Metody tworzenia certyfikatów

Certyfikat Key Vault można utworzyć lub zaimportować do Key Vault. Po utworzeniu certyfikatu Key Vault klucz prywatny jest tworzony wewnątrz key vault i nigdy nie jest udostępniany właścicielowi certyfikatu. Poniżej przedstawiono sposoby tworzenia certyfikatu w Key Vault:

  • Utwórz certyfikat z podpisem własnym: Utwórz parę kluczy publiczny-prywatny i skojarz ją z certyfikatem. Certyfikat zostanie podpisany przy użyciu własnego klucza.

  • Ręcznie utwórz nowy certyfikat: Utwórz parę kluczy publicznych i wygeneruj żądanie podpisania certyfikatu X.509. Żądanie podpisania może zostać podpisane przez urząd rejestracji lub urząd certyfikacji. Podpisany certyfikat X.509 można scalić z oczekującą parą kluczy, aby ukończyć certyfikat Key Vault w Key Vault. Mimo że ta metoda wymaga większej liczby kroków, zapewnia większe bezpieczeństwo, ponieważ klucz prywatny jest tworzony i ograniczony do Key Vault.

Tworzenie certyfikatu z własnym urzędem certyfikacji

Poniższe opisy odpowiadają zielonym literom kroków na powyższym diagramie.

  1. Na schemacie aplikacja tworzy certyfikat, co wewnętrznie zaczyna się od utworzenia klucza w skarbcu kluczy.
  2. Key Vault przesyła do aplikacji żądanie podpisania certyfikatu (CSR).
  3. Aplikacja przekazuje CSR do wybranego urzędu certyfikacji.
  4. Wybrany urząd certyfikacji (CA) odpowiada certyfikatem X509.
  5. Aplikacja zakończa tworzenie nowego certyfikatu poprzez scalanie certyfikatu X509 z urzędu certyfikacji.
  • Utwórz certyfikat ze znanym dostawcą wystawcy: Ta metoda wymaga jednorazowego wykonania zadania tworzenia obiektu wystawcy. Po utworzeniu obiektu wystawcy w key vault można odwoływać się do jego nazwy w zasadach certyfikatu Key Vault. Żądanie utworzenia takiego certyfikatu Key Vault spowoduje utworzenie pary kluczy w magazynie oraz komunikację z usługą dostawcy wystawcy, używając informacji zawartych w obiekcie wystawcy, aby uzyskać certyfikat X.509. Certyfikat X.509 jest pobierany z usługi wystawcy i jest scalony z parą kluczy w celu ukończenia tworzenia certyfikatu Key Vault.

Utwórz certyfikat z autorytetem certyfikacji współpracującym z Key Vault

Poniższe opisy odpowiadają zielonym literom kroków na powyższym diagramie.

  1. Na schemacie aplikacja tworzy certyfikat, co wewnętrznie zaczyna się od utworzenia klucza w skarbcu kluczy.
  2. Key Vault wysyła żądanie certyfikatu TLS/SSL do urzędu certyfikacji.
  3. Twoja aplikacja cyklicznie sprawdza magazyn kluczy, oczekując na ukończenie przygotowania certyfikatu. Tworzenie certyfikatu jest ukończone, gdy Key Vault odbiera odpowiedź urzędu certyfikacji z certyfikatem X.509.
  4. Urząd certyfikacji odpowiada na żądanie certyfikatu TLS/SSL Key Vault przy użyciu certyfikatu TLS/SSL X.509.
  5. Tworzenie nowego certyfikatu kończy się połączeniem certyfikatu TLS/SSL X.509 dla urzędu certyfikacji.

Proces asynchroniczny

Key Vault tworzenie certyfikatu jest procesem asynchronicznym. Ta operacja tworzy żądanie certyfikatu Key Vault i zwraca kod stanu HTTP 202 (Zaakceptowane). Status żądania można śledzić, monitorując obiekt oczekujący utworzony przez tę operację. Pełny identyfikator URI oczekującego obiektu jest zwracany w nagłówku LOCATION.

Po zakończeniu żądania utworzenia certyfikatu Key Vault stan oczekującego obiektu zmieni się na "ukończony" z "w toku", a zostanie utworzona nowa wersja certyfikatu Key Vault. Staje się to bieżącą wersją.

Pierwsze utworzenie

Po utworzeniu certyfikatu dla Key Vault po raz pierwszy, klucz i sekret są również tworzone z taką samą nazwą jak certyfikat. Jeśli nazwa jest już używana, operacja kończy się niepowodzeniem z kodem stanu HTTP 409 (konflikt). Klucz adresowalny i sekret pobierają swoje atrybuty z atrybutów certyfikatu Key Vault. Adresowalny klucz i wpis tajny utworzony w ten sposób są oznaczane jako zarządzane klucze i wpisy tajne, których okres istnienia jest zarządzany przez Key Vault. Klucze zarządzane i wpisy tajne są tylko do odczytu. Uwaga: jeśli certyfikat Key Vault wygaśnie lub zostanie wyłączony, odpowiedni klucz i wpis tajny staną się nieobsługiwalne.

Jeśli jest to pierwsza operacja tworzenia certyfikatu Key Vault, wymagane są zasady. Jedna zasada może być również dostarczona kolejnym operacjom tworzenia, aby zastąpić zasób tej zasady. Jeśli nie podano zasad, zasób zasad w usłudze jest używany do utworzenia następnej wersji certyfikatu Key Vault. Gdy trwa żądanie utworzenia następnej wersji, bieżący certyfikat Key Vault i odpowiadający mu klucz adresowy i wpis tajny pozostają niezmienione.

Certyfikat wystawiony samodzielnie

Aby utworzyć certyfikat wystawiony samodzielnie, ustaw nazwę wystawcy jako "Self" w zasadach certyfikatu, jak pokazano w poniższym fragmencie kodu z zasad certyfikatu.

"issuer": {  
       "name": "Self"  
    }  

Jeśli nazwa wystawcy nie jest określona, nazwa wystawcy jest ustawiona na "Nieznany". Gdy wystawca jest "Nieznany", właściciel certyfikatu będzie musiał ręcznie pobrać certyfikat X.509 od wybranego wystawcy, a następnie połączyć publiczny certyfikat X.509 z oczekującym obiektem certyfikatu w skarbcu kluczy, aby ukończyć tworzenie certyfikatu.

"issuer": {  
       "name": "Unknown"  
    }  

Partnerzy - dostawcy urzędów certyfikacji

Tworzenie certyfikatu można wykonać ręcznie lub za pomocą samodzielnego wystawcy. Key Vault również współpracuje z niektórymi dostawcami usług wystawiania, w celu uproszczenia tworzenia certyfikatów. Następujące typy certyfikatów można zamówić dla magazynu kluczy u tych dostawców partnerów wystawiających certyfikaty.

Dostawca Typ certyfikatu Ustawienia konfiguracji
DigiCert Key Vault oferuje certyfikaty OV lub EV SSL z firmą DigiCert Przewodnik integracji
GlobalSign Key Vault oferuje certyfikaty OV lub EV SSL z globalsign Integration Guide

Wystawca certyfikatu jest jednostką reprezentowaną w Azure Key Vault jako zasób CertificateIssuer. Zawiera on informacje o źródle certyfikatu Key Vault: nazwa wystawcy, dostawca, poświadczenia i inne szczegóły administracyjne.

Gdy zamówienie zostanie złożone u dostawcy będącego wystawcą, może on w zależności od typu certyfikatu honorować lub zastępować rozszerzenia certyfikatów X.509 oraz okres ważności certyfikatu.

Autoryzacja: wymaga uprawnień do tworzenia/certyfikatów.

Następne kroki