Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
I certificati di Azure Key Vault gestiscono certificati X.509 e le chiavi private associate per TLS/SSL, autenticazione e firma del codice. Questo articolo fornisce raccomandazioni sulla sicurezza specifiche per la gestione dei certificati.
Annotazioni
Questo articolo è incentrato sulle procedure di sicurezza specifiche per i certificati di Key Vault. Per indicazioni complete sulla sicurezza di Key Vault, tra cui sicurezza di rete, gestione delle identità e degli accessi e architettura dell'insieme di credenziali, vedere Proteggere Azure Key Vault.
Archiviazione e formato dei certificati
I certificati di Key Vault combinano certificati X.509 con le chiavi private e offrono funzionalità di gestione automatizzate:
Archiviare i certificati, non i segreti: usare sempre il tipo di oggetto certificato di Key Vault anziché archiviare i certificati come segreti. Gli oggetti certificato forniscono:
- Gestione automatica del ciclo di vita
- Integrazione con le autorità di certificazione (CA)
- Funzionalità di rinnovo automatico
- Gestione delle versioni integrata
Usare le autorità di certificazione attendibili: eseguire l'integrazione con ca supportate per il rilascio e il rinnovo automatizzati:
- DigiCert
- GlobalSign
- Altre autorità di certificazione integrate
Vedere Integrazione di Key Vault con le autorità di certificazione.
Importare correttamente i certificati esterni: quando si importano certificati da origini esterne:
- Usare il formato PFX o PEM
- Includere la catena di certificati completa
- Proteggere le chiavi private durante l'importazione
Vedere Importare un certificato.
Per altre informazioni sui certificati, vedere Informazioni sui certificati di Azure Key Vault.
Gestione del ciclo di vita dei certificati
Implementare una corretta gestione del ciclo di vita dei certificati per impedire la scadenza e le interruzioni:
Abilitare il rinnovo automatico: configurare il rinnovo automatico per i certificati rilasciati da ca integrate. Per altre informazioni, vedere Rinnovare i certificati Azure Key Vault.
Impostare la finestra di rinnovo prima della scadenza: configurare il certificato da rinnovare prima della scadenza. Una pratica comune consiste nell'attivare il rinnovo a circa 80% della durata del certificato. Modificare questo valore in base alla latenza di rilascio della CA e ai processi di controllo delle modifiche.
Monitorare la scadenza del certificato: usare l'evento di Event Grid
Microsoft.KeyVault.CertificateNearExpiry, che si attiva 30 giorni prima della scadenza, insieme aMicrosoft.KeyVault.CertificateExpiredeMicrosoft.KeyVault.CertificateNewVersionCreatedper tenere traccia dell'intero ciclo di vita. Per altre informazioni, vedere Azure Key Vault come origine di Griglia di eventi.Gestire un inventario certificati: tenere traccia di tutti i certificati, i relativi scopi, le applicazioni proprietarie e le date di scadenza.
Per altre informazioni sul rinnovo, vedere Esercitazione: Configurare l'autorotazione dei certificati in Key Vault.
Controllo di accesso ai certificati
Controllare chi può accedere e gestire i certificati:
Autorizzazioni separate per i certificati: usare Azure RBAC per concedere autorizzazioni di certificato specifiche:
- Utente dei certificati di Key Vault: leggere i certificati e le chiavi pubbliche.
- Key Vault Certificates Officer: gestire il ciclo di vita dei certificati (creare, importare, rinnovare, eliminare).
- Operatore di eliminazione definitiva di Key Vault: eliminare definitivamente i certificati eliminati durante il periodo di conservazione per l'eliminazione temporanea.
Per l'elenco completo dei ruoli predefiniti, vedere Azure ruoli predefiniti per le operazioni del piano dati Key Vault.
Limitare l'accesso amministrativo: limitare le operazioni di gestione dei certificati solo al personale autorizzato
Usare le identità gestite: le applicazioni devono accedere ai certificati usando identità gestite anziché entità servizio con credenziali archiviate
Consulta Fornire l'accesso ai certificati di Key Vault con Azure RBAC.
Criteri di rilascio dei certificati
Configurare i criteri di certificato per applicare i requisiti di sicurezza:
Impostare i periodi di validità appropriati:
- Certificati TLS riconosciuti pubblicamente: Seguite gli attuali Baseline Requirements del CA/Browser Forum. La validità massima di public-TLS è ridotta a 200 giorni (a partire da marzo 2026) ed è pianificata per l'eliminazione (100 giorni nel 2027, 47 giorni nel 2029). Pianificare durate più brevi e automazione completa del rinnovo.
- Certificati interni: impostate la validità in base alle politiche dell'organizzazione, mantenendo una durata quanto più breve possibile, compatibilmente con l'automazione della rotazione.
- Certificati di firma del codice: seguire gli standard di settore per la piattaforma di destinazione.
Usare algoritmi di chiave avanzata:
- RSA: minimo a 2048 bit, 4096 bit per scenari di sicurezza elevata
- EC: curve P-256, P-384 o P-521
Configurare nomi alternativi del soggetto (SAN): includere tutti i nomi DNS e gli indirizzi IP necessari
Impostare le estensioni per l'utilizzo delle chiavi: specificare l'utilizzo appropriato delle chiavi (firma digitale, crittografia della chiave) e l'utilizzo esteso delle chiavi (autenticazione server, autenticazione client)
Per altre informazioni sui criteri dei certificati, vedere Informazioni sulla creazione di certificati di Azure Key Vault.
Monitoraggio e avvisi dei certificati
Tenere traccia delle operazioni dei certificati e degli eventi del ciclo di vita:
Abilitare la registrazione diagnostica: registrare tutte le operazioni del certificato, tra cui:
- Creazione e importazione di certificati
- Tentativi di rinnovo del certificato (esito positivo/negativo)
- Accesso al certificato (ottenere il certificato, ottenere la chiave privata)
- Eliminazione del certificato
Per ulteriori dettagli, consulta la registrazione di Azure Key Vault.
Configurare gli avvisi di scadenza: configurare gli avvisi di Monitoraggio di Azure per:
- Certificati in scadenza entro 30 giorni
- Tentativi di rinnovo non riusciti
- Accesso ai certificati da identità non autorizzate
Esaminare l'utilizzo dei certificati: controllare regolarmente quali applicazioni e servizi usano ogni certificato
Esportazione e backup dei certificati
Proteggere la disponibilità dei certificati mantenendo la sicurezza:
Controllare le operazioni di esportazione: limitare chi può esportare i certificati con chiavi private (flag esportabile nei criteri di certificato)
Abilita eliminazione temporanea: ripristinare i certificati eliminati accidentalmente entro il periodo di conservazione (7-90 giorni). Vedere Panoramica dell'eliminazione temporanea di Azure Key Vault
Abilitare la protezione dall'eliminazione: impedire l'eliminazione permanente durante il periodo di conservazione. Vedere Protezione dalla rimozione
Backup dei certificati critici: esportare e archiviare in modo sicuro i backup dei certificati per il ripristino di emergenza. Vedere Backup di Azure Key Vault
Proteggere i certificati esportati: durante l'esportazione dei certificati:
- Usare password sicure per i file PFX
- Archiviare i file esportati in percorsi sicuri
- Eliminare i file temporanei dopo l'uso
- Controllare le operazioni di esportazione
Trasparenza e conformità dei certificati
Mantenere la visibilità sul rilascio dei certificati:
Comprendere il comportamento di Certificate Transparency (CT): per i certificati pubblicamente attendibili emessi tramite le autorità di certificazione integrate di Key Vault, l'autorità di certificazione gestisce l'invio ai log CT; non è necessario abilitarla in Key Vault. I certificati e i metadati pubblicamente attendibili escono dal perimetro di Azure durante l’emissione e vengono registrati nei log CT pubblici in conformità ai requisiti di attendibilità dei browser. Per altre informazioni, vedere la nota sulla gestione dei log CA e CT esterni in Informazioni sui certificati Azure Key Vault.
Documentate gli scopi del certificato: gestire i record di:
- Scopo del certificato e applicazione proprietaria
- Processo di approvazione per il rilascio di certificati
- Procedure di rinnovo del certificato
Certificati autofirmati
Quando si usano certificati autofirmato per scopi di test o interni:
Limite agli ambienti non di produzione: i certificati autofirmato non devono essere usati nell'ambiente di produzione per i servizi accessibili pubblicamente
Impostare i periodi di validità appropriati: usare periodi di validità più brevi per i certificati autofirmato (90 giorni o meno)
Gestire la distribuzione dell'attendibilità: documentare la modalità di distribuzione dell'attendibilità del certificato autofirmato ai client
Pianificare la migrazione ai certificati rilasciati dalla CA: avere una strategia per sostituire i certificati autofirmati con certificati rilasciati dalla CA per la produzione
Per altre informazioni sui certificati autofirmato, vedere Creare un certificato con Key Vault.
Articoli sulla sicurezza correlati
- Proteggere le Azure Key Vault: linee guida complete per la sicurezza Key Vault.
- Proteggere le chiavi di Azure Key Vault: procedure consigliate per la sicurezza per le chiavi crittografiche.
- Proteggi i segreti di Azure Key Vault: Procedure consigliate per la protezione dei segreti.