Renovar uma autoridade de certificação no Cloud PKI

O Microsoft Cloud PKI oferece suporte à renovação de autoridades de certificação (CAs) para ajudá-lo a manter a emissão contínua de certificados e evitar interrupções de serviço à medida que os certificados se aproximam da expiração.

A renovação da AC cria um novo certificado de CA com material criptográfico atualizado, preservando o acesso a certificados e CRLs (listas de certificados revogados) emitidas por versões anteriores da CA.

Este artigo fornece uma visão geral de como funciona a renovação da CA, quando a renovação está disponível e o que esperar durante o ciclo de vida da renovação.

Pré-requisitos

Para renovar uma autoridade de certificação no Cloud PKI, verifique se você atende aos seguintes pré-requisitos:

Requisitos de funções

Para renovar uma autoridade de certificação, use uma conta com pelo menos as seguintes permissões do Cloud PKI:

  • Ler ACs
  • Criar autoridades de certificação (CAs)

ícone cloud-pki-icon requisitos da autoridade de certificação

A renovação do certificado se aplica aos seguintes tipos de autoridade de certificação:

  • ACs emissoras gerenciadas pelo Intune
  • Traga sua própria CA (BYOCA) emitindo CAs

Como funciona

A renovação de uma autoridade de certificação emite um novo certificado de autoridade de certificação com um novo par de chaves pública/privada. A AC renovada estende o tempo de vida da autoridade de certificação além da data de expiração do certificado original. As principais características da renovação da AC incluem:

  • Um novo par de chaves é sempre gerado durante a renovação.
  • Os pares de chaves pública/privada existentes não podem ser reutilizados.
  • Os certificados e as CRLs emitidos por versões anteriores da autoridade de certificação permanecerão disponíveis após a renovação.
  • A renovação pode ser executada usando o centro de administração do Intune ou o Microsoft Graph.

O Cloud PKI usa um modelo de renovação em etapas que permite validar uma CA renovada antes de torná-la ativa. O processo de renovação envolve três etapas principais:

1. Renovar a autoridade de certificação

Uma AC torna-se elegível para renovação quando atinge metade de sua vida útil ou expirou. Depois de qualificada, a CA pode ser renovada para criar uma versão em etapas.

À medida que uma AC se aproxima da expiração, o Intune exibe faixas e indicadores de status para ajudar os administradores a identificar quando uma ação é necessária. O processo de renovação é um pouco diferente, dependendo se você está usando uma AC gerenciada pelo Intune ou uma implantação BYOCA (Bring Your Own CA).

As ACs expiradas ainda podem ser renovadas; no entanto, a emissão de certificados não estará disponível até que a autoridade de certificação preparada seja ativada.

2. Testar a AC preparada

Selecionar Renovar cria uma versão em etapas da CA emissora.

A AC preparada:

  • Tem um URI do SCEP temporário para testes, separado do URI do SCEP de produção.
  • Pode ser usado para validar a emissão do certificado antes da ativação.
  • Está disponível por até 90 dias.

Se uma CA em etapas não estiver ativada:

  • Ele se torna inativo após 90 dias.
  • Ele é excluído após um período de carência adicional de 30 dias.
  • Os recursos do módulo de segurança de hardware (HSM) são recuperados.

3. Ative a AC

Promova a CA preparada para ativa para concluir a renovação.

Ativando a CA preparada:

  • Promove a CA preparada para Ativa.
  • Desativa a autoridade de certificação ativa anteriormente.
  • Desabilita o URI do SCEP em estágios.
  • Restaura o uso do URI do SCEP de produção original, para que os perfis SCEP existentes não precisem ser atualizados.

Nome e controle de versão de renovação

Cada renovação da AC incrementa a versão da CA e atualiza o nome de exibição da CA para refletir essa versão.

Quando uma CA emissora é renovada, o Intune acrescenta um sufixo de versão ao nome de exibição da CA usando o formato: (V#.0). Cada renovação incrementa o número de versão em 1.

Exemplos:

  • Antes da renovação: Contoso-PKI-Issuing-CA
  • Após a primeira renovação: Contoso-PKI-Issuing-CA (V2.0)
  • Após a segunda renovação: Contoso-PKI-Issuing-CA (V3.0)

O sufixo de versão é aplicado no momento da renovação e se torna o nome do objeto de autoridade de certificação usado no Intune.

Verificar os detalhes de uma autoridade de certificação

Para verificar os detalhes de uma autoridade de certificação no Cloud PKI:

  1. No Centro de administração do Microsoft Intune, selecione Administração de> locatárioCloud PKI.
    • Na lista de autoridades de certificação, o campo Renovação indica se a ação é necessária ou o status atual da renovação da autoridade de certificação.
  2. Selecione uma autoridade de certificação.
    • A guia Monitor fornece uma visão geral de uma atividade de autoridade de certificação emissora, incluindo o número de certificados ativos, expirados e revogados.
    • A guia Propriedades exibe o status atual, a versão ativa e as configurações da autoridade de certificação. Os detalhes nesta guia incluem:
      • Nome
      • Descrição
      • Status
      • Versão da AC
      • Número de série
      • Impressão Digital
      • Tipo de AC
      • Chaves da autoridade de certificação
      • Usos de Chave Estendidos
      • Período de validade
      • Expiração
      • CN (nome comum)
      • Organização (O)
      • Unidade organizacional (OU)
      • País (C)
      • Estado ou província (ST)
      • Localidade (L)
      • Tamanho da chave e algoritmo
      • Ponto de distribuição de CRL
      • SCEP URI
      • Baixar certificado (chave pública)
    • A guia Versões para rastrear e gerenciar versões preparadas e anteriores da CA. Os detalhes nesta guia incluem:
      • Uma lista das versões atuais e anteriores da autoridade de certificação,
      • Um painel dedicado com detalhes sobre cada versão da autoridade de certificação, incluindo as opções para Ativar ou Revogar uma autoridade de certificação em estágios.

Renovar uma autoridade de certificação

Para renovar uma autoridade de certificação na PKI de nuvem, as etapas são diferentes dependendo se você está usando uma CA gerenciada pelo Intune ou uma implantação de Bring Your Own CA. Selecione a guia para o seu cenário:

  1. No Centro de administração do Microsoft Intune, selecione Administração de> locatárioCloud PKI.
  2. Selecione a autoridade de certificação que você deseja renovar.
  3. Se a autoridade de certificação estiver qualificada para renovação, a opção Renovar estará disponível na barra de comandos. Selecione Renovar.
    A opção Renovar é desabilitada quando o status de renovação da AC é preparado.
  4. Examine as informações no painel Renovar Autoridade de Certificação e selecione Renovar.
  5. Uma CA preparada e um URI SCEP preparado são criados.

Observação

Depois que a CA preparada é criada, o status de renovação da CA emissora é alterado para Preparado.

Use a AC (autoridade de certificação) preparada e seu URI SCEP temporário para validar a emissão do certificado antes da ativação. Crie e atribua um perfil SCEP usando o URI SCEP preparado para grupos de teste. Após a conclusão da validação, remova o perfil SCEP de teste.

A CA preparada está disponível por até 90 dias. Se não for ativado dentro desse período, ele se tornará inativo e será excluído após um período de carência adicional de 30 dias.

Dica

O CA em etapas permite que até 50 certificados de teste sejam emitidos durante o período de 90 dias. Isso ajuda a validar a emissão de certificados sem afetar os ambientes de produção.

Ativar uma autoridade de certificação preparada

A última etapa no processo de renovação é ativar a autoridade de certificação preparada.

Para ativar uma autoridade de certificação no Cloud PKI:

  1. No Centro de administração do Microsoft Intune, selecione Administração de> locatárioCloud PKI.
  2. Selecione a autoridade de certificação preparada que você deseja ativar.
  3. Selecione a guia Versões .
  4. Na lista de versões da autoridade de certificação, selecione a autoridade de certificação que tem o status Preparado.
  5. No painel de detalhes, selecione Ativar.

Após a ativação, o URI do SCEP em estágios é removido e a versão anterior da CA é retirada.

Revogar uma autoridade de certificação preparada

Caso precise cancelar uma autoridade de certificação preparada antes da ativação, você poderá revogá-la.

  1. No Centro de administração do Microsoft Intune, selecione Administração de> locatárioCloud PKI.
  2. Selecione a autoridade de certificação preparada que você deseja ativar.
  3. Selecione a guia Versões .
  4. Na lista de versões da autoridade de certificação, selecione a autoridade de certificação que tem o status Preparado.
  5. No painel de detalhes, selecione Revogar.

Notificações de renovação e status da autoridade de certificação

O centro de administração do Intune fornece notificações de renovação e status para ajudar você a acompanhar as autoridades de certificação à medida que elas se aproximam da expiração.

Faixas de renovação de certificado

Uma autoridade de certificação é elegível para renovação quando está na metade do caminho para a expiração (meia-vida). A tabela a seguir mostra as faixas de renovação exibidas na lista PKI da nuvem do console de administração do Intune com base no número de dias antes da expiração.

Ícone Faixa de renovação Descrição
ícone de informação A meio caminho da expiração A autoridade de certificação está a meio caminho da expiração. Isso marca o ponto médio do ciclo de vida da autoridade de certificação. Examine seu plano de renovação com base na política de PKI da sua organização.
ícone de erro 6 meses restantes A autoridade de certificação expira em seis meses. Renove agora para garantir que a emissão de certificados continue para SCEP, Wi-Fi, VPN e e-mail.
ícone de erro 90 dias A autoridade de certificação expira em 90 dias. Renove agora para garantir que a emissão de certificados continue para SCEP, Wi-Fi, VPN e e-mail.
ícone de erro 30 dias Autoridade de certificação expira em 30 dias. Sem renovação, a emissão de novos certificados pode falhar. Os certificados existentes permanecem válidos até expirarem. Renovar agora para manter a entrega do certificado do dispositivo.
ícone de erro Expirada A autoridade de certificação expirou. Os certificados não são mais emitidos. Renove ou crie uma nova autoridade de certificação para restaurar a emissão de certificados.

Valores de status da autoridade de certificação

A lista de autoridades de certificação do Cloud PKI tem um campo Status que indica o estado atual do ciclo de vida da autoridade de certificação.

Status Descrição
Active Uma CA que está emitindo certificados no momento.
Expirada Uma CA que atingiu o fim do seu período de validade.
Revogado Uma CA que foi explicitamente revogada por um administrador.
Em pausa Uma CA que ainda tem validade, mas foi pausada por um administrador.
Assinatura necessária Aplica-se apenas a renovações BYOCA que exigem um CSR assinado.

A lista de CA de PKI em nuvem tem um campo Renovação que indica o estado de renovação da autoridade de certificação.

Renovação Descrição
Ação necessária Uma autoridade de certificação elegível para renovação.
Em estágios Uma autoridade de certificação renovada disponível para teste antes da ativação.
Assinatura necessária Aplica-se apenas a renovações BYOCA que exigem um CSR assinado.

Quando você abre uma autoridade de certificação na lista, a guia Versões fornece uma lista das autoridades de certificação atuais e anteriores. O campo Status indica o estado do ciclo de vida de cada um.

Status Descrição
Active Uma CA que está emitindo certificados no momento.
Em estágios Uma autoridade de certificação renovada disponível para teste antes da ativação.
Desativado Uma AC anterior que foi substituída por uma renovação ativa.
Expirada Uma CA que atingiu o fim do seu período de validade.
Revogado Uma CA que foi explicitamente revogada por um administrador.
Descomissionado Uma CA em estágios que não foi ativada e excedeu seu tempo de vida.
Em pausa Uma CA que ainda tem validade, mas foi pausada por um administrador.
Assinatura necessária Aplica-se apenas a renovações BYOCA que exigem um CSR assinado.