
# 配置证书吊销列表
如果需要PCA为私有CA吊销的证书发布证书吊销列表（Certificate Revocation List，CRL），可以启用证书吊销列表。
本章节为您详细介绍启用或停用证书吊销列表的操作流程。
#### 应用场景
当发生证书私钥泄露、员工离职回收设备身份证书、IoT终端设备失陷等安全事件时，需要及时吊销对应私有证书，并让业务、设备能够识别证书已失效，您可以启用CRL功能，PCA会定期生成证书吊销列表并上传至OBS桶，供应用、服务器、设备下载校验证书吊销状态，避免被吊销的证书继续被非法使用。
#### 前提条件
待配置CRL的私有CA需处于"已激活"或"已禁用"状态。
#### 启用证书吊销列表
1. 登录[云证书与管理服务控制台](https://console.huaweicloud.com/ccm/?locale=zh-cn)。
2. 在左侧导航栏选择"私有证书管理 \> 私有CA"进入私有CA管理界面。
3. 单击私有CA名称，系统弹出私有CA详情页面。
4. 在私有CA详情页面，选择"CRL配置"页签，配置证书吊销信息，如[图 CRL配置]所示，参数说明如[表 证书吊销参数说明]所示。
   
   图1CRL配置
   ![](https://support.huaweicloud.com/tg-ccm/zh-cn_image_0000002548433607.png)
    表1证书吊销参数说明 
   | 参数名称    | 参数说明                                                                                                                                                                                                                                                                                                                                                                                | 默认值 | 约束               |
   |:---|:---|:---|:---|
   | OBS授权   | 确认是否授权PCA服务访问您的OBS桶并上传CRL文件。 如果确认授权，则单击"立即授权"，并根据提示完成授权。 授权成功后，取消授权需要到统一身份认证服务控制台委托服务列表中删除委托。 如果已授权，则无需再次授权。 | 未授权 | 授权失败无法上传CRL文件    |
   | 启用CRL发布 | 确认是否启用CRL发布。                                                                                                                                                                                                                                                                                                                                                                        | 关闭  | 勾选后才会生成CRL       |
   | OBS桶    | 选择已有的OBS桶，或单击"创建新的OBS桶"来创建新的OBS桶。                                                                                                                                                                                                                                                                                                                                                   | 无   | -                |
   | CRL更新周期 | CRL更新的周期。私有证书管理服务将在指定时间内重新生成CRL。 可设置为7\~30的整数更新天数，如果未设置则默认为7天。                                                                                                                                                                                                                                | 7天  | 仅支持7‑30的整数（单位：天） |
      
   
   
5. 单击"启用"，启用证书吊销列表，系统提示"已启用"，表示启用CRL成功。
 
#### 停用证书吊销列表
1. 登录[云证书与管理服务控制台](https://console.huaweicloud.com/ccm/?locale=zh-cn)。
2. 在左侧导航栏选择"私有证书管理 \> 私有CA"进入私有CA管理界面。
3. 单击私有CA名称，系统弹出私有CA详情页面。
4. 在私有CA详情页面，选择"CRL配置"页签，单击"停用"，系统提示"已停用"，表示停用CRL成功。
 
#### 相关概念
- 证书吊销列表 证书吊销列表（Certificate Revocation List，CRL）是指在有效期内就被其父CA吊销的证书的名单，其中被吊销的CA/证书，包含子CA与私有证书。证书吊销列表是一种有固定格式的结构化数据文件，其中包含颁发者信息、吊销列表的生效时间、列表下一次更新时间、签发算法、指纹以及已被吊销证书的序列号与对应的吊销时间和吊销理由码。证书吊销列表具体内容，如[图 证书吊销列表]所示。
  图2证书吊销列表   
  ![](https://support.huaweicloud.com/tg-ccm/zh-cn_image_0000002702221884.png) 
- CRL分发点 CRL分发点（CRL Distribution Point）是CRL文件的网络访问URI地址，写入 X.509 证书扩展字段，业务程序读取证书内该地址，自动下载CRL文件完成吊销状态校验。PCA启用CRL后，CRL文件存放于授权的OBS桶，OBS对外访问地址即为CRL分发点。
  
 
