Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Aggiorna una CA privata in Autorità di certificazione privata AWS
È possibile aggiornare lo stato di una CA privata o modificarne la configurazione di revoca dopo averla creata. Questo argomento fornisce dettagli sullo stato della CA e sul ciclo di vita della CA, insieme a esempi di aggiornamenti da console e CLI alle CA.
Aggiornare una CA (console)
Le seguenti procedure mostrano come aggiornare le configurazioni CA esistenti utilizzando. Console di gestione AWS
Aggiorna lo stato della CA (console)
In questo esempio, lo stato di una CA abilitata viene modificato in disattivata.
Per aggiornare lo stato di una CA
-
Accedi al tuo AWS account e apri la CA privata AWS console all'indirizzo https://console.aws.amazon.com/acm-pca/home
-
Nella pagina Autorità di certificazione private, scegli dall'elenco una CA privata attualmente attiva.
-
Nel menu Azioni, scegli Disabilita per disattivare la CA privata.
Aggiornamento della configurazione di revoca di una CA (console)
È possibile aggiornare la configurazione di revoca per la propria CA privata, ad esempio aggiungendo o rimuovendo il supporto OCSP o CRL o modificando le relative impostazioni.
Nota
Le modifiche alla configurazione di revoca di una CA non influiscono sui certificati già emessi. Affinché la revoca gestita funzioni, i certificati precedenti devono essere riemessi.
Per OCSP, si modificano le seguenti impostazioni:
-
Abilita o disabilita OCSP.
-
Abilita o disabilita un nome di dominio completo (FQDN) OCSP personalizzato.
-
Modificare l'FQDN.
Per un CRL, puoi modificare una delle seguenti impostazioni:
-
Il tipo di CRL (completo o partizionato)
-
Se la CA privata genera un elenco di revoche di certificati (CRL)
-
Il numero di giorni prima della scadenza di un CRL. Nota che il tentativo di rigenerazione del CRL CA privata AWS inizia alla metà del numero di giorni specificato.
-
Il nome del bucket Amazon S3 in cui viene salvato il CRL.
-
Un alias per nascondere il nome del tuo bucket Amazon S3 alla visualizzazione pubblica.
Importante
La modifica di uno qualsiasi dei parametri precedenti può avere effetti negativi. Gli esempi includono la disattivazione della generazione di CRL, la modifica del periodo di validità o la modifica del bucket S3 dopo aver messo in produzione la CA privata. Tali modifiche possono compromettere i certificati esistenti che dipendono dal CRL e dalla configurazione CRL corrente. La modifica dell'alias può essere effettuata in modo sicuro finché l'alias precedente rimane collegato al bucket corretto.
Per aggiornare le impostazioni di revoca
-
Accedi al tuo AWS account e apri la CA privata AWS console all'indirizzo https://console.aws.amazon.com/acm-pca/home
. -
Nella pagina Autorità di certificazione private, scegli una CA privata dall'elenco. Si apre il pannello dei dettagli della CA.
-
Scegli la scheda di configurazione della revoca, quindi scegli Modifica.
-
Nella sezione Opzioni di revoca del certificato, vengono visualizzate due opzioni:
-
Attiva la distribuzione CRL
-
Attiva OCSP
È possibile configurare uno, nessuno o entrambi questi meccanismi di revoca per la CA. Sebbene facoltativa, la revoca gestita è consigliata come best practice. Prima di completare questo passaggio, consulta Pianifica il tuo AWS Private CA metodo di revoca del certificato per informazioni sui vantaggi di ciascun metodo, sulla configurazione preliminare che potrebbe essere richiesta e sulle funzionalità di revoca aggiuntive.
-
-
Seleziona Attiva la distribuzione CRL.
-
Per creare un bucket Amazon S3 per le tue voci CRL, seleziona Crea un nuovo bucket S3. Fornisci un nome univoco per il bucket. (Non è necessario includere il percorso del bucket.) Altrimenti, lascia deselezionata questa opzione e scegli un bucket esistente dall'elenco dei nomi dei bucket S3.
Se crei un nuovo bucket, CA privata AWS crea e vi allega la policy di accesso richiesta. Se decidi di utilizzare un bucket esistente, devi allegare una policy di accesso prima di poter iniziare a generare i CRL. Utilizza uno dei modelli di policy descritti in. Politiche di accesso per i CRL in Amazon S3 Per informazioni su come allegare una policy, consulta Aggiungere una policy bucket utilizzando la console Amazon S3.
Nota
Quando si utilizza la CA privata AWS console, il tentativo di creare una CA fallisce se si verificano entrambe le seguenti condizioni:
-
Stai applicando le impostazioni di Block Public Access sul tuo bucket o account Amazon S3.
-
Hai chiesto CA privata AWS di creare automaticamente un bucket Amazon S3.
In questa situazione, la console tenta, per impostazione predefinita, di creare un bucket accessibile al pubblico e Amazon S3 rifiuta questa azione. In tal caso, controlla le impostazioni di Amazon S3. Per ulteriori informazioni, consulta Bloccare l'accesso pubblico al tuo storage Amazon S3.
-
-
Espandere Avanzate per ulteriori opzioni di configurazione.
-
Scegli Abilita il partizionamento per abilitare il partizionamento dei CRL. Se non abiliti il partizionamento, la tua CA è soggetta al numero massimo di certificati revocati, indicato nelle quote. Autorità di certificazione privata AWS Per ulteriori informazioni sui CRL partizionati, consulta Tipi di CRL. Tipi di CRL
-
Aggiungi un nome CRL personalizzato per creare un alias per il tuo bucket Amazon S3. Questo nome è contenuto nei certificati emessi dalla CA nell'estensione «CRL Distribution Points» definita da RFC 5280. Per utilizzare i CRL su IPv6, impostalo sull'endpoint S3 dualstack del bucket come descritto in Utilizzo dei CRL su IPv6.
-
Aggiungi un percorso personalizzato per creare un alias DNS per il percorso del file nel tuo bucket Amazon S3.
-
Digita la validità in giorni in cui il tuo CRL rimarrà valido. Il valore predefinito è 7 giorni. Per i CRL online, è comune un periodo di validità di 2-7 giorni. CA privata AWS tenta di rigenerare il CRL a metà del periodo specificato.
-
-
Al termine, scegli Salva modifiche.
-
Nella pagina di revoca del certificato, scegli Attiva OCSP.
-
(Facoltativo) Nel campo Endpoint OCSP personalizzato, fornisci un nome di dominio completo (FQDN) per il tuo endpoint OCSP. Per utilizzare OCSP su IPv6, imposta questo campo su un endpoint dualstack come descritto in Utilizzo di OCSP su IPv6. Utilizzo di OCSP su IPv6
Quando si fornisce un nome di dominio completo in questo campo, lo CA privata AWS inserisce nell'estensione Authority Information Access di ciascun certificato emesso al posto dell'URL predefinito per il risponditore OCSP. AWS Quando un endpoint riceve un certificato contenente l'FQDN personalizzato, richiede a quell'indirizzo una risposta OCSP. Affinché questo meccanismo funzioni, è necessario intraprendere due azioni aggiuntive:
-
Utilizza un server proxy per inoltrare il traffico che arriva al tuo FQDN personalizzato al risponditore AWS OCSP.
-
Aggiungi un record CNAME corrispondente al tuo database DNS.
Suggerimento
Per ulteriori informazioni sull'implementazione di una soluzione OCSP completa utilizzando un CNAME personalizzato, vedere. Personalizza l'URL OCSP per AWS Private CA
Ad esempio, ecco un record CNAME per OCSP personalizzato come apparirebbe in Amazon Route 53.
Nome record Tipo Policy di routing Elemento di differenziazione Value/Route traffico verso alternative.example.com
CNAME Semplice - proxy.example.com Nota
Il valore del CNAME non deve includere un prefisso di protocollo come «http://» o «https://».
-
-
Al termine, scegli Salva modifiche.
Aggiornamento di una CA (CLI)
Le procedure seguenti mostrano come aggiornare lo stato e la configurazione di revoca di una CA esistente utilizzando. AWS CLI
Nota
Le modifiche alla configurazione di revoca di una CA non influiscono sui certificati già emessi. Affinché la revoca gestita funzioni, i certificati precedenti devono essere riemessi.
Per aggiornare lo stato della tua CA privata (AWS CLI)
Usare il comando update-certificate-authority.
Ciò è utile quando si dispone di una CA esistente con uno stato DISABLED che si desidera impostareACTIVE. Per iniziare, conferma lo stato iniziale della CA con il seguente comando.
$aws acm-pca describe-certificate-authority \ --certificate-authority-arn "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" \ --output json
Il risultato è un output simile al seguente.
{
"CertificateAuthority": {
"Arn": "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566",
"CreatedAt": "2021-03-05T14:24:12.867000-08:00",
"LastStateChangeAt": "2021-03-08T13:17:40.221000-08:00",
"Type": "ROOT",
"Serial": "serial_number",
"Status": "DISABLED",
"NotBefore": "2021-03-08T07:46:27-08:00",
"NotAfter": "2022-03-08T08:46:27-08:00",
"CertificateAuthorityConfiguration": {
"KeyAlgorithm": "RSA_2048",
"SigningAlgorithm": "SHA256WITHRSA",
"Subject": {
"Country": "US",
"Organization": "Example Corp",
"OrganizationalUnit": "Sales",
"State": "WA",
"CommonName": "www.example.com",
"Locality": "Seattle"
}
},
"RevocationConfiguration": {
"CrlConfiguration": {
"Enabled": true,
"ExpirationInDays": 7,
"CustomCname": "alternative.example.com",
"S3BucketName": "amzn-s3-demo-bucket"
},
"OcspConfiguration": {
"Enabled": false
}
}
}
}
Il comando seguente imposta lo stato della CA privata suACTIVE. Ciò è possibile solo se nella CA è installato un certificato valido.
$aws acm-pca update-certificate-authority \ --certificate-authority-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566\ --status "ACTIVE"
Controllate il nuovo stato della CA.
$aws acm-pca describe-certificate-authority \ --certificate-authority-arn "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" \ --output json
Lo stato ora appare comeACTIVE.
{
"CertificateAuthority": {
"Arn": "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566",
"CreatedAt": "2021-03-05T14:24:12.867000-08:00",
"LastStateChangeAt": "2021-03-08T13:23:09.352000-08:00",
"Type": "ROOT",
"Serial": "serial_number",
"Status": "ACTIVE",
"NotBefore": "2021-03-08T07:46:27-08:00",
"NotAfter": "2022-03-08T08:46:27-08:00",
"CertificateAuthorityConfiguration": {
"KeyAlgorithm": "RSA_2048",
"SigningAlgorithm": "SHA256WITHRSA",
"Subject": {
"Country": "US",
"Organization": "Example Corp",
"OrganizationalUnit": "Sales",
"State": "WA",
"CommonName": "www.example.com",
"Locality": "Seattle"
}
},
"RevocationConfiguration": {
"CrlConfiguration": {
"Enabled": true,
"ExpirationInDays": 7,
"CustomCname": "alternative.example.com",
"S3BucketName": "amzn-s3-demo-bucket"
},
"OcspConfiguration": {
"Enabled": false
}
}
}
}
In alcuni casi, potresti avere una CA attiva senza alcun meccanismo di revoca configurato. Se desideri iniziare a utilizzare un elenco di revoca dei certificati (CRL), utilizza la procedura seguente.
Per aggiungere un CRL a una CA esistente (AWS CLI)
-
Utilizzate il comando seguente per controllare lo stato corrente della CA.
$aws acm-pca describe-certificate-authority --certificate-authority-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566--output jsonL'output conferma che la CA è in stato
ACTIVEma non è configurata per utilizzare un CRL.{ "CertificateAuthority": { "Arn": "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566", "CreatedAt": "2021-03-08T14:36:26.449000-08:00", "LastStateChangeAt": "2021-03-08T14:50:52.224000-08:00", "Type": "ROOT", "Serial": "serial_number", "Status": "ACTIVE", "NotBefore": "2021-03-08T13:46:50-08:00", "NotAfter": "2022-03-08T14:46:50-08:00", "CertificateAuthorityConfiguration": { "KeyAlgorithm": "RSA_2048", "SigningAlgorithm": "SHA256WITHRSA", "Subject": { "Country": "US", "Organization": "Example Corp", "OrganizationalUnit": "Sales", "State": "WA", "CommonName": "www.example.com", "Locality": "Seattle" } }, "RevocationConfiguration": { "CrlConfiguration": { "Enabled": false }, "OcspConfiguration": { "Enabled": false } } } } -
Crea e salva un file con un nome tale
revoke_config.txtda definire i parametri di configurazione del CRL.{ "CrlConfiguration":{ "Enabled": true, "ExpirationInDays":7, "S3BucketName": "amzn-s3-demo-bucket" } }Nota
Quando si aggiorna una CA di attestazione del dispositivo Matter per abilitare i CRL, è necessario configurarla in modo da omettere l'estensione CDP dai certificati emessi per garantire la conformità allo standard Matter corrente. A tale scopo, definisci i parametri di configurazione CRL come illustrato di seguito:
{ "CrlConfiguration":{ "Enabled": true, "ExpirationInDays":7, "S3BucketName": "amzn-s3-demo-bucket" "CrlDistributionPointExtensionConfiguration":{ "OmitExtension": true } } } -
Utilizzate il comando update-certificate-authority e il file di configurazione della revoca per aggiornare la CA.
$aws acm-pca update-certificate-authority \ --certificate-authority-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566\ --revocation-configuration file://revoke_config.txt -
Controlla nuovamente lo stato della CA.
$aws acm-pca describe-certificate-authority --certificate-authority-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566--output jsonL'output conferma che CA è ora configurata per utilizzare un CRL.
{ "CertificateAuthority": { "Arn": "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566", "CreatedAt": "2021-03-08T14:36:26.449000-08:00", "LastStateChangeAt": "2021-03-08T14:50:52.224000-08:00", "Type": "ROOT", "Serial": "serial_number", "Status": "ACTIVE", "NotBefore": "2021-03-08T13:46:50-08:00", "NotAfter": "2022-03-08T14:46:50-08:00", "CertificateAuthorityConfiguration": { "KeyAlgorithm": "RSA_2048", "SigningAlgorithm": "SHA256WITHRSA", "Subject": { "Country": "US", "Organization": "Example Corp", "OrganizationalUnit": "Sales", "State": "WA", "CommonName": "www.example.com", "Locality": "Seattle" } }, "RevocationConfiguration": { "CrlConfiguration": { "Enabled": true, "ExpirationInDays": 7, "S3BucketName": "amzn-s3-demo-bucket", }, "OcspConfiguration": { "Enabled": false } } } }In alcuni casi, è possibile aggiungere il supporto per la revoca OCSP anziché abilitare un CRL come nella procedura precedente. In tal caso, segui i passaggi seguenti.
Per aggiungere il supporto OCSP a una CA esistente (AWS CLI)
-
Creare e salvare un file con un nome tale
revoke_config.txtda definire i parametri OCSP.{ "OcspConfiguration":{ "Enabled":true } } -
Utilizzate il comando update-certificate-authority e il file di configurazione della revoca per aggiornare la CA.
$aws acm-pca update-certificate-authority \ --certificate-authority-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566\ --revocation-configuration file://revoke_config.txt -
Controlla nuovamente lo stato della CA.
$aws acm-pca describe-certificate-authority --certificate-authority-arnarn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566--output jsonL'output conferma che CA è ora configurata per utilizzare OCSP.
{ "CertificateAuthority": { "Arn": "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566", "CreatedAt": "2021-03-08T14:36:26.449000-08:00", "LastStateChangeAt": "2021-03-08T14:50:52.224000-08:00", "Type": "ROOT", "Serial": "serial_number", "Status": "ACTIVE", "NotBefore": "2021-03-08T13:46:50-08:00", "NotAfter": "2022-03-08T14:46:50-08:00", "CertificateAuthorityConfiguration": { "KeyAlgorithm": "RSA_2048", "SigningAlgorithm": "SHA256WITHRSA", "Subject": { "Country": "US", "Organization": "Example Corp", "OrganizationalUnit": "Sales", "State": "WA", "CommonName": "www.example.com", "Locality": "Seattle" } }, "RevocationConfiguration": { "CrlConfiguration": { "Enabled": false }, "OcspConfiguration": { "Enabled": true } } } }
Nota
È inoltre possibile configurare il supporto CRL e OCSP su una CA.