirationInDays": 7, "CustomCname": "alternative.example.com", "S3BucketName": "amzn-s3-demo-bucket" }, "OcspConfiguration": { "Enabled": false } } } }

Perintah berikut menetapkan status CA pribadi keACTIVE. Ini hanya mungkin jika sertifikat yang valid diinstal pada CA.

$ aws acm-pca update-certificate-authority \ --certificate-authority-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566 \ --status "ACTIVE"

Periksa status baru CA.

$ aws acm-pca describe-certificate-authority \ --certificate-authority-arn "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" \ --output json

Status sekarang muncul sebagaiACTIVE.

{ "CertificateAuthority": { "Arn": "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566", "CreatedAt": "2021-03-05T14:24:12.867000-08:00", "LastStateChangeAt": "2021-03-08T13:23:09.352000-08:00", "Type": "ROOT", "Serial": "serial_number", "Status": "ACTIVE", "NotBefore": "2021-03-08T07:46:27-08:00", "NotAfter": "2022-03-08T08:46:27-08:00", "CertificateAuthorityConfiguration": { "KeyAlgorithm": "RSA_2048", "SigningAlgorithm": "SHA256WITHRSA", "Subject": { "Country": "US", "Organization": "Example Corp", "OrganizationalUnit": "Sales", "State": "WA", "CommonName": "www.example.com", "Locality": "Seattle" } }, "RevocationConfiguration": { "CrlConfiguration": { "Enabled": true, "ExpirationInDays": 7, "CustomCname": "alternative.example.com", "S3BucketName": "amzn-s3-demo-bucket" }, "OcspConfiguration": { "Enabled": false } } } }

Dalam beberapa kasus, Anda mungkin memiliki CA aktif tanpa mekanisme pencabutan yang dikonfigurasi. Jika Anda ingin mulai menggunakan daftar pencabutan sertifikat (CRL), gunakan prosedur berikut.

Untuk menambahkan CRL ke CA yang ada (AWS CLI)
  1. Gunakan perintah berikut untuk memeriksa status CA saat ini.

    $ aws acm-pca describe-certificate-authority --certificate-authority-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566 --output json

    Output mengonfirmasi bahwa CA memiliki status ACTIVE tetapi tidak dikonfigurasi untuk menggunakan CRL.

    { "CertificateAuthority": { "Arn": "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566", "CreatedAt": "2021-03-08T14:36:26.449000-08:00", "LastStateChangeAt": "2021-03-08T14:50:52.224000-08:00", "Type": "ROOT", "Serial": "serial_number", "Status": "ACTIVE", "NotBefore": "2021-03-08T13:46:50-08:00", "NotAfter": "2022-03-08T14:46:50-08:00", "CertificateAuthorityConfiguration": { "KeyAlgorithm": "RSA_2048", "SigningAlgorithm": "SHA256WITHRSA", "Subject": { "Country": "US", "Organization": "Example Corp", "OrganizationalUnit": "Sales", "State": "WA", "CommonName": "www.example.com", "Locality": "Seattle" } }, "RevocationConfiguration": { "CrlConfiguration": { "Enabled": false }, "OcspConfiguration": { "Enabled": false } } } }
  2. Buat dan simpan file dengan nama seperti revoke_config.txt untuk menentukan parameter konfigurasi CRL Anda.

    { "CrlConfiguration":{ "Enabled": true, "ExpirationInDays": 7, "S3BucketName": "amzn-s3-demo-bucket" } }
    catatan

    Saat memperbarui CA pengesahan perangkat Matter untuk mengaktifkan CRL, Anda harus mengonfigurasinya untuk menghilangkan ekstensi CDP dari sertifikat yang dikeluarkan untuk membantu menyesuaikan dengan standar Matter saat ini. Untuk melakukan ini, tentukan parameter konfigurasi CRL Anda seperti yang diilustrasikan di bawah ini:

    { "CrlConfiguration":{ "Enabled": true, "ExpirationInDays": 7, "S3BucketName": "amzn-s3-demo-bucket" "CrlDistributionPointExtensionConfiguration":{ "OmitExtension": true } } }
  3. Gunakan perintah update-certificate-authority dan file konfigurasi pencabutan untuk memperbarui CA.

    $ aws acm-pca update-certificate-authority \ --certificate-authority-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566 \ --revocation-configuration file://revoke_config.txt
  4. Sekali lagi memeriksa status CA.

    $ aws acm-pca describe-certificate-authority --certificate-authority-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566 --output json

    Output mengonfirmasi bahwa CA sekarang dikonfigurasi untuk menggunakan CRL.

    { "CertificateAuthority": { "Arn": "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566", "CreatedAt": "2021-03-08T14:36:26.449000-08:00", "LastStateChangeAt": "2021-03-08T14:50:52.224000-08:00", "Type": "ROOT", "Serial": "serial_number", "Status": "ACTIVE", "NotBefore": "2021-03-08T13:46:50-08:00", "NotAfter": "2022-03-08T14:46:50-08:00", "CertificateAuthorityConfiguration": { "KeyAlgorithm": "RSA_2048", "SigningAlgorithm": "SHA256WITHRSA", "Subject": { "Country": "US", "Organization": "Example Corp", "OrganizationalUnit": "Sales", "State": "WA", "CommonName": "www.example.com", "Locality": "Seattle" } }, "RevocationConfiguration": { "CrlConfiguration": { "Enabled": true, "ExpirationInDays": 7, "S3BucketName": "amzn-s3-demo-bucket", }, "OcspConfiguration": { "Enabled": false } } } }

    Dalam beberapa kasus, Anda mungkin ingin menambahkan dukungan pencabutan OCSP alih-alih mengaktifkan CRL seperti pada prosedur sebelumnya. Dalam hal ini, gunakan langkah-langkah berikut.

Untuk menambahkan dukungan OCSP ke CA yang ada (AWS CLI)
  1. Buat dan simpan file dengan nama seperti revoke_config.txt untuk menentukan parameter OCSP Anda.

    { "OcspConfiguration":{ "Enabled":true } }
  2. Gunakan perintah update-certificate-authority dan file konfigurasi pencabutan untuk memperbarui CA.

    $ aws acm-pca update-certificate-authority \ --certificate-authority-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566 \ --revocation-configuration file://revoke_config.txt
  3. Sekali lagi memeriksa status CA.

    $ aws acm-pca describe-certificate-authority --certificate-authority-arnarn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566 --output json

    Output mengonfirmasi bahwa CA sekarang dikonfigurasi untuk menggunakan OCSP.

    { "CertificateAuthority": { "Arn": "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566", "CreatedAt": "2021-03-08T14:36:26.449000-08:00", "LastStateChangeAt": "2021-03-08T14:50:52.224000-08:00", "Type": "ROOT", "Serial": "serial_number", "Status": "ACTIVE", "NotBefore": "2021-03-08T13:46:50-08:00", "NotAfter": "2022-03-08T14:46:50-08:00", "CertificateAuthorityConfiguration": { "KeyAlgorithm": "RSA_2048", "SigningAlgorithm": "SHA256WITHRSA", "Subject": { "Country": "US", "Organization": "Example Corp", "OrganizationalUnit": "Sales", "State": "WA", "CommonName": "www.example.com", "Locality": "Seattle" } }, "RevocationConfiguration": { "CrlConfiguration": { "Enabled": false }, "OcspConfiguration": { "Enabled": true } } } }
catatan

Anda juga dapat mengonfigurasi dukungan CRL dan OCSP pada CA.