Samouczek: konfigurowanie autorotacji certyfikatu w Key Vault

Azure Key Vault pomaga aprowizować i wdrażać certyfikaty cyfrowe oraz zarządzać nimi. Certyfikaty mogą być publicznymi lub prywatnymi certyfikatami TLS/SSL podpisanych przez urząd certyfikacji lub z podpisem własnym. Key Vault mogą również żądać i odnawiać certyfikaty za pośrednictwem partnerstwa z urzędami certyfikacji, które zapewnia pełne rozwiązanie do zarządzania cyklem życia certyfikatów.

Aby zapoznać się z omówieniem automatycznego obracania dla różnych typów zasobów w Azure Key Vault, zobacz artykuł Omówienie automatycznego obracania w Azure Key Vault.

W tym samouczku zaktualizujesz okres ważności certyfikatu, częstotliwość autorotytacji i atrybuty urzędu certyfikacji.

  • Zarządzanie certyfikatem przy użyciu portalu Azure.
  • Dodaj konto użytkownika dostawcy urzędu certyfikacji.
  • Zaktualizuj okres ważności certyfikatu.
  • Zaktualizuj częstotliwość automatycznego obracania certyfikatu.
  • Zaktualizuj atrybuty certyfikatu przy użyciu Azure PowerShell.

Przed rozpoczęciem przeczytaj Key Vault podstawowe pojęcia.

Jeśli nie masz subskrypcji Azure, przed rozpoczęciem utwórz konto free.

Zaloguj się do Azure

Zaloguj się do portalu Azure.

Stwórz skarbiec

Utwórz magazyn kluczy przy użyciu jednej z następujących trzech metod:

Tworzenie certyfikatu w Key Vault

Utwórz certyfikat lub zaimportuj certyfikat do key vault (zobacz Kroki tworzenia certyfikatu w Key Vault). W tym samouczku jest używany certyfikat o nazwie ExampleCertificate.

Aktualizowanie atrybutów cyklu życia certyfikatu

W Azure Key Vault można zaktualizować atrybuty cyklu życia certyfikatu w momencie utworzenia lub później.

Certyfikat utworzony w Key Vault może być:

  • Certyfikat z podpisem własnym.
  • Certyfikat utworzony przy użyciu urzędu certyfikacji, który współpracuje z Key Vault.
  • Certyfikat utworzony przy użyciu urzędu certyfikacji, który nie jest partnerem Key Vault.

Usługa Key Vault obecnie współpracuje z następującymi urzędami certyfikacji:

  • DigiCert: Key Vault oferuje certyfikaty OV lub EV TLS/SSL.
  • GlobalSign: Key Vault oferuje certyfikaty OV lub EV TLS/SSL.

Usługa Key Vault automatycznie odnawia certyfikaty dzięki współpracy z urzędami certyfikacji. Ponieważ usługa Key Vault automatycznie żąda certyfikatów i odnawia je w ramach tej współpracy, autorotacja nie ma zastosowania do certyfikatów utworzonych przy użyciu urzędów certyfikacji niebędących partnerami.

Uwaga / Notatka

Administrator konta dostawcy urzędu certyfikacji tworzy poświadczenia, które Key Vault wykorzystuje do generowania, odnawiania i obsługi certyfikatów TLS/SSL. Urząd certyfikacji

Aktualizowanie atrybutów cyklu życia certyfikatu podczas tworzenia

  1. Na stronach właściwości Key Vault wybierz pozycję Certificates.

  2. Wybierz Generuj/Import.

  3. Na ekranie Tworzenie certyfikatu zaktualizuj następujące wartości:

    • Okres ważności: wprowadź wartość w miesiącach. Certyfikaty krótkotrwałe to najlepsze rozwiązanie w zakresie zabezpieczeń. Domyślnie nowo utworzony certyfikat ma 12-miesięczny okres ważności.

    • Typ działania dla okresu ważności: wybierz działanie dotyczące automatycznego odnawiania i alertów certyfikatu, a następnie zaktualizuj procent okresu ważności lub liczbę dni przed wygaśnięciem. Domyślnie automatyczne odnawianie jest ustawione na 80 procent okresu ważności certyfikatu. Z menu rozwijanego wybierz jedną z następujących opcji.

      Automatyczne odnawianie w danym momencie Wyślij wiadomość e-mail do wszystkich kontaktów w danym momencie
      Włącza autorotację. Nie autorotate; ostrzega tylko kontakty.

      Aby uzyskać więcej informacji, zobacz Uzyskiwanie powiadomień o wygaśnięciu certyfikatu.

  4. Wybierz Utwórz.

Cykl życia certyfikatu

Aktualizowanie atrybutów cyklu życia przechowywanego certyfikatu

  1. Wybierz magazyn kluczy.

  2. Na stronach właściwości Key Vault wybierz pozycję Certificates.

  3. Wybierz certyfikat, który chcesz zaktualizować. W tym samouczku jest używany certyfikat o nazwie ExampleCertificate.

  4. Na górnym pasku menu wybierz pozycję Zasady wystawiania.

    Zrzut ekranu z podkreślonym przyciskiem „Polityka wystawiania”.

  5. Na ekranie Zasady wystawiania zaktualizuj następujące wartości:

    • Okres ważności: zaktualizuj wartość w miesiącach.
    • Typ działania dla okresu ważności: wybierz działanie dotyczące automatycznego odnawiania i alertów certyfikatu, a następnie zaktualizuj procentowy okres ważności lub liczbę dni przed wygaśnięciem.

    Właściwości certyfikatu

  6. Wybierz Zapisz.

Ważne

Zmiana typu akcji okresu istnienia certyfikatu ma zastosowanie natychmiast do istniejącego certyfikatu.

Aktualizowanie atrybutów certyfikatu przy użyciu programu PowerShell

Set-AzKeyVaultCertificatePolicy -VaultName $vaultName `
                                -Name $certificateName `
                                -RenewAtNumberOfDaysBeforeExpiry [276 or appropriate calculated value]

Wskazówka

Aby zmodyfikować zasady odnawiania dla listy certyfikatów, wprowadź wartość File.csv zawierającą VaultName,CertName tak, jak w poniższym przykładzie:
vault1,Cert1​
vault2,Cert2​

$file = Import-CSV C:\Users\myfolder\ReadCSVUsingPowershell\File.csv ​
foreach($line in $file)​
{​
Set-AzKeyVaultCertificatePolicy -VaultName $vaultName -Name $certificateName -RenewAtNumberOfDaysBeforeExpiry [276 or appropriate calculated value]
}

Aby dowiedzieć się więcej o parametrach, zobacz az keyvault certificate.

Uprzątnij zasoby

Inne samouczki Key Vault opierają się na tym. Jeśli planujesz z nimi pracować, pozostaw zasoby na miejscu. Gdy grupa zasobów nie jest już potrzebna, usuń grupę zasobów. Usunięcie grupy zasobów powoduje usunięcie magazynu kluczy i powiązanych zasobów.

Aby usunąć grupę zasobów w portalu:

  1. Wprowadź nazwę grupy zasobów w polu Wyszukiwania w górnej części portalu i wybierz ją z wyników.
  2. Wybierz pozycję Usuń grupę zasobów.
  3. W polu WPISZ NAZWĘ GRUPY ZASOBÓW: wprowadź nazwę grupy zasobów, a następnie wybierz pozycję Usuń.

Dalsze kroki

W tym samouczku zaktualizowałeś atrybuty cyklu życia certyfikatu. Aby dowiedzieć się więcej na temat Key Vault i sposobu integrowania jej z aplikacjami, zobacz: