Zabezpieczanie certyfikatów usługi Azure Key Vault

Certyfikaty usługi Azure Key Vault zarządzają certyfikatami X.509 i skojarzonymi z nimi kluczami prywatnymi na potrzeby protokołu TLS/SSL, uwierzytelniania i podpisywania kodu. Ten artykuł zawiera zalecenia dotyczące zabezpieczeń specyficzne dla zarządzania certyfikatami.

Uwaga / Notatka

Ten artykuł koncentruje się na praktykach zabezpieczeń specyficznych dla certyfikatów usługi Key Vault. Aby uzyskać kompleksowe wskazówki dotyczące zabezpieczeń usługi Key Vault, w tym zabezpieczenia sieci, zarządzanie tożsamościami i dostępem oraz architekturę magazynu, odwiedź Zabezpieczanie usługi Azure Key Vault.

Magazyn i format certyfikatów

Certyfikaty usługi Key Vault łączą certyfikaty X.509 z kluczami prywatnymi i zapewniają funkcje zautomatyzowanego zarządzania:

  • Przechowuj certyfikaty, a nie wpisy tajne: zawsze używaj typu obiektu certyfikatu usługi Key Vault, a nie przechowywania certyfikatów jako wpisów tajnych. Obiekty certyfikatów zapewniają:

    • Zautomatyzowane zarządzanie cyklem życia
    • Integracja z urzędami certyfikacji
    • Możliwości automatycznego odnawiania
    • Wbudowane przechowywanie wersji
  • Użyj zaufanych urzędów certyfikacji: integracja z obsługiwanymi urzędami certyfikacji na potrzeby automatycznego wystawiania i odnawiania:

    • DigiCert
    • GlobalSign
    • Inne zintegrowane urzędy certyfikacji

    Zobacz Integrowanie usługi Key Vault z urzędami certyfikacji.

  • Poprawnie zaimportuj certyfikaty zewnętrzne: podczas importowania certyfikatów ze źródeł zewnętrznych:

    • Używanie formatu PFX lub PEM
    • Uwzględnij pełny łańcuch certyfikatów
    • Ochrona kluczy prywatnych podczas importowania

    Zobacz Importowanie certyfikatu.

Aby uzyskać więcej informacji na temat certyfikatów, zobacz About Azure Key Vault certificates (Informacje o certyfikatach usługi Azure Key Vault).

Zarządzanie cyklem życia certyfikatów

Zaimplementuj odpowiednie zarządzanie cyklem życia certyfikatów, aby zapobiec wygaśnięciu i awariom:

  • Włącz automatyczne odnawianie: skonfiguruj automatyczne odnawianie certyfikatów wystawionych przez zintegrowane urzędy certyfikacji. Aby uzyskać więcej informacji, zobacz Odnawianie certyfikatów Azure Key Vault.

  • Ustaw okno odnawiania przed wygaśnięciem: skonfiguruj certyfikat, aby odnowić go na koniec przed jego wygaśnięciem. Powszechną praktyką jest uruchamianie odnowienia po upływie około 80% okresu ważności certyfikatu. Dostosuj tę wartość, uwzględniając opóźnienie wystawiania certyfikatów przez urząd certyfikacji oraz procesy kontroli zmian.

  • Monitoruj wygaśnięcie certyfikatu: użyj zdarzenia Event Grid Microsoft.KeyVault.CertificateNearExpiry, które jest wyzwalane 30 dni przed wygaśnięciem, a także Microsoft.KeyVault.CertificateExpired i Microsoft.KeyVault.CertificateNewVersionCreated, aby śledzić pełny cykl życia. Aby uzyskać więcej informacji, zobacz Usługa Azure Key Vault jako źródło usługi Event Grid.

  • Utrzymywanie spisu certyfikatów: śledzenie wszystkich certyfikatów, ich celów, posiadania aplikacji i dat wygaśnięcia.

Aby uzyskać więcej informacji na temat odnawiania, zobacz Samouczek: konfigurowanie autorotacji certyfikatu w usłudze Key Vault.

Kontrola dostępu do certyfikatu

Kontrolowanie, kto może uzyskiwać dostęp do certyfikatów i zarządzać nimi:

  • Oddzielne uprawnienia certyfikatów: Użyj Azure RBAC, aby nadać specyficzne uprawnienia certyfikatom:

    • użytkownik certyfikatu Key Vault: odczyt certyfikatów i kluczy publicznych.
    • Key Vault Certificates Officer: Zarządzanie cyklem życia certyfikatów (tworzenie, importowanie, odnawianie, usuwanie).
    • Operator oczyszczania usługi Key Vault: Oczyszczanie usuniętych certyfikatów w okresie przechowywania po usunięciu nietrwałym.

    Aby uzyskać pełną listę wbudowanych ról, zobacz wbudowane role platformy Azure na potrzeby operacji płaszczyzny danych usługi Key Vault.

  • Ogranicz dostęp administracyjny: ogranicz operacje zarządzania certyfikatami tylko do autoryzowanych pracowników

  • Używanie tożsamości zarządzanych: aplikacje powinny uzyskiwać dostęp do certyfikatów przy użyciu tożsamości zarządzanych, a nie jednostek usługi z przechowywanymi poświadczeniami

Zobacz Zapewnij dostęp do certyfikatów usługi Key Vault z użyciem Azure RBAC.

Zasady wystawiania certyfikatów

Skonfiguruj zasady certyfikatów, aby wymusić wymagania dotyczące zabezpieczeń:

  • Ustaw odpowiednie okresy ważności:

    • Publicznie zaufane certyfikaty TLS: Przestrzegaj aktualnych wymagań bazowych CA/Browser Forum. Maksymalna ważność protokołu PUBLIC-TLS jest ograniczona do 200 dni (od marca 2026 r.) i ma zostać zmniejszona (100 dni w 2027 r., 47 dni w 2029 r.). Zaplanuj krótszy okres istnienia i pełną automatyzację odnawiania.
    • Certyfikaty wewnętrzne: ustal okres ważności zgodnie z polityką organizacji, zachowując możliwie najkrótszy okres ważności, na jaki pozwala automatyzacja rotacji.
    • Certyfikaty podpisywania kodu: przestrzegaj standardów branżowych dla platformy docelowej.
  • Użyj silnych algorytmów kluczy:

    • RSA: minimalna wersja 2048-bitowa, 4096-bitowa w scenariuszach o wysokim poziomie zabezpieczeń
    • EC: Krzywe P-256, P-384 lub P-521
  • Konfigurowanie alternatywnych nazw podmiotów (SAN): uwzględnij wszystkie wymagane nazwy DNS i adresy IP

  • Ustawianie rozszerzeń użycia kluczy: określ odpowiednie użycie klucza (podpis cyfrowy, szyfrowanie klucza) i rozszerzone użycie klucza (uwierzytelnianie serwera, uwierzytelnianie klienta)

Aby uzyskać więcej informacji na temat zasad certyfikatów, zobacz About Azure Key Vault certificate creation (Informacje o tworzeniu certyfikatów usługi Azure Key Vault).

Monitorowanie certyfikatów i alerty

Śledź operacje certyfikatów i zdarzenia procesu:

  • Włącz rejestrowanie diagnostyczne: rejestruj wszystkie operacje certyfikatów, w tym:

    • Tworzenie i importowanie certyfikatów
    • Próby odnowienia certyfikatu (powodzenie/niepowodzenie)
    • Dostęp do certyfikatu (uzyskiwanie certyfikatu, uzyskiwanie klucza prywatnego)
    • Usuwanie certyfikatu

    Zobacz Rejestrowanie usługi Azure Key Vault.

  • Konfigurowanie alertów wygasania: Skonfiguruj alerty w usłudze Azure Monitor dla:

    • Certyfikaty wygasające w ciągu 30 dni
    • Nieudane próby odnowienia
    • Dostęp do certyfikatu przez nieautoryzowane podmioty

    Zobacz Monitorowanie i alerty dotyczące usługi Azure Key Vault.

  • Przeglądanie użycia certyfikatów: regularnie przeprowadzaj inspekcję aplikacji i usług korzystających z każdego certyfikatu

Eksportowanie i tworzenie kopii zapasowej certyfikatu

Ochrona dostępności certyfikatów przy zachowaniu zabezpieczeń:

  • Kontrolowanie operacji eksportowania: ogranicz, kto może eksportować certyfikaty za pomocą kluczy prywatnych (flaga eksportowalna w zasadach certyfikatów)

  • Włącz miękkie usuwanie: Możliwość odzyskania przypadkowo usuniętych certyfikatów w okresie przechowywania (7–90 dni). Zobacz Omówienie funkcji soft-delete w usłudze Azure Key Vault

  • Włącz ochronę przed przeczyszczaniem: Zapobiegaj trwałemu usuwaniu w okresie przechowywania. Zobacz Przeczyszczanie ochrony

  • Tworzenie kopii zapasowych certyfikatów krytycznych: eksportowanie i bezpieczne przechowywanie kopii zapasowych certyfikatów na potrzeby odzyskiwania po awarii. Zobacz Tworzenie kopii zapasowej usługi Azure Key Vault

  • Chroń wyeksportowane certyfikaty: podczas eksportowania certyfikatów:

    • Używanie silnych haseł dla plików PFX
    • Przechowywanie wyeksportowanych plików w bezpiecznych lokalizacjach
    • Usuwanie plików tymczasowych po użyciu
    • Inspekcja operacji eksportowania

Przejrzystość certyfikatu i zgodność

Utrzymuj przejrzystość przy wydawaniu certyfikatów.

  • Zrozumienie działania mechanizmu Certificate Transparency (CT): w przypadku publicznie zaufanych certyfikatów wystawianych za pośrednictwem zintegrowanych urzędów certyfikacji usługi Key Vault urząd certyfikacji odpowiada za przesyłanie wpisów do dzienników CT — nie trzeba ich włączać w usłudze Key Vault. Certyfikaty zaufane publicznie oraz metadane opuszczają środowisko platformy Azure podczas rejestracji i są rejestrowane w publicznych dziennikach CT zgodnie z wymogami zaufania przeglądarek. Aby uzyskać więcej informacji, zobacz notatkę dotyczącą zewnętrznego urzędu certyfikacji i obsługi dzienników CT w temacie Informacje o certyfikatach Azure Key Vault.

  • Cele certyfikatu dokumentu: Obsługa rekordów:

    • Przeznaczenie certyfikatu i aplikacja posiadane przez nią
    • Proces zatwierdzania wystawiania certyfikatów
    • Procedury odnawiania certyfikatów

Certyfikaty z podpisem własnym

W przypadku używania certyfikatów z podpisem własnym do celów testowych lub wewnętrznych:

  • Ograniczenie do środowisk nieprodukcyjnych: certyfikaty z podpisem własnym nie powinny być używane w środowisku produkcyjnym dla publicznie dostępnych usług

  • Ustawianie odpowiednich okresów ważności: użyj krótszych okresów ważności dla certyfikatów z podpisem własnym (90 dni lub mniej)

  • Zarządzanie dystrybucją zaufania: Udokumentuj, jak dystrybucja zaufania certyfikatów samopodpisanych jest realizowana do klientów

  • Planowanie migracji do certyfikatów wystawionych przez urząd certyfikacji: strategia zastępowania certyfikatów z podpisem własnym certyfikatami wystawionymi przez urząd certyfikacji dla środowiska produkcyjnego

Aby uzyskać więcej informacji na temat certyfikatów z podpisem własnym, zobacz Tworzenie certyfikatu za pomocą usługi Key Vault.

Dalsze kroki