適用於:開發人員 | 基本 | 標準 | 進階
Azure API 管理 允許你在受信任的根憑證和中介憑證儲存庫中,上傳並安裝 CA 憑證。 如果你的服務需要自訂的 CA 憑證,請使用此功能。
本文說明如何在 Azure 入口網站管理 API Management 實例的 CA 憑證。 例如,如果您使用自我簽署用戶端憑證,您可以將自訂受信任的根憑證上傳至 API 管理。
上傳至 API 管理的 CA 憑證只能用於受控 API 管理閘道的憑證驗證。 如果您使用 自我裝載網關,您可以在本文稍後瞭解如何 建立自我裝載網關的自定義 CA 。
附註
目前,此功能無法在工作區中使用。
這很重要
API 管理服務基礎結構的變更(例如設定自定義網域、新增 CA 憑證、調整、虛擬網路設定、可用性區域變更和區域新增專案)可能需要 15 分鐘或更長的時間才能完成,視服務層級和部署大小而定。 對於擁有更多規模單元或多區域配置(多地點閘道器)的實例,預期時間會更長。 系統會仔細執行 API 管理的輪流變更,以保留容量和可用性。
當服務正在更新時,無法進行其他服務基礎結構變更。 不過,您可以設定 API、產品、原則和用戶設定。 服務 不會 經歷閘道停機,API 管理 會繼續 服務 API 要求,而不會中斷(開發人員層除外)。
附註
我們建議你使用 Azure Az PowerShell 模組來與 Azure 互動。 要開始,請參考 安裝 Azure PowerShell。 想了解如何遷移到 Az PowerShell 模組,請參考 Migrate Azure PowerShell from AzureRM to Az。
上傳 CA 憑證
完成以下步驟即可上傳新的 CA 憑證。 如果您尚未建立 API 管理實例,請參閱 建立 API 管理服務實例。
在 Azure 入口網站中移至您的 Azure API 管理執行個體。
在左側功能表中的 [ 安全性] 底下,選取 [ 憑證]。 在 [ 憑證] 頁面上,選取 [CA 憑證>+ 新增]。
在 [ 上傳 CA 憑證 ] 視窗中,選取檔案圖示並瀏覽憑證.cer檔案。 在 存放區 方塊中,選取一個證書存放區。 僅需要公開金鑰,因此密碼為選用。
選取視窗底部的 [ 新增 ] 按鈕,然後選取 [ 儲存]。 完成此作業可能需要幾分鐘的時間。
附註
您也可以使用 New-AzApiManagementSystemCertificate PowerShell 命令上傳 CA 憑證。
刪除 CA 憑證
選取憑證,然後在 ... 功能表中選取 [刪除]。
建立自我裝載閘道的自訂 CA
如果您使用 自我託管閘道,則不支援透過上傳至 API 管理服務的 CA 根證書驗證伺服器和用戶端憑證。 若要建立信任,請設定特定的用戶端憑證,讓閘道信任該憑證做為自訂憑證授權單位單位。
使用閘道憑證授權單位單位 REST API 來建立和管理自我裝載閘道的自訂 CA。 若要建立自訂 CA:
- 新增憑證 .pfx 檔案至 API 管理執行個體。
- 使用閘道憑證授權單位單位 - 建立或更新 REST API,將憑證與自我管理閘道產生關聯。
Limits
API 管理 目前會強制執行每個執行個體 10 個 CA 憑證的限制。