Självstudie: Konfigurera automatisk rotering av certifikat i Key Vault

Azure Key Vault hjälper dig att etablera, hantera och distribuera digitala certifikat. Certifikat kan vara offentliga eller privata TLS/SSL-certifikat som signerats av en certifikatutfärdare (CA) eller självsignerade. Key Vault kan också begära och förnya certifikat via partnerskap med certifikatutfärdare, som tillhandahåller en fullständig livscykelhanteringslösning för certifikat.

En översikt över autorotation över olika tillgångstyper i Azure Key Vault finns i Förstå autorotation i Azure Key Vault.

I den här självstudien uppdaterar du certifikatets giltighetsperiod, autorotationsfrekvens och CA-attribut.

  • Hantera ett certifikat med hjälp av Azure-portalen.
  • Lägg till ett CA-providerkonto.
  • Uppdatera certifikatets giltighetsperiod.
  • Uppdatera certifikatets frekvens för automatisk rotation.
  • Uppdatera certifikatets attribut med hjälp av Azure PowerShell.

Innan du börjar läser du Key Vault grundläggande begrepp.

Om du inte har någon Azure prenumeration skapar du ett free-konto innan du börjar.

Logga in på Azure

Logga in på Azure-portalen.

Skapa ett valv

Skapa ett nyckelvalv med någon av följande tre metoder:

Skapa ett certifikat i Key Vault

Skapa ett certifikat eller importera ett certifikat till key vault (se Steg för att skapa ett certifikat i Key Vault). I den här handledningen används ett certifikat som heter ExampleCertificate.

Uppdatera certifikatets livscykelattribut

I Azure Key Vault kan du uppdatera ett certifikats livscykelattribut när det skapas eller efteråt.

Ett certifikat som skapats i Key Vault kan vara:

  • Ett självsignerat certifikat.
  • Ett certifikat som skapats med en certifikatutfärdare som samarbetar med Key Vault.
  • Ett certifikat som skapats med en certifikatutfärdare som inte samarbetar med Key Vault.

Key Vault har för närvarande dessa partneravtal:

  • DigiCert: Key Vault erbjuder OV- eller EV TLS/SSL-certifikat.
  • GlobalSign: Key Vault erbjuder OV- eller EV TLS/SSL-certifikat.

Key Vault autoroterar certifikat via sina CA-partnerskap. Eftersom Key Vault automatiskt begär och förnyar certifikat via partnerskapet gäller autorotation inte för certifikat som skapats med icke-partnerbaserade certifikatutfärdare.

Anmärkning

En kontoadministratör för en CA-provider skapar autentiseringsuppgifter som Key Vault använder för att skapa, förnya och använda TLS/SSL-certifikat. Certifikatutfärdare

Uppdatera certifikatets livscykelattribut när det skapas

  1. På egenskaper för Key Vault sidorna väljer du Certificates.

  2. Välj Generera/Importera.

  3. Uppdatera följande värden på skärmen Skapa ett certifikat :

    • Giltighetsperiod: Ange värdet i månader. Kortlivade certifikat är en metod för säkerhet. Som standard har ett nyligen skapat certifikat en giltighetstid på 12 månader.

    • Åtgärdstyp för livslängd: Välj certifikatets autorenewal- och aviseringsåtgärd och uppdatera sedan procentandelens livslängd eller Antal dagar innan det upphör att gälla. Som standard är automatisk förnyelse inställd på 80 procent av certifikatets livslängd. I den nedrullningsbara menyn väljer du något av följande alternativ.

      Förnya automatiskt vid en viss tidpunkt Skicka e-post till alla kontakter vid en viss tidpunkt
      Aktiverar autorotation. Roterar inte automatiskt. aviserar bara kontakterna.

      Mer information finns i Få avisering om certifikatets giltighetstid.

  4. Välj Skapa.

Certifikatets livscykel

Uppdatera livscykelattribut för ett lagrat certifikat

  1. Välj nyckelvalv.

  2. På egenskaper för Key Vault sidorna väljer du Certificates.

  3. Välj det certifikat som du vill uppdatera. I den här handledningen används ett certifikat som heter ExampleCertificate.

  4. På den översta menyraden väljer du Utfärdandeprincip.

    Skärmbild som visar knappen Policyn för utfärdande.

  5. Uppdatera följande värden på skärmen Utfärdandeprincip :

    • Giltighetsperiod: Uppdatera värdet i månader.
    • Åtgärdstyp för livslängd: Välj certifikatets autorenewal- och aviseringsåtgärd och uppdatera sedan procentandelens livslängd eller Antal dagar innan det upphör att gälla.

    Certifikategenskaper

  6. Välj Spara.

Viktigt!

Om du ändrar åtgärdstypen Livslängd för ett certifikat gäller det befintliga certifikatet omedelbart.

Uppdatera certifikatattribut med hjälp av PowerShell

Set-AzKeyVaultCertificatePolicy -VaultName $vaultName `
                                -Name $certificateName `
                                -RenewAtNumberOfDaysBeforeExpiry [276 or appropriate calculated value]

Tips/Råd

Om du vill ändra förnyelseprincipen för en lista över certifikat anger du File.csv innehållande VaultName,CertName som i följande exempel:
vault1,Cert1
vault2,Cert2

$file = Import-CSV C:\Users\myfolder\ReadCSVUsingPowershell\File.csv ​
foreach($line in $file)​
{​
Set-AzKeyVaultCertificatePolicy -VaultName $vaultName -Name $certificateName -RenewAtNumberOfDaysBeforeExpiry [276 or appropriate calculated value]
}

Mer information om parametrarna finns i az keyvault certificate.

Rensa resurser

Andra Key Vault självstudier bygger på den här. Om du planerar att arbeta med dem lämnar du resurserna på plats. Ta bort resursgruppen när du inte längre behöver dem. När du tar bort resursgruppen tas nyckelvalvet och relaterade resurser bort.

Så här tar du bort resursgruppen i portalen:

  1. Ange resursgruppens namn i sökrutan överst i portalen och välj det i resultatet.
  2. Välj Ta bort resursgrupp.
  3. I rutan SKRIV RESURSGRUPPNAMN: anger du resursgruppens namn och väljer sedan Ta bort.

Nästa steg

I den här handledningen har du uppdaterat ett certifikats livscykelattribut. Mer information om Key Vault och hur du integrerar den med dina program finns i: