# 激活私有CA
当您购买私有CA实例后，需要在购买后进行激活。激活后，才能使私有CA正式生效，用于签发私有证书。
本章节指导用户如何激活CA，您可以选择激活当前CA实例为根CA或子CA，**首次激活**CA实例需要选择激活为根CA，请根据您的业务实际需求进行选择。
#### 应用场景
当企业需要建立内部PKI信任体系，用于内网HTTPS、IoT设备身份鉴权、车‑云通信等业务时，购买得到的私有CA实例处于待激活状态，无法直接签发任何证书，必须完成激活流程才能构建根‑子CA层级、生成CA密钥对。本文面向企业运维工程师、PKI管理员、安全管理人员，帮助其完成根CA、内部子CA、第三方上级CA对接的激活配置，搭建企业私有证书信任体系。
#### 原理描述
1. 私有CA实例购买完成后，仅完成资源预占，服务端并未生成CA密钥对与CA自签名证书。
2. 执行激活操作时，CCM服务会根据页面配置的密钥算法等参数，在华为云服务侧安全硬件内部生成CA非对称密钥对，使用CA私钥生成自签名证书（根 CA）或者由上级CA对本 CA 进行签名（子 CA）。
3. 激活完成后CA进入可用状态，才具备签发下级子CA、终端私有证书的能力。
 
#### 前提条件
- 已购买私有CA实例，详细操作请参见[购买私有CA](https://support.huaweicloud.com/tg-ccm/ccm_01_0016.html)。
- 私有CA处于"待激活"状态。
 
#### 激活为根CA
首次创建私有CA时，必须先激活为根CA。
1. 登录[云证书与管理服务控制台](https://console.huaweicloud.com/ccm/?locale=zh-cn)。
2. 在左侧导航栏选择"私有证书管理 \> 私有CA"进入私有CA管理界面。
3. 在待激活的私有CA所在行的"操作"列，单击"激活"，系统弹出激活CA详细页面，如[图 配置CA信息]所示，请填写激活CA相关信息。
   
   图1配置CA信息   
   ![](https://support.huaweicloud.com/tg-ccm/zh-cn_image_0000001887864706.png)
   1. 激活为根CA需要选择"CA类型"为"根CA" 根CA：用于建立新的CA层次结构。
      
   
   2. 配置以下参数。
      表1根CA参数配置 
      | 参数名称                                                || 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
      |:---|---|:---|
      | 基本信息       | 密钥算法      | 选择密钥算法： - RSA2048  - RSA3072  - RSA4096  - EC256  - EC384                                                                                        |
      | 基本信息       | 签名哈希算法   | 选择签名哈希算法： - SHA256  - SHA384  - SHA512  - SHA256_PSS  - SHA384_PSS  - SHA512_PSS   |
      | 基本信息       | 有效期      | 选择私有CA有效期，可选择的最长有效期为30年。                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
      | 证书唯一标识名称（DN） | CA名称（CN） | 自定义私有CA名称。 -                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
      | 证书唯一标识名称（DN） | 国家/地区  | 申请单位所属国家或地区，只能是两个字母的国家或地区代码。 CN                                                                                                                                                                                                                                                                                                                                                                                                                                     |
      | 证书唯一标识名称（DN） | 省/市      | 申请单位所在省名或市名，可以是中文或英文。 ShenZhen                                                                                                                                                                                                                                                                                                                                                                                                                                         |
      | 证书唯一标识名称（DN） | 城市       | 申请单位所在城市名，可以是中文或英文。 GuangZhou                                                                                                                                                                                                                                                                                                                                                                                                                                           |
      | 证书唯一标识名称（DN） | 公司名称（O）  | 申请单位法定名称，可以是中文或英文。 -                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
      | 证书唯一标识名称（DN） | 部门名称（OU） | 申请单位的所在部门，可以是中文或英文。 Cloud Dept.                                                                                                                                                                                                                                                                                                                                                                                                                                        |
      | 证书吊销配置（可选）  | OBS授权     | 确认是否授权PCA服务访问您的OBS桶并上传CRL文件。 如果确认授权，则单击"立即授权"，并根据提示完成授权。 授权成功后，取消授权需要到统一身份认证服务控制台委托服务列表中删除委托。 如果已授权，则无需再次授权。                                                                                                                                                                                                                                                                                            |
      | 证书吊销配置（可选）  | 启用CRL发布   | 确认是否启用CRL发布。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
      | 证书吊销配置（可选）  | OBS桶    | 选择已有的OBS桶，或单击"创建新的OBS桶"来创建新的OBS桶。                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
      | 证书吊销配置（可选）  | CRL更新周期   | CRL更新的周期。私有证书管理服务将在指定时间内重新生成CRL。 可设置为7\~30的整数更新天数，如果未设置则默认为7天。                                                                                                                                                                                                                                                                                                                                                                                                            |
         
      
   
   
   
   
4. 确认填写的信息无误后，单击"下一步"。
5. 在信息确认页面对您已填写的参数进行二次确认，确认无误后单击"确认并激活"完成根CA激活。
 
#### 使用已有CA激活子CA
1. 登录[云证书与管理服务控制台](https://console.huaweicloud.com/ccm/?locale=zh-cn)。
2. 在左侧导航栏选择"私有证书管理 \> 私有CA"进入私有CA管理界面。
3. 在待激活的私有CA所在行的"操作"列，单击"激活"，系统从弹出激活CA详细页面，请填写激活CA相关信息。 
   1. 激活为子CA需要选择"CA类型"为"子CA" 子CA：用于在现有的CA层次结构中增加新的层次。
      
   
   2. 激活为子CA需要先选择上级CA，如[图 选择上级CA]。
      图2选择上级CA   
      ![](https://support.huaweicloud.com/tg-ccm/zh-cn_image_0000001887704794.png)
      - 选择"已有CA"，在下拉列表选择已创建的CA，并配置以下参数
        
        | 参数名称                                                 || 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
        |:---|---|:---|
        | 基本信息         | 密钥算法       | 选择密钥算法： - RSA2048  - RSA3072  - RSA4096  - EC256  - EC384                                                                                                                                                                                                                                                                                                                                                         |
        | 基本信息         | 密钥用法（可选）  | 选择密钥用法： - digitalSignature  - nonRepudiation  - keyEncipherment  - dataEncipherment  - keyAgreement  - keyCertSign  - cRLSign  - encipherOnly  - decipherOnly   |
        | 基本信息         | 签名哈希算法   | 选择签名哈希算法： - SHA256  - SHA384  - SHA512  - SHA256_PSS  - SHA384_PSS  - SHA512_PSS                                                                                                                                                                                                                                                             |
        | 基本信息         | 有效期        | 选择私有CA有效期，可选择的最长有效期为20年。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
        | 基本信息         | 路径长度     | 该子CA的路径长度，即当前CA可以签发下级子CA的层次数量，用于控制证书链深度。 说明： 证书链是指根CA、子CA、私有证书三者之间通过层层信任关系链接而成的序列。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
        | 证书唯一标识名称（DN） | CA名称（CN） | 自定义私有CA名称。 -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
        | 证书唯一标识名称（DN） | 国家/地区    | 申请单位所属国家或地区，只能是两个字母的国家或地区代码。 CN                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
        | 证书唯一标识名称（DN） | 省/市       | 申请单位所在省名或市名，可以是中文或英文。 ShenZhen                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
        | 证书唯一标识名称（DN） | 城市       | 申请单位所在城市名，可以是中文或英文。 GuangZhou                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
        | 证书唯一标识名称（DN） | 公司名称（O）   | 申请单位法定名称，可以是中文或英文。 -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
        | 证书唯一标识名称（DN） | 部门名称（OU）   | 申请单位的所在部门，可以是中文或英文。 Cloud Dept.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
        | 证书吊销配置（可选）   | OBS授权    | 确认是否授权PCA服务访问您的OBS桶并上传CRL文件。 如果确认授权，则单击"立即授权"，并根据提示完成授权。 授权成功后，取消授权需要到统一身份认证服务控制台委托服务列表中删除委托。 如果已授权，则无需再次授权。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
        | 证书吊销配置（可选）   | 启用CRL发布   | 确认是否启用CRL发布。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
        | 证书吊销配置（可选）   | OBS桶      | 选择已有的OBS桶，或单击"创建新的OBS桶"来创建新的OBS桶。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
        | 证书吊销配置（可选）   | CRL更新周期 | CRL更新的周期。私有证书管理服务将在指定时间内重新生成CRL。 可设置为7\~30的整数更新天数，如果未设置则默认为7天。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
           
        
       
   
   
   
   
4. 确认填写的信息无误后，单击"下一步"。
5. 在信息确认页面对您已填写的参数进行二次确认，确认无误后单击"确认并激活"完成子CA激活。
 
#### 使用第三方CA激活子CA
1. 登录[云证书与管理服务控制台](https://console.huaweicloud.com/ccm/?locale=zh-cn)。
2. 在左侧导航栏选择"私有证书管理 \> 私有CA"进入私有CA管理界面。
3. 在待激活的私有CA所在行的"操作"列，单击"激活"，系统从弹出激活CA详细页面，请填写激活CA相关信息。 
   1. 激活为子CA需要选择"CA类型"为"子CA" 子CA：用于在现有的CA层次结构中增加新的层次。
      
   
   2. 激活为子CA需要先选择上级CA，如[图 选择上级CA]。
      图3选择上级CA   
      ![](https://support.huaweicloud.com/tg-ccm/zh-cn_image_0000001957776425.png)
      - 选择"第三方CA"，并配置以下参数
        
        | 参数名称                                                  || 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
        |:---|---|:---|
        | 基本信息         | 密钥算法       | 选择密钥算法： - RSA2048  - RSA3072  - RSA4096  - EC256  - EC384                                                                                                                                                                                                                                                                                                                                                                    |
        | 基本信息         | 密钥用法（可选） | 选择密钥用法： - digitalSignature  - nonRepudiation  - keyEncipherment  - dataEncipherment  - keyAgreement  - keyCertSign  - cRLSign  - encipherOnly  - decipherOnly   |
        | 基本信息         | 签名哈希算法    | 选择签名哈希算法： - SHA256  - SHA384  - SHA512  - SHA256_PSS  - SHA384_PSS  - SHA512_PSS                                                                                                                                                                                                                                                                           |
        | 基本信息         | 有效期        | 选择私有CA有效期，可选择的最长有效期为20年。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
        | 基本信息         | 路径长度     | 该子CA的路径长度，即当前CA可以签发下级子CA的层次数量，用于控制证书链深度。 说明： 证书链是指根CA、子CA、私有证书三者之间通过层层信任关系链接而成的序列。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
        | 证书唯一标识名称（DN） | CA名称（CN）   | 自定义私有CA名称。 -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
        | 证书唯一标识名称（DN） | 国家/地区    | 申请单位所属国家或地区，只能是两个字母的国家或地区代码。 CN                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
        | 证书唯一标识名称（DN） | 省/市        | 申请单位所在省名或市名，可以是中文或英文。 ShenZhen                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
        | 证书唯一标识名称（DN） | 城市        | 申请单位所在城市名，可以是中文或英文。 GuangZhou                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
        | 证书唯一标识名称（DN） | 公司名称（O）   | 申请单位法定名称，可以是中文或英文。 -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
        | 证书唯一标识名称（DN） | 部门名称（OU）  | 申请单位的所在部门，可以是中文或英文。 Cloud Dept.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
        | 证书吊销配置（可选）    | OBS授权    | 确认是否授权PCA服务访问您的OBS桶并上传CRL文件。 如果确认授权，则单击"立即授权"，并根据提示完成授权。 授权成功后，取消授权需要到统一身份认证服务控制台委托服务列表中删除委托。 如果已授权，则无需再次授权。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
        | 证书吊销配置（可选）    | 启用CRL发布     | 确认是否启用CRL发布。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
        | 证书吊销配置（可选）    | OBS桶      | 选择已有的OBS桶，或单击"创建新的OBS桶"来创建新的OBS桶。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
        | 证书吊销配置（可选）    | CRL更新周期  | CRL更新的周期。私有证书管理服务将在指定时间内重新生成CRL。 可设置为7\~30的整数更新天数，如果未设置则默认为7天。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
           
        
       
   
   
   
   
4. 确认填写的信息无误后，单击"保存，下一步"。
5. 在信息确认页面对您已填写的参数进行二次确认，并填写相关信息，如[图 第三方CA]。
   
   图4第三方CA   
   ![](https://support.huaweicloud.com/tg-ccm/zh-cn_image_0000001932864625.png)
   1. 导出CSR。 在"CA的CSR"中，单击"导出CSR为文件"。
      用pem编码的CSR导出到文件中，并让一个父CA对其进行签名。
      
   
   2. 外部CA签发证书。 使用您的私有CA签发待激活子CA证书。
      
   
   3. 导入证书。 在"导入外部CA签发的证书"中，将导入证书和证书链。
      表2导入证书参数说明 
      | 参数  | 说明                                                 |
      |:---|:---|
      | 证书 | 导入证书体，以文本方式打开待上传证书里的PEM格式的文件（后缀名为".pem"），将证书体复制到此处。 |
      | 证书链  | 导入证书链，以文本方式打开待上传证书里的PEM格式的文件（后缀名为".pem"），将证书链复制到此处。 |
         
      
   
   
   
   
6. 确认信息无误后，单击"确认并激活"。完成子CA激活。
 
#### 后续处理
私有CA激活后，即可用于签发私有证书，申请私有证书详细操作请参见[申请签发私有证书](https://support.huaweicloud.com/tg-ccm/ccm_01_0025.html)。
#### 相关概念
- CSR CSR（Certificate Signing Request）即证书签名请求文件，是申请证书时申请者发给证书颁发机构（CA）用于申请SSL证书的。CSR包含了公钥和标识名称（Distinguished Name），通常从web服务器生成CSR，同时创建加解密的公钥私钥对。相关配置，请参见[创建CSR](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0363.html)。
  
- CRL 证书吊销列表（Certificate Revocation List，CRL）是指在有效期内就被其父CA吊销的证书的名单，其中被吊销的CA/证书，包含子CA与私有证书。证书吊销列表是一种有固定格式的结构化数据文件，其中包含颁发者信息、吊销列表的生效时间、列表下一次更新时间、签发算法、指纹以及已被吊销证书的序列号与对应的吊销时间和吊销理由码。
  
 
#### 常见问题
- [私有证书有效期相关问题](https://support.huaweicloud.com/ccm_faq/ccm_01_0071.html)
- [私有证书管理服务是如何收费的？](https://support.huaweicloud.com/ccm_faq/ccm_01_0035.html)
- [私有证书签发后，能否停用私有CA？](https://support.huaweicloud.com/ccm_faq/ccm_01_0306.html)
- [如何解决夏令时切换冬令时，签发证书提示"证书有效期必须在父CA的有效期内"？](https://support.huaweicloud.com/ccm_faq/ccm_03_0030.html)
 
