Creare e unire una richiesta di firma del certificato in Key Vault

Azure Key Vault possono archiviare i certificati digitali rilasciati da qualsiasi autorità di certificazione (CA). Supporta la creazione di una richiesta di firma del certificato (CSR) con una coppia di chiavi pubblica/privata. Qualsiasi CA (interna aziendale o pubblica esterna) può firmare il CSR. Un csr è un messaggio inviato a una CA per richiedere un certificato digitale.

Per informazioni più generali sui certificati, vedere Certificati di Azure Key Vault.

Se non si ha una sottoscrizione di Azure, creare un account gratuito prima di iniziare.

Aggiungere in Key Vault i certificati emessi da CA partner

Key Vault collabora con le autorità di certificazione seguenti per semplificare la creazione di certificati.

Fornitore Tipo di certificato Impostazione della configurazione
DigiCert Key Vault offre certificati SSL OV o EV con DigiCert Guida all'integrazione
GlobalSign Key Vault offre certificati SSL OV o EV con GlobalSign Guida all'integrazione

Aggiungere in Key Vault i certificati emessi da CA non partner

Seguire questi passaggi per aggiungere un certificato emesso da CA che non sono partner di Key Vault. Ad esempio, GoDaddy non è una CA considerata attendibile in Key Vault.

  1. Vai all'archivio delle chiavi a cui vuoi aggiungere il certificato.

  2. Nella pagina delle proprietà selezionare Certificati.

  3. Selezionare la scheda Genera/Importa.

  4. Nella schermata che consente di creare un certificato scegliere i seguenti valori:

    • Metodo di creazione del certificato: Genera.
    • Nome certificato: nome univoco per il certificato.
    • Tipo di Autorità di certificazione: certificato rilasciato da un'autorità di certificazione non integrata.
    • Soggetto: "CN=www.contosoHRApp.com".

    Annotazioni

    Se si usa un nome distinto relativo il cui valore contiene una virgola (,), racchiudere tra virgolette doppie il valore che contiene il carattere speciale.

    Voce di esempio per Soggetto: DC=Contoso,OU="Docs,Contoso",CN=www.contosoHRApp.com

    In questo esempio, l'RDN OU contiene un valore con una virgola. L'output risultante per OU è Docs, Contoso.

  5. Selezionare gli altri valori desiderati, quindi selezionare Crea per aggiungere il certificato all'elenco Certificati.

    Screenshot delle proprietà del certificato

  6. Nell'elenco Certificati selezionare il nuovo certificato. Lo stato corrente del certificato sarà disabilitato perché non è ancora stato emesso dall'autorità di certificazione.

  7. Nella scheda Operazione relativa al certificato selezionare Scarica file CSR.

    Screenshot con il pulsante Scarica CSR evidenziato.

  8. Chiedere alla CA di firmare il file CSR (.csr ).

  9. Dopo aver firmato la richiesta, nella scheda Operazioni certificato, selezionare Merge Signed Request per aggiungere il certificato firmato a Key Vault.

La richiesta di certificato è stata ora unita correttamente.

Aggiungere ulteriori informazioni al documento CSR

Se si vogliono aggiungere altre informazioni durante la creazione della CSR, definirle in SubjectName. Potrebbe essere necessario aggiungere informazioni come:

  • Paese/area geografica.
  • Città/località.
  • Stato/provincia.
  • Organizzazione.
  • Unità organizzativa.

Esempio

SubjectName="CN = learn.microsoft.com, OU = Microsoft Corporation, O = Microsoft Corporation, L = Redmond, S = WA, C = US"

Annotazioni

Se si richiede un certificato di convalida del dominio con informazioni aggiuntive, la CA potrebbe rifiutare la richiesta se non è in grado di convalidare tutte le informazioni al suo interno. Le informazioni aggiuntive potrebbero essere più appropriate se si richiede un certificato di convalida dell'organizzazione.

Domande frequenti

  • Come posso monitorare o gestire il mio CSR?

    Vedere Monitorare e gestire la creazione di certificati.

  • Cosa accade se viene visualizzato l'errore The public key of the end-entity certificate in the specified X.509 certificate content does not match the public part of the specified private key. Please check if certificate is valid?

    Questo errore si verifica quando la CSR firmata che si sta unendo non è stata generata dalla stessa CSR che è stata avviata. Ogni nuova CSR ha una propria chiave privata, che deve corrispondere quando si unisce la richiesta firmata.

  • Quando un CSR viene incorporato, viene incorporata l'intera catena?

    Sì, purché riporti indietro un file .p7b da unire.

  • Cosa accade se il certificato emesso è disabilitato nel portale di Azure?

    Visualizza la scheda Operazioni certificato per esaminare il messaggio di errore.

  • Cosa accade se viene visualizzato l'errore The subject name provided is not a valid X500 name?

    Questo errore può verificarsi quando SubjectName contiene caratteri speciali. Vedere le note nel portale e le istruzioni di PowerShell.

  • Il csr usato per ottenere il certificato è già stato usato. Provare a generare un nuovo certificato con una nuova richiesta di firma del certificato.

    Passare alla sezione Criteri avanzati del certificato e verificare se riutilizzare la chiave al rinnovo è disattivata.

Usare l'intelligenza artificiale per creare nomi soggetti di certificati complessi

GitHub Copilot consente di costruire il formato SubjectName corretto per le richieste di firma del certificato, soprattutto quando si gestiscono strutture organizzative complesse o caratteri speciali.

I need to create a certificate signing request in Azure Key Vault with a complex subject name. Help me create the PowerShell command with these requirements:
- Common Name: `api.contoso.com`.
- Organization: `Contoso, Ltd.` (note the comma in the name).
- Organizational Unit: `Cloud Services`.
- City: `New York`.
- State: `NY`.
- Country: `US`.
Show me how to properly escape the comma in the organization name, and provide both the certificate policy and the Add-AzKeyVaultCertificate command.

GitHub Copilot è supportato dall'IA, quindi sono possibili sorprese ed errori. Per altre informazioni, vedere domande frequenti su Copilot.


Passaggi successivi