Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Tillägget Azure Key Vault virtuell dator uppdaterar automatiskt certifikat som lagras i en Azure key vault. Tillägget övervakar en lista över observerade certifikat som lagras i nyckelvalv. När tillägget identifierar en ändring hämtar och installerar det motsvarande certifikat. Den här artikeln beskriver de plattformar, konfigurationer och distributionsalternativ som stöds för Key Vault VM-tillägget för Linux.
Anmärkning
Prova VM-hjälp för snabbare diagnostik. Vi rekommenderar att du kör hjälpen VM för Windows eller VM-hjälp för Linux. De här skriptbaserade diagnostikverktygen hjälper dig att identifiera vanliga problem som påverkar Azure VM-gästagent och övergripande hälsotillstånd för virtuella datorer.
Om du har prestandaproblem med virtuella datorer kör du dessa verktyg innan du kontaktar supporten.
Operativsystem
Det Key Vault VM-tillägget för Linux stöder följande distributioner på både AMD64 och ARM64:
- Ubuntu 24.04
- Azure Linux 3.0 och 4.0
- Red Hat Enterprise Linux (RHEL) 9
Anmärkning
Tillägget väljer en distributionsspecifik binär fil vid installationstillfället från /etc/os-release. Det går inte att installera på någon annan distribution med felet "distribution stöds inte" som visas i tilläggsstatusen.
Innehållstyper för certifikat som stöds
Key Vault VM-tillägget stöder följande certifikatinnehållstyper:
- PKCS #12
- PEM
Anmärkning
Det Key Vault VM-tillägget laddar ned alla certifikat till den plats som du anger i certificateStoreLocation egenskapen i inställningarna för VM-tillägget eller till standardlagringsplatsen /var/lib/waagent/Microsoft.Azure.KeyVault.Store/ när du inte anger något.
Egenskaper
Det Key Vault VM-tillägget för Linux version 4.x:
- Installerar de två senaste versionerna av varje certifikat.
- Installerar varje certifikat som delade filer: en fil med fullständig kedja
.pemoch en separat.keyidprivat nyckelfil, var och en skriven som en version av filen med en stabil symbolisk länk som pekar på den senaste versionen. - Utför validering av certifikatkedjan innan du installerar ett certifikat som har TLS Server Authentication Extended Key Usage (EKU). Valideringen är öppen vid fel: ett certifikat installeras fortfarande om valideringen inte kan slutföras på grund av tillfälliga nätverksproblem. Certifikat utan EKU för serverautentisering omfattas inte av den här kontrollen.
- Använder POSIX-ACL:er för att bevilja konfigurerade användare och grupper läsbehörighet till den privata nyckeln. Upprätthållande av ACL är alltid aktiverat.
- Stöder en valfri åsidosättning av autentisering per certifikat, vilket gör att enskilda certifikat som observeras kan autentisera mot Key Vault med en annan hanterad identitet än tilläggets standardinställning. Mer information finns i Tilläggsschema.
- Stöder loggningsintegrering av VM-tillägg via Fluentd. Mer information finns i Loggning med Fluentd.
Uppgradera från 3.0
Om du uppdaterar från 3.0 ändras eller tas följande funktioner bort.
Allmänna brytande ändringar:
-
pollingIntervalInSär nu begränsad till mellan 5 och 60 minuter. Som standard kontrollerar tillägget en gång i timmen. -
requireInitialSynctas bort. Tillägget rapporterar endast att installationen lyckades om det installerar alla konfigurerade certifikat. - Du kan inte längre konfigurera en viss version av ett certifikat. Observerade certifikat-URL:er måste vara versionslösa.
- Det äldre schemat där
observedCertificatesdet finns en lista över URL-strängar stöds inte längre. Varje post måste vara ett objekt med enurlegenskap.
Linux-specifika icke bakåtkompatibla ändringar:
- Certifikatkedjan och den privata nyckeln skrivs nu till separata filer. I 3.0 kombinerades hela kedjan och den privata nyckeln till en enda PEM-fil. I 4.x skriver tillägget hela kedjan till
<vaultname>.<certname>.pemoch den privata nyckeln till en separat<vaultname>.<certname>.keyidfil. Den här ändringen är inkompatibel: applikationer som förväntar sig att nyckeln och certifikatkedjan finns i en och samma fil måste uppdateras så att de läser certifikatkedjan från filen.pemoch den privata nyckeln från filen.keyid. Filen.lumauppdateras när de symboliska länkarna har uppdaterats, så program bör övervaka ändringar i den här metadatafilen. -
customSymbolicLinkNametas bort. Tillägget använder alltid standardnamnet för symbolisk länk<vaultname>.<certname>. -
aclEnabledtas bort. ACL-funktioner är nu alltid aktiverade. -
certificateStoreNameignoreras i Linux och har ingen effekt.
Anmärkning
Uppgradering från den tidigare tilläggsversionen tar inte bort certifikat som redan har laddats ned till disk. Dessutom använder 4.x ett annat filnamnsformat, så alla befintliga filer förblir orörda.
Förutsättningar
Granska följande förutsättningar för att använda Key Vault VM-tillägget för Linux:
En Azure Key Vault-instans med ett certifikat. Mer information finns i Skapa ett nyckelvalv med hjälp av Azure-portalen.
En virtuell dator med en tilldelad hanterad identitet.
Tilldela Key Vault Secrets User-rollen på Key Vault-omfångsnivå till den hanterade identiteten för den virtuella datorn eller Azure Virtual Machine Scale Sets. Denna roll hämtar den privata delen av ett certifikat. Mer information finns i följande artiklar:
Konfigurera Virtual Machine Scale Sets med följande
identitykonfiguration:"identity": { "type": "UserAssigned", "userAssignedIdentities": { "[parameters('userAssignedIdentityResourceId')]": {} } }Konfigurera Key Vault VM-tillägget med följande
authenticationSettingskonfiguration:"authenticationSettings": { "msiEndpoint": "[parameters('userAssignedIdentityEndpoint')]", "msiClientId": "[reference(parameters('userAssignedIdentityResourceId'), variables('msiApiVersion')).clientId]" }
Anmärkning
Du kan också använda den gamla åtkomstprincipmodellen för behörigheter för att ge åtkomst till VM:er och Virtual Machine Scale Sets. Den här metoden kräver en policy med get- och list-behörighet för hemligheter. Mer information finns i Tilldela en åtkomstprincip för Key Vault.
Tilläggsschema
Följande JSON visar schemat för tillägget för den virtuella Key Vault-datorn. Innan du överväger alternativen för schemaimplementering bör du läsa följande viktiga anteckningar.
Tillägget kräver inte skyddade inställningar. Alla inställningar är offentlig information.
Observerade certifikat-URL:er måste använda formuläret
https://myVaultName.vault.azure.net/secrets/myCertName.Det här formuläret krävs eftersom
/secretssökvägen returnerar det fullständiga certifikatet, inklusive den privata nyckeln, men/certificatessökvägen gör det inte. Mer information om certifikat finns i Översikt över Azure Key Vault-nycklar, hemligheter och certifikat. Du kan inte ange en specifik version av certifikatet.URL-värdnamnet måste vara ett giltigt Azure Key Vault-värdnamn.
Egenskapen
authenticationSettingskrävs för virtuella datorer med användartilldelade identiteter och för Azure Arc-aktiverade virtuella datorer.Utelämna den här egenskapen när du använder en systemtilldelad identitet. För Azure Arc-aktiverade virtuella datorer anger du
msiEndpointtillhttp://localhost:40342/metadata/identity.
{
"type": "Microsoft.Compute/virtualMachines/extensions",
"name": "KVVMExtensionForLinux",
"apiVersion": "2025-04-01",
"location": "<location>",
"dependsOn": [
"[concat('Microsoft.Compute/virtualMachines/', <vmName>)]"
],
"properties": {
"publisher": "Microsoft.Azure.KeyVault",
"type": "KeyVaultForLinux",
"typeHandlerVersion": "4.0",
"autoUpgradeMinorVersion": true,
"enableAutomaticUpgrade": true,
"settings": {
"secretsManagementSettings": {
"pollingIntervalInS": <Optional. Polling interval in seconds, between 300 (5 min) and 3600 (60 min). Example: "3600">,
"certificateStoreLocation": <Optional. Default disk path where certificates are stored. Example: "/var/lib/waagent/Microsoft.Azure.KeyVault.Store">,
"observedCertificates": <An array of Key Vault URIs that represent monitored certificates, including per-certificate store location and ACL permissions on the certificate private key. Example:
[
{
"url": <A Key Vault URI to the secret portion of the certificate. Example: "https://myvault.vault.azure.net/secrets/mycertificate1">,
"certificateStoreLocation": <The disk path where the certificate is stored. Example: "/var/lib/waagent/Microsoft.Azure.KeyVault/app1">,
"acls": <Optional. An array of users and groups to grant read access to the certificate private key. Example:
[
{ "user": "app1", "group": "appGroup1" },
{ "user": "service1" }
]>
},
{
"url": <Example: "https://myvault.vault.azure.net/secrets/mycertificate2">,
"certificateStoreLocation": <Example: "/var/lib/waagent/Microsoft.Azure.KeyVault/app2">,
"authenticationOverride": <Optional. Overrides authenticationSettings for this certificate only, so it can authenticate with a different managed identity. Example: {"msiClientId": "11112222-bbbb-3333-cccc-4444dddd5555"}>
}
]>
},
"authenticationSettings": {
"msiEndpoint": <Required when the msiClientId property is used. Specifies the MSI endpoint. Example for most Azure VMs: "http://169.254.169.254/metadata/identity">,
"msiClientId": <Required when the VM has any user assigned identities. Specifies the MSI identity. Example: "00001111-aaaa-2222-bbbb-3333cccc4444">
}
}
}
}
Egenskapsvärden
JSON-schemat innehåller följande egenskaper.
| Namn | Värde/exempel | Datatyp |
|---|---|---|
apiVersion |
2025-04-01 | datum |
publisher |
Microsoft. Azure. KeyVault | snöre |
type |
KeyVaultForLinux | snöre |
typeHandlerVersion |
"4.0" | snöre |
pollingIntervalInS (valfritt) |
"3600" (fastklämd till 300–3600) | snöre |
certificateStoreLocation (valfritt) |
"/var/lib/waagent/Microsoft.Azure. KeyVault.Store" | snöre |
observedCertificates |
[{...}, {...}] | array |
observedCertificates/url |
https://myvault.vault.azure.net/secrets/mycertificate" | snöre |
observedCertificates/certificateStoreLocation (valfritt) |
"/var/lib/waagent/Microsoft. Azure. KeyVault/app1" | snöre |
observedCertificates/acls (valfritt) |
[{"user": "app1", "group": "appGroup1"}] | objektmatris |
observedCertificates/authenticationOverride (valfritt) |
{"msiClientId": "00001111-aaaa-2222-bbbb-3333cccc4444"} | objekt |
authenticationSettings/msiEndpoint |
http://169.254.169.254/metadata/identity" | snöre |
authenticationSettings/msiClientId |
"00001111-aaaa-2222-bbbb-3333cccc4444" | snöre |
Anmärkning
Schemat accepterar certificateStoreName för kompatibilitet men Linux ignorerar det. Om du inte anger certificateStoreLocation för ett certifikat använder systemet den översta nivån secretsManagementSettings.certificateStoreLocation, och om det inte har angetts används standardvärdet /var/lib/waagent/Microsoft.Azure.KeyVault.Store/.
Malltillämpning
Distribuera Azure VM-tillägg med hjälp av arm-mallar (Azure Resource Manager). Mallar är idealiska när du distribuerar en eller flera virtuella datorer som kräver uppdatering efter distributionen av certifikat. Du kan distribuera tillägget till enskilda virtuella datorer eller Virtual Machine Scale Sets instanser. Schemat och konfigurationen är gemensamma för båda malltyperna.
JSON-konfigurationen för ett nyckelvalvstillägg är kapslad i mallen VM eller Vm Scale Sets. För ett vm-resurstillägg kapslas konfigurationen under objektet för den "resources": [] virtuella datorn. För ett instanstillägg i Virtuella maskinskalningsuppsättningar kapslas konfigurationen in under "virtualMachineProfile":"extensionProfile":{"extensions" :[]-objektet.
Följande JSON-kodfragment innehåller exempelinställningar för en ARM-malldistribution av Key Vault VM-tillägget.
{
"type": "Microsoft.Compute/virtualMachines/extensions",
"name": "KeyVaultForLinux",
"apiVersion": "2025-04-01",
"location": "<location>",
"dependsOn": [
"[concat('Microsoft.Compute/virtualMachines/', <vmName>)]"
],
"properties": {
"publisher": "Microsoft.Azure.KeyVault",
"type": "KeyVaultForLinux",
"typeHandlerVersion": "4.0",
"autoUpgradeMinorVersion": true,
"enableAutomaticUpgrade": true,
"settings": {
"secretsManagementSettings": {
"pollingIntervalInS": "3600",
"certificateStoreLocation": "/var/lib/waagent/Microsoft.Azure.KeyVault.Store",
"observedCertificates": [
{
"url": "https://<examplekv>.vault.azure.net/secrets/mycertificate1",
"certificateStoreLocation": "/var/lib/waagent/Microsoft.Azure.KeyVault.Store",
"acls": [
{ "user": "app1", "group": "appGroup1" },
{ "user": "service1" }
]
},
{
"url": "https://<examplekv>.vault.azure.net/secrets/mycertificate2",
"certificateStoreLocation": "/var/lib/waagent/Microsoft.Azure.KeyVault.Store"
}
]
},
"authenticationSettings": {
"msiEndpoint": "http://169.254.169.254/metadata/identity",
"msiClientId": "00001111-aaaa-2222-bbbb-3333cccc4444"
}
}
}
}
Automatisk uppgradering av tillägg
Det Key Vault VM-tillägget stöder automatisk tilläggsuppgradering för virtuella datorer och skalningsuppsättningar i Azure. Azure håller tillägget uppdaterat automatiskt när du anger autoUpgradeMinorVersion egenskaperna och enableAutomaticUpgrade i föregående exempel till true.
Tilläggsberoendens ordning
Det Key Vault VM-tillägget stöder fältordning av tilläggsberoenden. Tillägget rapporterar en lyckad start när det har laddat ned och installerat alla certifikat.
Om du använder andra tillägg som kräver installation av certifikat innan de startas kan du använda tilläggsberoendeordning för att deklarera ett beroende av Key Vault VM-tillägget.
När den startar försöker Key Vault VM-tillägget ladda ned och installera certifikaten upp till 25 gånger med ökande återhämtningsperioder, under vilka det förblir i ett övergångstillstånd. Om återförsöken är uttömda rapporterar tillägget ett feltillstånd . När alla certifikat har installerats rapporterar tillägget för den virtuella Key Vault-datorn en lyckad start.
Mer information om hur du konfigurerar beroenden mellan tillägg finns i Etablering av sekvenstillägg i Virtual Machine Scale Sets.
Viktigt!
Funktionen för beroendeordning för tillägg är inte kompatibel med en ARM-mall som skapar en systemtilldelad identitet och uppdaterar en Key Vault-åtkomstprincip med den identiteten. Om du försöker använda funktionen i det här scenariot uppstår ett dödläge eftersom åtkomstprincipen för Key Vault inte kan uppdateras förrän alla tillägg har startats. Använd i stället en enda användartilldelad hanterad identitet och ge identiteten åtkomst till dina nyckelvalv innan du distribuerar.
Azure PowerShell-driftsättning
Distribuera Azure Key Vault VM-tillägget med hjälp av Azure PowerShell. Spara inställningarna för Key Vault VM-tillägg i en JSON-fil (settings.json).
Varning
PowerShell-klienter lägger ofta till \ tidigare " i settings.json. Det här beteendet gör att akvvm_service misslyckas med felet [CertificateManagementConfiguration] Failed to parse the configuration settings with:not an object.. Använd Azure CLI eller skicka inställningarna som en råsträng som visas i följande exempel.
Följande JSON-kodfragment innehåller exempelinställningar för att distribuera Key Vault VM-tillägget med hjälp av PowerShell.
{
"secretsManagementSettings": {
"pollingIntervalInS": "3600",
"observedCertificates": [
{
"url": "https://<examplekv>.vault.azure.net/secrets/mycertificate1",
"certificateStoreLocation": "/var/lib/waagent/Microsoft.Azure.KeyVault.Store",
"acls": [
{ "user": "app1", "group": "appGroup1" },
{ "user": "service1" }
]
},
{
"url": "https://<examplekv>.vault.azure.net/secrets/mycertificate2",
"certificateStoreLocation": "/var/lib/waagent/Microsoft.Azure.KeyVault.Store"
}
]
},
"authenticationSettings": {
"msiEndpoint": "http://169.254.169.254/metadata/identity",
"msiClientId": "00001111-aaaa-2222-bbbb-3333cccc4444"
}
}
Distribuera på en virtuell dator
# Build settings
$settings = (Get-Content -Raw ".\settings.json")
$extName = "KeyVaultForLinux"
$extPublisher = "Microsoft.Azure.KeyVault"
$extType = "KeyVaultForLinux"
# Start the deployment
Set-AzVmExtension -TypeHandlerVersion "4.0" -ResourceGroupName <ResourceGroupName> -Location <Location> -VMName <VMName> -Name $extName -Publisher $extPublisher -Type $extType -SettingString $settings
Distribuera på en instans av en skalningsuppsättning för virtuella maskiner
# Build settings
$settings = (Get-Content -Raw ".\settings.json")
$extName = "KeyVaultForLinux"
$extPublisher = "Microsoft.Azure.KeyVault"
$extType = "KeyVaultForLinux"
# Add extension to Virtual Machine Scale Sets
$vmss = Get-AzVmss -ResourceGroupName <ResourceGroupName> -VMScaleSetName <VmssName>
Add-AzVmssExtension -VirtualMachineScaleSet $vmss -Name $extName -Publisher $extPublisher -Type $extType -TypeHandlerVersion "4.0" -Setting $settings
# Start the deployment
Update-AzVmss -ResourceGroupName <ResourceGroupName> -VMScaleSetName <VmssName> -VirtualMachineScaleSet $vmss
Azure CLI distribution
Distribuera Azure Key Vault VM-tillägget med hjälp av Azure CLI. Spara inställningarna för Key Vault VM-tillägg i en JSON-fil (settings.json).
Följande JSON-kodfragment innehåller exempelinställningar för att distribuera Key Vault VM-tillägget med hjälp av Azure CLI.
{
"secretsManagementSettings": {
"pollingIntervalInS": "3600",
"observedCertificates": [
{
"url": "https://<examplekv>.vault.azure.net/secrets/mycertificate1",
"certificateStoreLocation": "/var/lib/waagent/Microsoft.Azure.KeyVault.Store",
"acls": [
{ "user": "app1", "group": "appGroup1" },
{ "user": "service1" }
]
},
{
"url": "https://<examplekv>.vault.azure.net/secrets/mycertificate2",
"certificateStoreLocation": "/var/lib/waagent/Microsoft.Azure.KeyVault.Store"
}
]
},
"authenticationSettings": {
"msiEndpoint": "http://169.254.169.254/metadata/identity",
"msiClientId": "00001111-aaaa-2222-bbbb-3333cccc4444"
}
}
Distribuera på en virtuell dator
# Start the deployment
az vm extension set --name "KeyVaultForLinux" \
--publisher Microsoft.Azure.KeyVault \
--resource-group "<resourcegroup>" \
--vm-name "<vmName>" \
--version "4.0" \
--enable-auto-upgrade true \
--settings "@settings.json"
Distribuera på en instans av en skalningsuppsättning för virtuella maskiner
# Start the deployment
az vmss extension set --name "KeyVaultForLinux" \
--publisher Microsoft.Azure.KeyVault \
--resource-group "<resourcegroup>" \
--vmss-name "<vmssName>" \
--version "4.0" \
--enable-auto-upgrade true \
--settings "@settings.json"
Tip
Om tilläggsdistributionen misslyckas kan du behöva ta bort det befintliga tillägget innan du installerar om med rätt version. Azure tillåter inte nedgradering av tillägg, så du kan behöva ta bort det felaktiga tillägget först:
az vm extension delete --name "KeyVaultForLinux" --resource-group "<resourcegroup>" --vm-name "<vmName>"
Loggning med Fluentd
Det Key Vault VM-tillägget kan vidarebefordra loggarna till en Fluentd-logginsamlare. Kontrollera att logginsamlaren körs och lyssnar på den ändpunkt som du anger i inställningarna.
Lägg till följande avsnitt i tilläggsinställningarna:
"loggingSettings": {
"logger": "fluentd",
"endpoint": "unix:///var/run/azuremonitoragent/sometenant/default_fluent.socket",
"format": "forward",
"servicename": "akvvm_service"
}
| Namn | Värde/exempel | Datatyp |
|---|---|---|
loggingSettings/logger |
fluentd | snöre |
loggingSettings/endpoint |
"unix:///var/run/azuremonitoragent/sometenant/default_fluent.socket" eller "tcp://localhost:24224" | snöre |
loggingSettings/format |
"framåt" | snöre |
loggingSettings/servicename |
"akvvm_service" | snöre |
Åtgärda problem
Använd de här förslagen för att felsöka distributionsproblem.
Kontrollera vanliga frågor och svar
Finns det en gräns för antalet observerade certifikat?
No. Tillägget för den virtuella Key Vault-datorn begränsar inte antalet observerade certifikat (observedCertificates).
Vilken är standardplatsen där certifikat installeras?
Om du inte anger certificateStoreLocationskriver tillägget certifikat till /var/lib/waagent/Microsoft.Azure.KeyVault.Store/.
Hur tvingar jag tillägget att hämta ett nytt certifikat?
akvvm_service Starta om tjänsten (visningsnamn Key Vault VM-tillägg).
Hur använder jag en annan identitet för ett specifikt certifikat?
Lägg till ett authenticationOverride objekt med målet msiClientId till certifikatets post i observedCertificates. Certifikat utan åsidosättning använder den översta nivån authenticationSettings.
Visa tilläggsstatus
Kontrollera statusen för tilläggsdistributionen i Azure-portalen eller med hjälp av PowerShell eller Azure CLI.
Om du vill se distributionstillståndet för tillägg för en viss virtuell dator kör du följande kommandon.
Azure PowerShell:
Get-AzVMExtension -ResourceGroupName <myResourceGroup> -VMName <myVM> -Name <myExtensionName>Azure CLI:
az vm get-instance-view --resource-group <myResourceGroup> --name <myVM> --query "instanceView.extensions"
Azure CLI kan köras i flera gränssnittsmiljöer, men med små formatvariationer. Om du har oväntade resultat med Azure CLI kommandon kan du läsa Så här använder du Azure CLI.
Granska loggar och konfiguration
Key Vault VM-tilläggsloggarna finns bara lokalt på den virtuella datorn. Granska logginformationen för att få hjälp med felsökning.
| Loggfil | Beskrivning |
|---|---|
/var/log/waagent.log |
Visar när uppdateringar inträffar i tillägget. |
/var/log/azure/Microsoft.Azure.KeyVault.KeyVaultForLinux/* |
Visar status för tjänsten och certifikatnedladdningen akvvm_service . Platsen för PEM-filnedladdning visas i poster med namnet certifikatfilnamn. |
/var/lib/waagent/Microsoft.Azure.KeyVault.KeyVaultForLinux-<most recent version>/config/* |
Konfigurationen och binärfilerna för tjänsten Key Vault VM-tillägg. |
Certifikatinstallation i Linux
Det Key Vault VM-tillägget för Linux installerar certifikat som PEM-filer. När tillägget laddar ned ett certifikat från Key Vault:
- Skapar en lagringsmapp baserat på inställningen
certificateStoreLocation. Om du inte anger den här inställningen är platsen som standard/var/lib/waagent/Microsoft.Azure.KeyVault.Store/. - Skriver certifikatkedjan (slutcertifikat, sedan mellanliggande certifikat och därefter roten, om den finns i Key Vault) till en versionshanterad fullkedjefil
.pemoch den motsvarande privata nyckeln till en versionshanterad fil.keyid. - Tillämpar POSIX-ACL:er på den privata nyckeln baserat på den
aclsangivna i konfigurationen, vilket ger läsåtkomst till de listade användarna och grupperna. Filer är annars endast åtkomliga för ägaren. - Skapar eller uppdaterar en stabil symbolisk länk (
<vaultname>.<certname>.pemoch<vaultname>.<certname>.keyid) som pekar på den senaste versionen av certifikatet. Länkning sker alltid.
Standardplats för certifikatarkiv
Om du inte anger någon plats installerar tillägget certifikat under /var/lib/waagent/Microsoft.Azure.KeyVault.Store/. Tillägget ignorerar certificateStoreName i Linux.
Utdatafiler för certifikat
För valv mykv och hemlighet server-tlsgenererar en lyckad synkronisering:
/var/lib/waagent/Microsoft.Azure.KeyVault.Store/
├── mykv.server-tls.pem -> mykv.server-tls.<version>.pem.<timestamp> # symlink to latest full chain
├── mykv.server-tls.keyid -> mykv.server-tls.<version>.keyid.<timestamp> # symlink to latest private key
├── mykv.server-tls.<version>.pem.<timestamp> # full chain PEM (mode 600)
├── mykv.server-tls.<version>.keyid.<timestamp> # private key (mode 600)
└── mykv.server-tls.luma # certificate management metadata (mode 644)
Konfigurera program för att referera till den stabila symboliska länksökvägen (till exempel /var/lib/waagent/Microsoft.Azure.KeyVault.Store/mykv.server-tls.pem) så att de alltid läser den senaste certifikatversionen utan omkonfiguration vid förnyelse.
Åtkomstkontroll för certifikat
Som standard är certifikat- och privata nyckelfiler skrivbara endast av ägaren. Bevilja läsbehörighet till ytterligare användare och grupper med hjälp av matrisen acls i certifikatkonfigurationen:
"acls": [
{ "user": "app1", "group": "appGroup1" },
{ "user": "service1" }
]
Varje post kan ange en användare, en grupp eller båda. ACL tillämpas alltid och ger för närvarande läsåtkomst.
Certifikatförnyelse
När certifikat förnyas i Key Vault utför tillägget automatiskt följande åtgärder vid nästa avsökning:
- Laddar ned den nya certifikatversionen.
- Skriver den nya versionen
.pemoch.keyidfilerna. - Uppdaterar den stabila symboliska länken så att den pekar på den nya versionen så att befintliga programsökvägar fortsätter att matcha det senaste certifikatet.
Få support
Microsoft ger endast stöd för huvudversion 3.0 och senare av Key Vault VM-tillägget. Om du använder version 1.0 uppgraderar du till den senaste versionen innan du begär support.
Använd de här andra alternativen för att lösa distributionsproblem:
Kontakta Azure experter på
Microsoft Q& A .Om du inte hittar något svar på webbplatsen kan du skicka en fråga för indata från Microsoft eller andra medlemmar i communityn.
Du kan också kontakta Microsoft Support. Information om hur du använder Azure support finns i Så här skapar du en Azure support begäran.