配置证书吊销列表
如果需要PCA为私有CA吊销的证书发布证书吊销列表(Certificate Revocation List,CRL),可以启用证书吊销列表。
本章节为您详细介绍启用或停用证书吊销列表的操作流程。
应用场景
当发生证书私钥泄露、员工离职回收设备身份证书、IoT终端设备失陷等安全事件时,需要及时吊销对应私有证书,并让业务、设备能够识别证书已失效,您可以启用CRL功能,PCA会定期生成证书吊销列表并上传至OBS桶,供应用、服务器、设备下载校验证书吊销状态,避免被吊销的证书继续被非法使用。
前提条件
待配置CRL的私有CA需处于“已激活”或“已禁用”状态。
启用证书吊销列表
- 登录云证书与管理服务控制台。
- 在左侧导航栏选择进入私有CA管理界面。
- 单击私有CA名称,系统弹出私有CA详情页面。
- 在私有CA详情页面,选择“CRL配置”页签,配置证书吊销信息,如图 CRL配置所示,参数说明如表 证书吊销参数说明所示。
表1 证书吊销参数说明 参数名称
参数说明
默认值
约束
OBS授权
确认是否授权PCA服务访问您的OBS桶并上传CRL文件。
如果确认授权,则单击“立即授权”,并根据提示完成授权。
授权成功后,取消授权需要到统一身份认证服务控制台委托服务列表中删除委托。
如果已授权,则无需再次授权。
未授权
授权失败无法上传CRL文件
启用CRL发布
确认是否启用CRL发布。
关闭
勾选后才会生成CRL
OBS桶
选择已有的OBS桶,或单击“创建新的OBS桶”来创建新的OBS桶。
无
-
CRL更新周期
CRL更新的周期。私有证书管理服务将在指定时间内重新生成CRL。
可设置为7~30的整数更新天数,如果未设置则默认为7天。
7天
仅支持7‑30的整数(单位:天)
- 单击“启用”,启用证书吊销列表,系统提示“已启用”,表示启用CRL成功。
停用证书吊销列表
- 登录云证书与管理服务控制台。
- 在左侧导航栏选择进入私有CA管理界面。
- 单击私有CA名称,系统弹出私有CA详情页面。
- 在私有CA详情页面,选择“CRL配置”页签,单击“停用”,系统提示“已停用”,表示停用CRL成功。
相关概念
- 证书吊销列表
证书吊销列表(Certificate Revocation List,CRL)是指在有效期内就被其父CA吊销的证书的名单,其中被吊销的CA/证书,包含子CA与私有证书。证书吊销列表是一种有固定格式的结构化数据文件,其中包含颁发者信息、吊销列表的生效时间、列表下一次更新时间、签发算法、指纹以及已被吊销证书的序列号与对应的吊销时间和吊销理由码。证书吊销列表具体内容,如图 证书吊销列表所示。
- CRL分发点
CRL分发点(CRL Distribution Point)是CRL文件的网络访问URI地址,写入 X.509 证书扩展字段,业务程序读取证书内该地址,自动下载CRL文件完成吊销状态校验。PCA启用CRL后,CRL文件存放于授权的OBS桶,OBS对外访问地址即为CRL分发点。

