Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Cloud PKI prend en charge le renouvellement des autorités de certification pour vous aider à maintenir l’émission continue de certificats et éviter les interruptions de service à l’approche de l’expiration des certificats.
Le renouvellement d’autorité de certification crée un certificat avec un matériel cryptographique mis à jour tout en préservant l’accès aux certificats et aux listes de révocation de certificats (CRL) émis par les versions antérieures de l’autorité de certification.
Cet article fournit une vue d’ensemble du fonctionnement du renouvellement d’autorité de certification, quand le renouvellement est disponible et à quoi vous pouvez vous attendre pendant le cycle de vie du renouvellement.
Configuration requise
Pour renouveler une autorité de certification dans Cloud PKI, assurez-vous de respecter les conditions préalables suivantes :
Exigences des rôles
Pour renouveler une autorité de certification, utilisez un compte disposant au moins des autorisations PKI cloud suivantes :
- Accès rapide aux autorités de certification
- Créer des autorités de certification
Configuration requise pour
Le renouvellement du certificat s’applique aux types d’autorité de certification suivants :
- Autorité de certification émettrice gérée par Intune
- Bring your own CA (BYOCA) d’émission d’autorités de certification
Mode de fonctionnement
Le renouvellement d’une autorité de certification émet un nouveau certificat d’autorité de certification avec une nouvelle paire de clés publique/privée. L’autorité de certification renouvelée prolonge la durée de vie de l’autorité de certification au-delà de la date d’expiration du certificat d’origine. Les principales caractéristiques du renouvellement de l’autorité de certification sont les suivantes :
- Une nouvelle paire de clés est toujours générée lors du renouvellement.
- Les paires de clés publique/privée existantes ne peuvent pas être réutilisées.
- Les certificats et les listes de révocation de certificats émis par les versions antérieures de l’autorité de certification restent disponibles après le renouvellement.
- Le renouvellement peut être effectué à l’aide du Centre d’administration Intune ou de Microsoft Graph.
L’infrastructure à clé publique dans le cloud utilise un modèle de renouvellement échelonné qui vous permet de valider une autorité de certification renouvelée avant de la rendre active. Le processus de renouvellement comporte trois étapes principales :
1. Renouveler l’autorité de certification
Une autorité de certification devient éligible au renouvellement lorsqu’elle atteint la moitié de sa durée de validité ou qu’elle a expiré. Une fois éligible, l’autorité de certification peut être renouvelée pour créer une version intermédiaire.
Lorsqu’une autorité de certification approche de l’expiration, Intune affiche des bannières et des indicateurs de status pour aider les administrateurs à identifier quand une action est nécessaire. Le processus de renouvellement diffère légèrement selon que vous utilisez une autorité de certification gérée par Intune ou un déploiement BYOCA (Bring Your Own CA).
Les autorités de certification expirées peuvent toujours être renouvelées ; Toutefois, l’émission de certificats n’est pas disponible tant que l’autorité de certification intermédiaire n’est pas activée.
2. Tester l’autorité de certification intermédiaire
La sélection de Renouveler crée une version intermédiaire de l’autorité de certification émettrice.
L’autorité de certification intermédiaire :
- Dispose d’un URI SCEP temporaire pour les tests, distinct de l’URI SCEP de production.
- Peut être utilisé pour valider l’émission de certificats avant activation.
- Est disponible jusqu’à 90 jours.
Si une autorité de certification intermédiaire n’est pas activée :
- Il devient inactif au bout de 90 jours.
- Il est supprimé après une période de grâce supplémentaire de 30 jours.
- Les ressources du module de sécurité matériel (HSM) sont récupérées.
3. Activer l’autorité de certification
Promouvez l’autorité de certification intermédiaire en active pour terminer le renouvellement.
Activation de l’autorité de certification intermédiaire :
- Fait passer l’autorité de certification intermédiaire à Active.
- Met hors service l’autorité de certification précédemment active.
- Désactive l’URI SCEP intermédiaire.
- Restaure l’utilisation de l’URI SCEP de production d’origine, de sorte que les profils SCEP existants n’ont pas besoin d’être mis à jour.
Nommage et contrôle de version des renouvellements
Chaque renouvellement d’autorité de certification incrémente la version de l’autorité de certification et met à jour le nom complet de l’autorité de certification pour refléter cette version.
Lors du renouvellement d’une autorité de certification émettrice, Intune ajoute un suffixe de version au nom complet de l’autorité de certification en utilisant le format : (V#.0). Chaque renouvellement incrémente le numéro de version de 1.
Exemples :
- Avant le renouvellement :
Contoso-PKI-Issuing-CA - Après le premier renouvellement :
Contoso-PKI-Issuing-CA (V2.0) - Après le deuxième renouvellement :
Contoso-PKI-Issuing-CA (V3.0)
Le suffixe de version est appliqué au moment du renouvellement et devient le nom d’objet de l’autorité de certification utilisé dans Intune.
Vérifier les détails d’une autorité de certification
Pour vérifier les détails d’une autorité de certification dans Cloud PKI :
- Dans le Centre d’administration Microsoft Intune, sélectionnez Cloud PKI d’administration des> clients.
- Dans la liste des autorités de certification, le champ Renouvellement indique si une action est requise ou le status actuel du renouvellement de l’autorité de certification.
- Sélectionnez une autorité de certification.
- L’onglet Moniteur fournit une vue d’ensemble d’une activité d’autorité de certification émettrice, y compris le nombre de certificats actifs, expirés et révoqués.
- L’onglet Propriétés affiche le status actuel, la version active et les paramètres de l’autorité de certification. Les détails de cet onglet incluent :
- Nom
- Description
- Statut
- Version de l’autorité de certification
- Numéro de série
- Empreinte
- Type d’autorité de certification
- Clés d’autorité de certification
- Utilisations étendues des clés
- Période de validité
- Expiration
- Nom commun (CN)
- Organisation (O)
- Unités d'organisation (UO)
- Pays (C)
- État ou province (ST)
- Localité (L)
- Taille et algorithme de la clé
- Point de distribution de CRL
- SCEP URI
- Télécharger le certificat (clé publique)
- L’onglet Versions pour suivre et gérer les versions intermédiaires et antérieures de l’autorité de certification. Les détails de cet onglet incluent :
- Liste des versions actuelles et antérieures de l’autorité de certification
- Un volet dédié avec des détails sur chaque version d’autorité de certification, y compris les options d’activation ou de révocation d’une autorité de certification intermédiaire.
Renouveler une autorité de certification
Pour renouveler une autorité de certification dans Cloud PKI, les étapes sont différentes selon que vous utilisez une autorité de certification gérée par Intune ou un déploiement d’autorité de certification autonome. Sélectionnez l’onglet correspondant à votre scénario :
- Dans le Centre d’administration Microsoft Intune, sélectionnez Cloud PKI d’administration des> clients.
- Sélectionnez l’autorité de certification que vous souhaitez renouveler.
- Si l’autorité de certification est éligible au renouvellement, l’option Renouveler est disponible dans la barre de commandes. Sélectionnez Renouveler.
L’option Renouveler est désactivée lorsque le status de renouvellement de l’autorité de certification est intermédiaire. - Vérifiez les informations dans le volet Renouveler l’autorité de certification , puis sélectionnez Renouveler.
- Une autorité de certification intermédiaire et un URI SCEP intermédiaire sont créés.
Remarque
Une fois l’autorité de certification intermédiaire créée, le status de renouvellement de l’autorité de certification émettrice passe à intermédiaire.
Utilisez l’autorité de certification intermédiaire et son URI SCEP temporaire pour valider l’émission de certificats avant l’activation. Créez et attribuez un profil SCEP à l’aide de l’URI SCEP intermédiaire pour tester les groupes. Une fois la validation terminée, supprimez le profil SCEP de test.
L’autorité de certification intermédiaire est disponible jusqu’à 90 jours. S’il n’est pas activé dans ce délai, il devient inactif et est supprimé après une période de grâce supplémentaire de 30 jours.
Conseil
L’autorité de certification intermédiaire permet de délivrer jusqu’à 50 certificats d’essai au cours de la période de 90 jours. Cela vous permet de valider l’émission de certificats sans impacter les environnements de production.
Activer une autorité de certification intermédiaire
La dernière étape du processus de renouvellement consiste à activer l’autorité de certification intermédiaire.
Pour activer une autorité de certification dans Cloud PKI :
- Dans le Centre d’administration Microsoft Intune, sélectionnez Cloud PKI d’administration des> clients.
- Sélectionnez l’autorité de certification intermédiaire que vous souhaitez activer.
- Sélectionnez l’onglet Versions .
- Dans la liste des versions de l’autorité de certification, sélectionnez l’autorité de certification dont le status est En attente.
- Dans le volet d’informations, sélectionnez Activer.
Après l’activation, l’URI SCEP intermédiaire est supprimé et la version précédente de l’autorité de certification est retirée.
Révoquer une autorité de certification intermédiaire
Si vous devez annuler une autorité de certification intermédiaire avant l’activation, vous pouvez la révoquer.
- Dans le Centre d’administration Microsoft Intune, sélectionnez Cloud PKI d’administration des> clients.
- Sélectionnez l’autorité de certification intermédiaire que vous souhaitez activer.
- Sélectionnez l’onglet Versions .
- Dans la liste des versions de l’autorité de certification, sélectionnez l’autorité de certification dont le status est En attente.
- Dans le volet d’informations, sélectionnez Révoquer.
Notifications et status de renouvellement de l’autorité de certification
Le centre d’administration Intune fournit des notifications de renouvellement et des status pour vous aider à suivre les autorités de certification à mesure qu’elles approchent de l’expiration.
Bannières de renouvellement de certificat
Une autorité de certification peut être renouvelée lorsqu’elle est à mi-chemin de l’expiration (demi-vie). Le tableau suivant répertorie les bannières de renouvellement affichées dans la liste des infrastructures à clé publique cloud de la console d’administration d’Intune en fonction du nombre de jours avant expiration.
| Icône | Bannière de renouvellement | Description |
|---|---|---|
|
|
À mi-chemin de l’expiration | L’autorité de certification est à mi-chemin de l’expiration. Il s’agit du point médian du cycle de vie de l’autorité de certification. Passez en revue votre plan de renouvellement en fonction de la stratégie PKI de votre organisation. |
|
|
6 mois restants | L’autorité de certification expire dans 6 mois. Renouvelez maintenant pour garantir la poursuite de l’émission de certificats pour le SCEP, le Wi-Fi, le VPN et le courrier électronique. |
|
|
90 jours | L’autorité de certification expire dans 90 jours. Renouvelez maintenant pour garantir la poursuite de l’émission de certificats pour le SCEP, le Wi-Fi, le VPN et le courrier électronique. |
|
|
30 jours | L’autorité de certification expire dans 30 jours. Sans renouvellement, l’émission de nouveaux certificats peut échouer. Les certificats existants restent valides jusqu’à leur expiration. Renouvelez maintenant pour maintenir la remise du certificat d’appareil. |
|
|
Expiré | L’autorité de certification a expiré. Les certificats ne sont plus émis. Renouvelez ou créez une autorité de certification pour restaurer l’émission de certificats. |
Valeurs de status de l’autorité de certification
La liste des autorités de certification PKI cloud comporte un champ État qui indique l’état actuel du cycle de vie de l’autorité de certification.
| Statut | Description |
|---|---|
| Active | Autorité de certification qui émet actuellement des certificats. |
| Expiré | Une autorité de certification qui a atteint la fin de sa période de validité. |
| Révoqué | Autorité de certification explicitement révoquée par un administrateur. |
| Suspendu | Autorité de certification qui a toujours une validité, mais qui a été suspendue par un administrateur. |
| Signature requise | S’applique uniquement aux renouvellements BYOCA qui nécessitent une CSR signée. |
La liste des autorités de certification PKI cloud comporte un champ Renouvellement qui indique l’état de renouvellement de l’autorité de certification.
| Renouvellement | Description |
|---|---|
| Action requise | Une autorité de certification éligible au renouvellement. |
| Intermédiaire | Une autorité de certification renouvelée disponible pour les tests avant activation. |
| Signature requise | S’applique uniquement aux renouvellements BYOCA qui nécessitent une CSR signée. |
Lorsque vous ouvrez une autorité de certification à partir de la liste, l’onglet Versions fournit une liste des autorités de certification actuelles et précédentes. Le champ Statut indique l’état du cycle de vie de chacun.
| Statut | Description |
|---|---|
| Active | Autorité de certification qui émet actuellement des certificats. |
| Intermédiaire | Une autorité de certification renouvelée disponible pour les tests avant activation. |
| Mis hors service | Une autorité de certification précédente qui a été remplacée par un renouvellement actif. |
| Expiré | Une autorité de certification qui a atteint la fin de sa période de validité. |
| Révoqué | Autorité de certification explicitement révoquée par un administrateur. |
| Déclassé | Autorité de certification intermédiaire qui n’a pas été activée et qui a dépassé sa durée de vie. |
| Suspendu | Autorité de certification qui a toujours une validité, mais qui a été suspendue par un administrateur. |
| Signature requise | S’applique uniquement aux renouvellements BYOCA qui nécessitent une CSR signée. |