Tworzenie i scalanie żądania podpisania certyfikatu w usłudze Key Vault

Azure Key Vault może przechowywać certyfikaty cyfrowe wystawione przez dowolny urząd certyfikacji. Obsługuje tworzenie żądania podpisania certyfikatu (CSR) z parą kluczy prywatnych/publicznych. Każdy urząd certyfikacji (wewnętrzny urząd certyfikacji przedsiębiorstwa lub zewnętrzny publiczny urząd certyfikacji) może podpisać csr. CSR to wiadomość wysyłana do CA w celu uzyskania certyfikatu cyfrowego.

Aby uzyskać więcej ogólnych informacji na temat certyfikatów, zobacz Certyfikaty usługi Azure Key Vault.

Jeśli nie masz subskrypcji Azure, przed rozpoczęciem utwórz darmowe konto.

Dodawanie certyfikatów w usłudze Key Vault wystawionych przez partnerów urzędów certyfikacji

Usługa Key Vault współpracuje z następującymi urzędami certyfikacji, aby uprościć tworzenie certyfikatów.

Dostawca Typ certyfikatu Ustawienia konfiguracji
DigiCert Usługa Key Vault oferuje certyfikaty OV lub EV SSL z firmą DigiCert Przewodnik integracji
GlobalSign Usługa Key Vault oferuje certyfikaty OV lub EV SSL z globalsign Przewodnik integracji

Dodawanie certyfikatów wystawionych przez niepartnerskie urzędy certyfikacji w usłudze Key Vault

Wykonaj następujące kroki, aby dodać certyfikat z urzędów certyfikacji, które nie są partnerskie z usługą Key Vault. (Na przykład GoDaddy nie jest zaufanym urzędem certyfikacji Key Vault).

  1. Przejdź do magazynu kluczy, do którego chcesz dodać certyfikat.

  2. Na stronie właściwości wybierz pozycję Certyfikaty.

  3. Wybierz kartę Generuj /Importuj .

  4. Na ekranie Tworzenie certyfikatu wybierz następujące wartości:

    • Metoda tworzenia certyfikatu: Generuj.
    • Nazwa certyfikatu: unikatowa nazwa certyfikatu.
    • Typ urzędu certyfikacji: certyfikat wystawiony przez niezintegrowany urząd certyfikacji.
    • Temat: "CN=www.contosoHRApp.com".

    Uwaga / Notatka

    Jeśli używasz względnej nazwy wyróżniającej (RDN), która ma przecinek (,) w wartości, zawijaj wartość zawierającą znak specjalny w podwójnych cudzysłowach.

    Przykładowy wpis do tematu:DC=Contoso,OU="Docs,Contoso",CN=www.contosoHRApp.com

    W tym przykładzie nazwa RDN OU zawiera wartość z przecinkiem w nazwie. Wynikowe dane wyjściowe dla usługi OU to Docs, Contoso.

  5. Wybierz inne wartości zgodnie z potrzebami, a następnie wybierz pozycję Utwórz , aby dodać certyfikat do listy Certyfikaty .

    Zrzut ekranu przedstawiający właściwości certyfikatu

  6. Na liście Certyfikaty wybierz nowy certyfikat. Bieżący stan certyfikatu jest nieaktywny, ponieważ nie został jeszcze wystawiony przez urząd certyfikacji.

  7. Na karcie Operacja certyfikatu wybierz pozycję Pobierz CSR.

    Zrzut ekranu z wyróżnionym przyciskiem Pobierz CSR.

  8. Zleć urzędowi certyfikacji podpisanie pliku CSR (.csr).

  9. Po podpisaniu żądania na karcie Operacja certyfikatu wybierz pozycję Scal podpisane żądanie, aby dodać podpisany certyfikat do Key Vault.

Żądanie certyfikatu zostało pomyślnie połączone.

Dodaj więcej informacji do CSR

Jeśli chcesz dodać więcej informacji podczas tworzenia żądania CSR, zdefiniuj je w polu SubjectName. Możesz dodać informacje, takie jak:

  • Kraj/region.
  • Miasto/lokalizacja.
  • Stan/prowincja.
  • Organizacja.
  • Jednostka organizacyjna.

Przykład

SubjectName="CN = learn.microsoft.com, OU = Microsoft Corporation, O = Microsoft Corporation, L = Redmond, S = WA, C = US"

Uwaga / Notatka

Jeśli żądasz certyfikatu weryfikacji domeny (DV) z dodatkowymi informacjami, urząd certyfikacji może odrzucić żądanie, jeśli nie może zweryfikować wszystkich informacji w żądaniu. Dodatkowe informacje mogą być bardziej odpowiednie, jeśli żądasz certyfikatu weryfikacji organizacji (OV).

Często zadawane pytania

  • Jak monitorować moją csr lub zarządzać nią?

    Zobacz Monitorowanie tworzenia certyfikatów i zarządzanie nim.

  • Co zrobić, jeśli widzę błąd The public key of the end-entity certificate in the specified X.509 certificate content does not match the public part of the specified private key. Please check if certificate is valid?

    Ten błąd występuje, gdy podpisany CSR, który łączysz, nie został utworzony na podstawie tego samego CSR, który został przez Ciebie zainicjowany. Każde nowe żądanie CSR ma własny klucz prywatny, który musi być zgodny podczas scalania podpisanego żądania.

  • Gdy CSR zostanie scalony, czy zostanie scalony cały łańcuch?

    Tak, pod warunkiem, że przywrócisz plik .p7b do scalenia.

  • Co zrobić, jeśli wystawiony certyfikat jest w stanie wyłączonym w portalu Azure?

    Wyświetl kartę Operacja certyfikatu , aby przejrzeć komunikat o błędzie.

  • Co zrobić, jeśli widzę błąd The subject name provided is not a valid X500 name?

    Ten błąd może wystąpić, gdy element SubjectName zawiera znaki specjalne. Zapoznaj się z uwagami w portalu i instrukcjami programu PowerShell.

  • Element CSR używany do pobierania certyfikatu został już użyty. Spróbuj wygenerować nowy certyfikat z użyciem nowego CSR.

    Przejdź do sekcji Advanced Policy (Zaawansowane zasady ) certyfikatu i sprawdź, czy opcja Ponowne użycie klucza przy odnawianiu jest wyłączona.

Tworzenie złożonych nazw podmiotów certyfikatów za pomocą sztucznej inteligencji

Narzędzie GitHub Copilot może pomóc w konstruowaniu poprawnego formatu SubjectName dla żądań podpisywania certyfikatów, szczególnie w przypadku obsługi złożonych struktur organizacyjnych lub znaków specjalnych.

I need to create a certificate signing request in Azure Key Vault with a complex subject name. Help me create the PowerShell command with these requirements:
- Common Name: `api.contoso.com`.
- Organization: `Contoso, Ltd.` (note the comma in the name).
- Organizational Unit: `Cloud Services`.
- City: `New York`.
- State: `NY`.
- Country: `US`.
Show me how to properly escape the comma in the organization name, and provide both the certificate policy and the Add-AzKeyVaultCertificate command.

Narzędzie GitHub Copilot jest obsługiwane przez sztuczną inteligencję, więc możliwe są niespodzianki i błędy. Aby uzyskać więcej informacji, zobacz Copilot FAQs.


Dalsze kroki