Erstellen und Zusammenführen einer Zertifikatsignaturanforderung im Key Vault

Azure Key Vault können digitale Zertifikate speichern, die von jeder Zertifizierungsstelle ausgestellt wurden. Es unterstützt das Erstellen einer Zertifikatsignaturanforderung (CSR) mit einem privaten/öffentlichen Schlüsselpaar. Jede Zertifizierungsstelle (eine interne Unternehmenszertifizierungsstelle oder eine externe öffentliche Zertifizierungsstelle) kann die CSR signieren. Eine CSR ist eine Nachricht, die an eine Zertifizierungsstelle gesendet wird, um ein digitales Zertifikat anzufordern.

Allgemeine Informationen zu Zertifikaten finden Sie unter Azure Key Vault-Zertifikate.

Wenn Sie noch kein Azure-Abonnement haben, erstellen Sie ein kostenloses Konto, bevor Sie beginnen.

Hinzufügen von Zertifikaten in Key Vault, die von partnered CAs ausgestellt wurden

Key Vault arbeitet mit den folgenden Zertifizierungsstellen zusammen, um die Zertifikaterstellung zu vereinfachen.

Provider Art der Bescheinigung Konfiguration
DigiCert Key Vault bietet OV- oder EV SSL-Zertifikate mit DigiCert Integrationshandbuch
GlobalSign Key Vault bietet OV- oder EV-SSL-Zertifikate mit GlobalSign Integrationshandbuch

Hinzufügen von Zertifikaten in Key Vault, die von nicht partnerbasierten Zertifizierungsstellen ausgestellt wurden

Führen Sie die folgenden Schritte aus, um ein Zertifikat von CAs hinzuzufügen, die nicht mit Key Vault partnered sind. (Beispielsweise ist GoDaddy keine vertrauenswürdige Zertifizierungsstelle für Schlüsseltresore.)

  1. Navigieren Sie zu dem Schlüsseltresor, dem Sie das Zertifikat hinzufügen möchten.

  2. Wählen Sie auf der Eigenschaftenseite "Zertifikate" aus.

  3. Wählen Sie die Registerkarte "Generieren/Importieren" aus .

  4. Wählen Sie auf dem Bildschirm " Zertifikat erstellen " die folgenden Werte aus:

    • Methode der Zertifikaterstellung: Generieren.
    • Zertifikatname: Ein eindeutiger Name für Ihr Zertifikat.
    • Typ der Zertifizierungsstelle: Zertifikat, das von einer nicht integrierten Zertifizierungsstelle ausgestellt wurde.
    • Betreff: "CN=www.contosoHRApp.com".

    Hinweis

    Wenn Sie einen relativen Distinguished Name (RDN) verwenden, der ein Komma (,) im Wert hat, umschließen Sie den Wert, der das Sonderzeichen enthält, in doppelten Anführungszeichen.

    Beispieleintrag für Betreff: DC=Contoso,OU="Docs,Contoso",CN=www.contosoHRApp.com

    In diesem Beispiel enthält das RDN OU einen Wert mit einem Komma im Namen. Die resultierende Ausgabe lautet OUDocs, Contoso.

  5. Wählen Sie die anderen Werte wie gewünscht aus, und wählen Sie dann "Erstellen" aus, um das Zertifikat zur Liste " Zertifikate " hinzuzufügen.

    Screenshot der Zertifikateigenschaften

  6. Wählen Sie in der Liste "Zertifikate " das neue Zertifikat aus. Der aktuelle Status des Zertifikats ist deaktiviert , da es noch nicht von der Zertifizierungsstelle ausgestellt wurde.

  7. Wählen Sie auf der Registerkarte " Zertifikatvorgang " die Option "CSR herunterladen" aus.

    Screenshot, das die Schaltfläche

  8. Lassen Sie die Zertifizierungsstelle die CSR (.csr Datei) signieren.

  9. Nachdem die Anforderung signiert wurde, wählen Sie auf der Registerkarte "Zertifikatvorgang" die Option "Signierte Anforderung zusammenführen" aus, um das signierte Zertifikat zu Key Vault hinzuzufügen.

Die Zertifikatanforderung wurde nun erfolgreich zusammengeführt.

Hinzufügen weiterer Informationen zur CSR

Wenn Sie beim Erstellen der CSR weitere Informationen hinzufügen möchten, definieren Sie sie in SubjectName. Möglicherweise möchten Sie Informationen hinzufügen, z. B.:

  • Land/Region
  • Stadt/Ort.
  • Bundesland/Provinz.
  • Organisation.
  • Organisationseinheit.

Example

SubjectName="CN = learn.microsoft.com, OU = Microsoft Corporation, O = Microsoft Corporation, L = Redmond, S = WA, C = US"

Hinweis

Wenn Sie ein DV-Zertifikat (Domain Validation) mit zusätzlichen Informationen anfordern, kann die Zertifizierungsstelle die Anforderung ablehnen, wenn sie nicht alle Informationen in der Anforderung überprüfen kann. Die zusätzlichen Informationen sind möglicherweise geeigneter, wenn Sie ein OV-Zertifikat (Organization Validation) anfordern.

Häufig gestellte Fragen

  • Wie kann ich meine CSR überwachen oder verwalten?

    Siehe Überwachen und Verwalten der Zertifikaterstellung.

  • Was geschieht, wenn der Fehler The public key of the end-entity certificate in the specified X.509 certificate content does not match the public part of the specified private key. Please check if certificate is validangezeigt wird?

    Dieser Fehler tritt auf, wenn die signierte CSR, die Sie zusammenführen, nicht aus demselben CSR erstellt wurde, das Sie ursprünglich erstellt haben. Jede neue CSR verfügt über einen eigenen privaten Schlüssel, der beim Zusammenführen der signierten Anfrage übereinstimmen muss.

  • Wenn ein CSR zusammengefasst wird, wird dann die gesamte Kette zusammengefasst?

    Ja, vorausgesetzt, Sie können eine .p7b Datei wieder zusammenführen.

  • Was geschieht, wenn sich das ausgestellte Zertifikat im Azure Portal im deaktivierten Status befindet?

    Zeigen Sie die Registerkarte "Zertifikatvorgang " an, um die Fehlermeldung zu überprüfen.

  • Was geschieht, wenn der Fehler The subject name provided is not a valid X500 nameangezeigt wird?

    Dieser Fehler kann auftreten, wenn SubjectName Sonderzeichen enthält. Beachten Sie die Hinweise im Portal und in den PowerShell-Anweisungen.

  • Die CSR, die zum Erhalt Ihres Zertifikats verwendet wurde, wurde bereits benutzt. Versuchen Sie, ein neues Zertifikat mit einer neuen CSR zu generieren.

    Wechseln Sie zum Abschnitt "Erweiterte Richtlinie " des Zertifikats, und überprüfen Sie, ob " Schlüssel bei Verlängerung wiederverwenden " deaktiviert ist.

Verwenden Sie KI, um komplexe Zertifikatsubjektnamen zu erstellen

GitHub Copilot kann Ihnen dabei helfen, das richtige SubjectName-Format für Zertifikatsignaturanforderungen zu erstellen, insbesondere beim Umgang mit komplexen Organisationsstrukturen oder Sonderzeichen.

I need to create a certificate signing request in Azure Key Vault with a complex subject name. Help me create the PowerShell command with these requirements:
- Common Name: `api.contoso.com`.
- Organization: `Contoso, Ltd.` (note the comma in the name).
- Organizational Unit: `Cloud Services`.
- City: `New York`.
- State: `NY`.
- Country: `US`.
Show me how to properly escape the comma in the organization name, and provide both the certificate policy and the Add-AzKeyVaultCertificate command.

GitHub Copilot wird von KI unterstützt, sodass Überraschungen und Fehler möglich sind. Weitere Informationen finden Sie unter Copilot-FAQs.


Nächste Schritte