Tutoriel : Configurer l’autorotation de certificat dans Key Vault

Azure Key Vault vous aide à provisionner, gérer et déployer des certificats numériques. Les certificats peuvent être des certificats TLS/SSL publics ou privés signés par une autorité de certification ou auto-signés. Key Vault pouvez également demander et renouveler des certificats par le biais de partenariats avec des autorités de certification, qui fournissent une solution complète de gestion du cycle de vie des certificats.

Pour obtenir une vue d’ensemble de l’autorotation entre différents types de ressources dans Azure Key Vault, consultez Présentation de l’autorotation dans Azure Key Vault.

Dans ce tutoriel, vous mettez à jour la période de validité d’un certificat, la fréquence d’autorotation et les attributs d’autorité de certification.

  • Gérez un certificat à l’aide du portail Azure.
  • Ajoutez un compte de fournisseur d’autorité de certification.
  • Mettez à jour la période de validité du certificat.
  • Mettez à jour la fréquence de rotation automatique du certificat.
  • Mettez à jour les attributs du certificat à l'aide de Azure PowerShell.

Avant de commencer, lisez Key Vault concepts de base.

Si vous n'avez pas d'abonnement Azure, créez un compte free avant de commencer.

Connectez-vous à Azure

Connectez-vous au portail Azure.

Création d'un coffre

Créez un coffre de clés à l’aide de l’une des trois méthodes suivantes :

Créer un certificat dans Key Vault

Créez un certificat ou importez un certificat dans le key vault (consultez Étapes de création d’un certificat dans Key Vault). Ce tutoriel utilise un certificat nommé ExampleCertificate.

Mettre à jour les attributs de cycle de vie des certificats

Dans Azure Key Vault, vous pouvez mettre à jour les attributs de cycle de vie d'un certificat au moment de la création ou après.

Un certificat créé dans Key Vault peut être :

  • Un certificat auto-signé.
  • Certificat créé avec une autorité de certification associée à Key Vault.
  • Certificat créé avec une autorité de certification qui n'est pas associée à Key Vault.

Key Vault dispose actuellement de ces autorités de certification partenaires :

  • DigiCert : Key Vault propose des certificats OV ou EV TLS/SSL.
  • GlobalSign : Key Vault offre des certificats OV ou EV TLS/SSL.

Key Vault assure la rotation automatique des certificats grâce à ses partenariats avec des autorités de certification. Étant donné que Key Vault demande et renouvelle automatiquement des certificats par le biais du partenariat, l'autorotation ne s'applique pas aux certificats créés avec des autorités de certification non associées.

Remarque

Un administrateur de compte pour un fournisseur d’autorité de certification crée des informations d’identification que Key Vault utilise pour créer, renouveler et utiliser des certificats TLS/SSL. Autorité de certification

Mettre à jour les attributs de cycle de vie des certificats au moment de la création

  1. Dans les pages de propriétés Key Vault, sélectionnez Certificates.

  2. Sélectionnez Générer/Importer.

  3. Dans l’écran Créer un certificat , mettez à jour les valeurs suivantes :

    • Période de validité : entrez la valeur en mois. Les certificats de courte durée sont une bonne pratique de sécurité. Par défaut, un certificat nouvellement créé a une période de validité de 12 mois.

    • Type d’action de durée de vie : sélectionnez l’action de renouvellement automatique et d’alerte du certificat, puis mettez à jour le pourcentage de durée de vie ou le nombre de jours avant l’expiration. Par défaut, la récupération automatique est définie à 80 % de la durée de vie du certificat. Dans le menu déroulant, sélectionnez l’une des options suivantes.

      Renouveler automatiquement à un moment donné Envoyer un e-mail à tous les contacts à un moment donné
      Active l’autorotation. N’est pas autoroté ; alerte uniquement les contacts.

      Pour plus d’informations, consultez Obtenir une notification sur l’expiration du certificat.

  4. Sélectionnez Créer.

Cycle de vie des certificats

Mettre à jour les attributs de cycle de vie d’un certificat stocké

  1. Sélectionnez le coffre de clés.

  2. Dans les pages de propriétés Key Vault, sélectionnez Certificates.

  3. Sélectionnez le certificat que vous souhaitez mettre à jour. Ce tutoriel utilise un certificat nommé ExampleCertificate.

  4. Dans la barre de menus supérieure, sélectionnez Stratégie d’émission.

    Capture d’écran mettant en évidence le bouton Stratégie d’émission.

  5. Dans l’écran Stratégie d’émission , mettez à jour les valeurs suivantes :

    • Période de validité : Mettez à jour la valeur en mois.
    • Type d’action de durée de validité : sélectionnez l’action de renouvellement automatique et d’alerte du certificat, puis mettez à jour le pourcentage de durée de validité ou le nombre de jours avant l’expiration.

    Propriétés du certificat

  6. Cliquez sur Enregistrer.

Important

La modification du type d’action de durée de vie d’un certificat s’applique immédiatement au certificat existant.

Mettre à jour les attributs de certificat à l’aide de PowerShell

Set-AzKeyVaultCertificatePolicy -VaultName $vaultName `
                                -Name $certificateName `
                                -RenewAtNumberOfDaysBeforeExpiry [276 or appropriate calculated value]

Conseil / Astuce

Pour modifier la stratégie de renouvellement d’une liste de certificats, entrez File.csv contenant VaultName,CertName comme dans l’exemple suivant :
vault1,Cert1
vault2,Cert2

$file = Import-CSV C:\Users\myfolder\ReadCSVUsingPowershell\File.csv ​
foreach($line in $file)​
{​
Set-AzKeyVaultCertificatePolicy -VaultName $vaultName -Name $certificateName -RenewAtNumberOfDaysBeforeExpiry [276 or appropriate calculated value]
}

Pour en savoir plus sur les paramètres, consultez az keyvault certificate.

Nettoyer les ressources

D’autres didacticiels Key Vault s’appuient sur celui-ci. Si vous envisagez de travailler avec eux, laissez les ressources en place. Lorsque vous n’en avez plus besoin, supprimez le groupe de ressources. La suppression du groupe de ressources supprime le coffre de clés et les ressources associées.

Pour supprimer le groupe de ressources dans le portail :

  1. Entrez le nom du groupe de ressources dans la zone de recherche en haut du portail, puis sélectionnez-le dans les résultats.
  2. Sélectionnez Supprimer le groupe de ressources.
  3. Dans la zone TYPE THE RESOURCE GROUP NAME : box, entrez le nom du groupe de ressources, puis sélectionnez Supprimer.

Étapes suivantes

Dans ce tutoriel, vous avez mis à jour les attributs de cycle de vie d’un certificat. Pour en savoir plus sur Key Vault et comment l’intégrer à vos applications, consultez :