更新时间:2026-09-08 GMT+08:00
分享

配置证书吊销列表

如果需要PCA为私有CA吊销的证书发布证书吊销列表(Certificate Revocation List,CRL),可以启用证书吊销列表。

本章节为您详细介绍启用或停用证书吊销列表的操作流程。

应用场景

当发生证书私钥泄露、员工离职回收设备身份证书、IoT终端设备失陷等安全事件时,需要及时吊销对应私有证书,并让业务、设备能够识别证书已失效,您可以启用CRL功能,PCA会定期生成证书吊销列表并上传至OBS桶,供应用、服务器、设备下载校验证书吊销状态,避免被吊销的证书继续被非法使用。

前提条件

待配置CRL的私有CA需处于“已激活”或“已禁用”状态。

启用证书吊销列表

  1. 登录云证书与管理服务控制台
  2. 在左侧导航栏选择私有证书管理 > 私有CA进入私有CA管理界面。
  3. 单击私有CA名称,系统弹出私有CA详情页面。
  4. 在私有CA详情页面,选择“CRL配置”页签,配置证书吊销信息,如图 CRL配置所示,参数说明如表 证书吊销参数说明所示。

    图1 CRL配置

    表1 证书吊销参数说明

    参数名称

    参数说明

    默认值

    约束

    OBS授权

    确认是否授权PCA服务访问您的OBS桶并上传CRL文件。

    如果确认授权,则单击“立即授权”,并根据提示完成授权。

    授权成功后,取消授权需要到统一身份认证服务控制台委托服务列表中删除委托。

    如果已授权,则无需再次授权。

    未授权

    授权失败无法上传CRL文件

    启用CRL发布

    确认是否启用CRL发布。

    关闭

    勾选后才会生成CRL

    OBS桶

    选择已有的OBS桶,或单击“创建新的OBS桶”来创建新的OBS桶。

    -

    CRL更新周期

    CRL更新的周期。私有证书管理服务将在指定时间内重新生成CRL。

    可设置为7~30的整数更新天数,如果未设置则默认为7天。

    7天

    仅支持7‑30的整数(单位:天)

  5. 单击“启用”,启用证书吊销列表,系统提示“已启用”,表示启用CRL成功。

停用证书吊销列表

  1. 登录云证书与管理服务控制台
  2. 在左侧导航栏选择私有证书管理 > 私有CA进入私有CA管理界面。
  3. 单击私有CA名称,系统弹出私有CA详情页面。
  4. 在私有CA详情页面,选择“CRL配置”页签,单击“停用”,系统提示“已停用”,表示停用CRL成功。

相关概念

  • 证书吊销列表

    证书吊销列表(Certificate Revocation List,CRL)是指在有效期内就被其父CA吊销的证书的名单,其中被吊销的CA/证书,包含子CA与私有证书。证书吊销列表是一种有固定格式的结构化数据文件,其中包含颁发者信息、吊销列表的生效时间、列表下一次更新时间、签发算法、指纹以及已被吊销证书的序列号与对应的吊销时间和吊销理由码。证书吊销列表具体内容,如图 证书吊销列表所示。

    图2 证书吊销列表
  • CRL分发点

    CRL分发点(CRL Distribution Point)是CRL文件的网络访问URI地址,写入 X.509 证书扩展字段,业务程序读取证书内该地址,自动下载CRL文件完成吊销状态校验。PCA启用CRL后,CRL文件存放于授权的OBS桶,OBS对外访问地址即为CRL分发点。

相关文档