Zelfstudie: Automatischerotatie van certificaten configureren in Key Vault

Azure Key Vault helpt u bij het inrichten, beheren en implementeren van digitale certificaten. Certificaten kunnen openbare of persoonlijke TLS/SSL-certificaten zijn die zijn ondertekend door een certificeringsinstantie (CA) of zelfondertekend. Key Vault kan certificaten ook aanvragen en vernieuwen via partnerschappen met CA's, die een volledige oplossing voor levenscyclusbeheer van certificaten biedt.

Zie Autorotatie in Azure Key Vault voor een overzicht van autorotatie in verschillende assettypen in Azure Key Vault.

In deze handleiding werkt u de geldigheidsperiode, de frequentie van automatische rotatie en de CA-kenmerken van een certificaat bij.

  • Een certificaat beheren met behulp van de Azure-portal.
  • Voeg een CA-provideraccount toe.
  • Werk de geldigheidsperiode van het certificaat bij.
  • Werk de frequentie voor automatische rotatie van het certificaat bij.
  • Werk de kenmerken van het certificaat bij met behulp van Azure PowerShell.

Lees Key Vault basisconcepten voordat u begint.

Als u geen Azure-abonnement hebt, maakt u een vrij account voordat u begint.

Meld u aan bij Azure

Meld u aan bij de Azure-portal.

Een kluis maken

Maak een sleutelkluis met behulp van een van de volgende drie methoden:

Een certificaat maken in Key Vault

Maak een certificaat of importeer een certificaat in de key vault (zie stappen voor het maken van een certificaat in Key Vault). In deze zelfstudie wordt een certificaat met de naam ExampleCertificate gebruikt.

Levenscycluskenmerken van certificaten bijwerken

In Azure Key Vault kunt u de levenscycluskenmerken van een certificaat bijwerken op het moment van maken of later.

Een certificaat dat is gemaakt in Key Vault kan het volgende zijn:

  • Een zelfondertekend certificaat.
  • Een certificaat dat is gemaakt met een CA die is gekoppeld aan Key Vault.
  • Een certificaat dat is gemaakt met een CA die niet is gekoppeld aan Key Vault.

Key Vault momenteel beschikt over deze partner-CA's:

  • DigiCert: Key Vault biedt OV- of EV TLS/SSL-certificaten aan.
  • GlobalSign: Key Vault biedt OV- of EV TLS/SSL-certificaten aan.

Key Vault certificaten autoroteert via haar CA-partnerschappen. Omdat Key Vault automatisch certificaten aanvraagt en verlengt via het partnerschap, is automatischerotatie niet van toepassing op certificaten die zijn gemaakt met niet-partner-CA's.

Opmerking

Een accountbeheerder voor een CA-provider maakt referenties die Key Vault gebruikt voor het maken, vernieuwen en gebruiken van TLS/SSL-certificaten. Certificeringsinstantie

Levenscycluskenmerken van certificaten bijwerken op het moment van maken

  1. Selecteer op de pagina's met eigenschappen van Key Vault Certificates.

  2. Selecteer Genereren/Importeren.

  3. Werk in het scherm Een certificaat maken de volgende waarden bij:

    • Geldigheidsperiode: voer de waarde in maanden in. Kortstondige certificaten zijn een best practice voor beveiliging. Een nieuw certificaat heeft standaard een geldigheidsperiode van 12 maanden.

    • Actietype Levensduur: selecteer de actie voor automatisch verlengen en waarschuwen van het certificaat en werk vervolgens de levensduur van het percentage of het aantal dagen vóór de vervaldatum bij. Automatische verlenging is standaard ingesteld op 80 procent van de geldigheidsduur van het certificaat. Selecteer een van de volgende opties in de vervolgkeuzelijst.

      Automatisch verlengen op een bepaald moment Alle contactpersonen op een bepaald moment e-mailen
      Schakelt automatische rotatie in. Roteert niet automatisch; waarschuwt alleen de contactpersonen.

      Zie Melding ontvangen over het verlopen van certificaten voor meer informatie.

  4. Klik op Creëren.

Levenscyclus van certificaat

Levenscycluskenmerken van een opgeslagen certificaat bijwerken

  1. Selecteer de sleutelkluis.

  2. Selecteer op de pagina's met eigenschappen van Key Vault Certificates.

  3. Selecteer het certificaat dat u wilt bijwerken. In deze zelfstudie wordt een certificaat met de naam ExampleCertificate gebruikt.

  4. Selecteer uitgiftebeleid in de bovenste menubalk.

    Schermopname die de knop Uitgiftebeleid benadrukt.

  5. Werk in het scherm Uitgiftebeleid de volgende waarden bij:

    • Geldigheidsperiode: werk de waarde in maanden bij.
    • Actietype Levensduur: selecteer de actie voor automatisch verlengen en waarschuwen van het certificaat en werk vervolgens de levensduur van het percentage of het aantal dagen vóór de vervaldatum bij.

    Certificaateigenschappen

  6. Selecteer Opslaan.

Belangrijk

Het wijzigen van het actietype Levensduur voor een certificaat is onmiddellijk van toepassing op het bestaande certificaat.

Certificaatkenmerken bijwerken met behulp van PowerShell

Set-AzKeyVaultCertificatePolicy -VaultName $vaultName `
                                -Name $certificateName `
                                -RenewAtNumberOfDaysBeforeExpiry [276 or appropriate calculated value]

Hint

Als u het verlengingsbeleid voor een lijst met certificaten wilt wijzigen, voert u File.csv​ in dat VaultName,CertName​ bevat, zoals in het volgende voorbeeld:
vault1,Cert1
vault2,Cert2

$file = Import-CSV C:\Users\myfolder\ReadCSVUsingPowershell\File.csv ​
foreach($line in $file)​
{​
Set-AzKeyVaultCertificatePolicy -VaultName $vaultName -Name $certificateName -RenewAtNumberOfDaysBeforeExpiry [276 or appropriate calculated value]
}

Zie az keyvault certificate voor meer informatie over de parameters.

De hulpbronnen opschonen

Andere Key Vault zelfstudies bouwen voort op deze zelfstudie. Als u van plan bent om ermee te werken, laat u de resources staan. Als u ze niet meer nodig hebt, verwijdert u de resourcegroep. Als u de resourcegroep verwijdert, worden de sleutelkluis en gerelateerde resources verwijderd.

Ga als volgt te werk om de resourcegroep in de portal te verwijderen:

  1. Voer de naam van de resourcegroep in het zoekvak boven aan de portal in en selecteer deze in de resultaten.
  2. Selecteer Resourcegroep verwijderen.
  3. Typ in het vak TYP DE NAAM VAN DE RESOURCEGROEP: de naam van de resourcegroep en selecteer vervolgens Verwijderen.

Volgende stappen

In deze zelfstudie hebt u de levenscycluskenmerken van een certificaat bijgewerkt. Zie voor meer informatie over Key Vault en hoe u deze integreert met uw toepassingen: