Criar e mesclar uma solicitação de assinatura de certificado no Cofre da Chave

O Azure Key Vault pode armazenar certificados digitais emitidos por qualquer autoridade certificadora (CA). Ele suporta a criação de uma solicitação de assinatura de certificado (CSR) com um par de chaves privadas/públicas. Qualquer CA (uma CA interna de empresa ou uma CA pública externa) pode assinar o CSR. Um CSR é uma mensagem enviada a uma CA para solicitar um certificado digital.

Para obter mais informações gerais sobre certificados, consulte Certificados do Cofre da Chave do Azure.

Se não tiver uma subscrição do Azure, crie uma conta gratuita antes de começar.

Adicionar certificados no Cofre de Chaves emitidos por CAs parceiras

O Key Vault faz parceria com as seguintes autoridades de certificação para simplificar a criação de certificados.

Fornecedor Tipo de certificado Configuração
DigiCert Key Vault oferece certificados SSL OV ou EV com DigiCert Guia de integração
GlobalSign O Key Vault oferece certificados SSL OV ou EV com a GlobalSign Guia de integração

Adicionar certificados no Cofre da Chave emitidos por autoridades de certificação não parceiras

Siga estes passos para adicionar um certificado de Autoridades Certificadoras que não são parceiras do Azure Key Vault. (Por exemplo, a GoDaddy não é uma autoridade de certificação confiável para o Cofre de Chaves.)

  1. Vá para o cofre de chaves ao qual você deseja adicionar o certificado.

  2. Na página de propriedades, selecione Certificados.

  3. Selecione a guia Gerar/Importar .

  4. Na tela Criar um certificado, escolha os seguintes valores:

    • Método de Criação de Certificados: Gerar.
    • Nome do Certificado: Um nome único para o seu certificado.
    • Tipo de autoridade de certificação (CA): certificado emitido por uma autoridade de certificação não integrada.
    • Assunto: "CN=www.contosoHRApp.com".

    Observação

    Se você estiver usando um RDN (Nome Distinto Relativo) que tenha uma vírgula (,) no valor, envolva o valor que contém o caractere especial entre aspas duplas.

    Exemplo de entrada para Assunto: DC=Contoso,OU="Docs,Contoso",CN=www.contosoHRApp.com

    Neste exemplo, o RDN OU contém um valor com uma vírgula no nome. A saída resultante para OU é Docs, Contoso.

  5. Selecione os outros valores conforme desejado e, em seguida, selecione Criar para adicionar o certificado à lista Certificados .

    Captura de ecrã das propriedades do certificado

  6. Na lista Certificados, selecione o novo certificado. O estado atual do certificado está desativado porque ainda não foi emitido pela autoridade de certificação.

  7. Na guia Operação de certificado, selecione Baixar CSR.

    Captura de ecrã que realça o botão Descarregar CSR.

  8. Peça à CA para assinar o CSR (ficheiro .csr).

  9. Depois de o pedido ser assinado, no separador Operação de Certificado, selecione Fusão de Pedido Assinado para adicionar o certificado assinado ao Key Vault.

O pedido de certificado foi integrado com sucesso.

Adicionar mais informações ao CSR

Se você quiser adicionar mais informações ao criar o CSR, defina-o em SubjectName. Você pode querer adicionar informações como:

  • País/região.
  • Cidade/localidade.
  • Estado/província.
  • Organização.
  • Unidade organizacional.

Exemplo

SubjectName="CN = learn.microsoft.com, OU = Microsoft Corporation, O = Microsoft Corporation, L = Redmond, S = WA, C = US"

Observação

Se você estiver solicitando um certificado de Validação de Domínio (DV) com informações adicionais, a autoridade de certificação poderá rejeitar a solicitação se não puder validar todas as informações da solicitação. As informações adicionais podem ser mais apropriadas se você estiver solicitando um certificado de Validação da Organização (OV).

Perguntas frequentes

  • Como posso monitorizar ou gerir o meu CSR?

    Consulte Monitorar e gerenciar a criação de certificados.

  • E se eu vir o erro The public key of the end-entity certificate in the specified X.509 certificate content does not match the public part of the specified private key. Please check if certificate is valid?

    Este erro ocorre quando o CSR assinado que está a fundir não foi produzido a partir do mesmo CSR que iniciou. Cada novo CSR tem a sua própria chave privada, que tem de corresponder ao combinar o pedido assinado.

  • Quando um CSR é combinado, combina toda a cadeia?

    Sim, desde que traga de volta um ficheiro .p7b para o combinar.

  • E se o certificado emitido estiver em estado de desativado no portal do Azure?

    Consulte o separador Operação de Certificado para rever a mensagem de erro.

  • E se eu vir o erro The subject name provided is not a valid X500 name?

    Este erro pode ocorrer quando o SubjectName contém caracteres especiais. Veja as notas no portal e as instruções do PowerShell.

  • O CSR usado para obter o seu certificado já foi utilizado. Por favor, tente gerar um novo certificado com um novo CSR.

    Vá à secção de Política Avançada do certificado e verifique se a Chave de Reutilização na Renovação está desativada.

Usar IA para criar nomes complexos de sujeitos de certificado

O GitHub Copilot pode ajudá-lo a construir o formato correto do SubjectName para pedidos de assinatura de certificados, especialmente quando se trata de estruturas organizacionais complexas ou caracteres especiais.

I need to create a certificate signing request in Azure Key Vault with a complex subject name. Help me create the PowerShell command with these requirements:
- Common Name: `api.contoso.com`.
- Organization: `Contoso, Ltd.` (note the comma in the name).
- Organizational Unit: `Cloud Services`.
- City: `New York`.
- State: `NY`.
- Country: `US`.
Show me how to properly escape the comma in the organization name, and provide both the certificate policy and the Add-AzKeyVaultCertificate command.

O GitHub Copilot é alimentado por IA, então surpresas e erros são possíveis. Para obter mais informações, consulte Copilot FAQs.


Próximos passos