Skapa och sammanfoga en begäran om certifikatsignering i Key Vault

Azure Key Vault kan lagra digitala certifikat som utfärdats av alla certifikatutfärdare (CA). Den har stöd för att skapa en certifikatsigneringsbegäran (CSR) med ett privat/offentligt nyckelpar. Alla certifikatutfärdare (en intern företags-CA eller en extern offentlig CA) kan underteckna CSR:n. En CSR är ett meddelande som skickas till en certifikatutfärdare för att begära ett digitalt certifikat.

Mer allmän information om certifikat finns i Azure Key Vault-certifikat.

Om du inte har någon Azure-prenumeration kan du skapa ett kostnadsfritt konto innan du börjar.

Lägga till certifikat i Key Vault som utfärdats av partnerkopplade certifikatutfärdare

Key Vault samarbetar med följande certifikatutfärdare för att förenkla skapandet av certifikat.

Leverantör Certifikattyp Konfigurationsinställning
DigiCert Key Vault erbjuder OV- eller EV SSL-certifikat med DigiCert Integrationsguide
GlobalSign Key Vault erbjuder OV- eller EV SSL-certifikat med GlobalSign Integrationsguide

Lägga till certifikat i Key Vault som utfärdats av icke-partnerbaserade certifikatutfärdare

Följ de här stegen för att lägga till ett certifikat från certifikatutfärdare som inte samarbetar med Key Vault. (GoDaddy är till exempel inte en betrodd Key Vault CA.)

  1. Gå till det nyckelvalv som du vill lägga till certifikatet i.

  2. På egenskapssidan väljer du Certifikat.

  3. Välj fliken Generera/importera .

  4. På skärmen Skapa ett certifikat väljer du följande värden:

    • Skapandemetod för certifikat: Generera.
    • Certifikatnamn: Ett unikt namn för certifikatet.
    • Typ av certifikatutfärdare (CA): Certifikat utfärdat av en icke-integrerad certifikatutfärdare.
    • Ämne: "CN=www.contosoHRApp.com".

    Anmärkning

    Om du använder ett relativt unikt namn (RDN) som har ett kommatecken (,) i värdet, omsluter du det värde som innehåller specialtecknet med dubbla citattecken.

    Exempelpost till Ämne: DC=Contoso,OU="Docs,Contoso",CN=www.contosoHRApp.com

    I det här exemplet innehåller RDN OU ett värde med ett kommatecken i namnet. Resultatet för OU är Docs, Contoso.

  5. Välj de andra värdena efter behov och välj sedan Skapa för att lägga till certifikatet i listan Certifikat .

    Skärmbild av certifikategenskaperna

  6. I listan Certifikat väljer du det nya certifikatet. Certifikatets aktuella tillstånd är inaktiverat eftersom det inte har utfärdats av certifikatutfärdare ännu.

  7. På fliken Certifikatåtgärd väljer du Ladda ned CSR.

    Skärmbild som visar knappen Ladda ned CSR.

  8. Låt CA:n underteckna CSR-filen (.csr-filen).

  9. När begäran har signerats går du till fliken Certifikatåtgärd och väljer Sammanfoga signerad begäran för att lägga till det signerade certifikatet i Key Vault.

Certifikatbegäran har nu sammanfogats.

Lägg till mer information i CSR

Om du vill lägga till mer information när du skapar CSR definierar du den i SubjectName. Du kanske vill lägga till information som:

  • Land/region.
  • Stad/ort.
  • Delstat/provins.
  • Organisation.
  • Organisationsenhet.

Exempel

SubjectName="CN = learn.microsoft.com, OU = Microsoft Corporation, O = Microsoft Corporation, L = Redmond, S = WA, C = US"

Anmärkning

Om du begär ett CERTIFIKAT för domänverifiering (DV) med ytterligare information kan certifikatutfärdare avvisa begäran om den inte kan verifiera all information i begäran. Den ytterligare informationen kan vara lämpligare om du begär ett OV-certifikat (Organisationsverifiering).

Vanliga frågor och svar

  • Hur övervakar eller hanterar jag min CSR?

    Se Övervaka och hantera skapande av certifikat.

  • Vad händer om jag ser felet The public key of the end-entity certificate in the specified X.509 certificate content does not match the public part of the specified private key. Please check if certificate is valid?

    Det här felet uppstår när den signerade CSR som du sammanfogar inte producerades från samma CSR som du initierade. Varje ny CSR har en egen privat nyckel, som måste matcha när du sammanfogar den signerade begäran.

  • När en CSR slås samman, slås hela kedjan samman?

    Ja, förutsatt att du tar tillbaka en .p7b fil som ska sammanfogas.

  • Vad händer om det utfärdade certifikatet har inaktiverats i Azure-portalen?

    Visa fliken Certifikatåtgärd för att granska felmeddelandet.

  • Vad händer om jag ser felet The subject name provided is not a valid X500 name?

    Det här felet kan inträffa när SubjectName innehåller specialtecken. Se anteckningarna i portalen och PowerShell-instruktionerna.

  • Den CSR som används för att hämta certifikatet har redan använts. Försök att generera ett nytt certifikat med en ny CSR.

    Gå till avsnittet Avancerad princip i certifikatet och kontrollera om återanvändningsnyckeln vid förnyelse är inaktiverad.

Använda AI för att skapa komplexa certifikatämnesnamn

GitHub Copilot kan hjälpa dig att skapa rätt SubjectName-format för begäranden om certifikatsignering, särskilt när du hanterar komplexa organisationsstrukturer eller specialtecken.

I need to create a certificate signing request in Azure Key Vault with a complex subject name. Help me create the PowerShell command with these requirements:
- Common Name: `api.contoso.com`.
- Organization: `Contoso, Ltd.` (note the comma in the name).
- Organizational Unit: `Cloud Services`.
- City: `New York`.
- State: `NY`.
- Country: `US`.
Show me how to properly escape the comma in the organization name, and provide both the certificate policy and the Add-AzKeyVaultCertificate command.

GitHub Copilot drivs av AI, så överraskningar och misstag är möjliga. Mer information finns i Vanliga frågor och svar om Copilot.


Nästa steg