Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Сертификат Key Vault можно создать или импортировать в Key Vault. При создании сертификата Key Vault закрытый ключ создается внутри key vault и никогда не предоставляется владельцу сертификата. Ниже приведены способы создания сертификата в Key Vault.
Создайте самозаверяющий сертификат: Создайте пару открытого закрытого ключа и свяжите ее с сертификатом. Сертификат будет подписан собственным ключом.
Создайте сертификат вручную: Создайте пару открытого ключа и создайте запрос на подпись сертификата X.509. Запрос на подпись может быть подписан центром регистрации или сертификации. Подписанный сертификат X.509 можно объединить с ожидающей парой ключей, чтобы завершить сертификат Key Vault в Key Vault. Хотя этот метод требует большего количества шагов, он обеспечивает более высокий уровень безопасности, поскольку закрытый ключ создается и хранится в Key Vault.
Следующие описания соответствуют зеленым буквам на предыдущей схеме.
- На схеме приложение создает сертификат, который начинается с создания ключа в хранилище ключей.
- Key Vault возвращает вашему приложению запрос на подпись сертификата (CSR)
- Ваше приложение передает запрос на сертификат (CSR) выбранному УЦ.
- Выбранный ЦС отвечает сертификатом X509.
- Приложение завершает создание нового сертификата с объединением сертификата X509 из УЦ.
- Создайте сертификат с известным поставщиком издателя: Этот метод требует одноразовой задачи создания объекта издателя. После создания объекта издателя в ключевом хранилище его имя может быть указано в политике сертификата Key Vault. Запрос на создание сертификата в Key Vault создаст пару ключей в хранилище и будет взаимодействовать со службой поставщика сертификатов, используя информацию из объекта издателя, чтобы получить сертификат X.509. Сертификат X.509 извлекается из службы издателя и объединяется с парой ключей для завершения создания сертификата Key Vault.
Следующие описания соответствуют зеленым буквам на предыдущей схеме.
- На схеме приложение создает сертификат, который начинается с создания ключа в хранилище ключей.
- Key Vault отправляет запрос сертификата TLS/SSL в ЦС.
- Приложение использует цикл опроса и ожидания вашего Key Vault до получения сертификата. Создание сертификата завершается, когда Key Vault получает ответ ЦС с сертификатом X.509.
- Центр сертификации (ЦС) отвечает на запрос хранилища ключей (Key Vault) на получение TLS/SSL-сертификата, предоставляя TLS/SSL X.509 сертификат.
- Создание вашего нового сертификата завершается объединением TLS/SSL X.509 сертификата с сертификатом центра сертификации (ЦС).
Асинхронный процесс
Создание сертификата в Key Vault является асинхронным процессом. Эта операция создает запрос на сертификат Key Vault и возвращает код состояния HTTP 202 (принято). Состояние запроса можно отслеживать, опрашивая объект в состоянии ожидания, созданный этой операцией. Полный URI ожидающего объекта возвращается в заголовке LOCATION.
Когда запрос на создание сертификата Key Vault завершается, состояние ожидающего объекта изменяется на "завершено" с "выполняется" и создается новая версия сертификата Key Vault. Это будет текущей версией.
Первое творение
Когда сертификат Key Vault создается в первый раз, адресный ключ и секрет также создаются с тем же именем, что и сертификат. Если имя уже используется, операция завершается ошибкой с кодом состояния HTTP 409 (конфликт). Адресный ключ и секрет получают их атрибуты из атрибутов сертификата Key Vault. Адресный ключ и секрет, созданные таким образом, помечены как ключи и секреты, время существования которых контролируется системой управления Key Vault. Управляемые ключи и секреты доступны только для чтения. Примечание. Если срок действия сертификата Key Vault истекает или отключен, соответствующий ключ и секрет становятся неработоспособными.
Если это первая операция создания сертификата Key Vault, требуется политика. Для замены ресурса политики также можно предоставить последовательные операции создания. Если политика не указана, ресурс политики в службе используется для создания следующей версии сертификата Key Vault. Пока выполняется запрос на создание следующей версии, текущий Key Vault сертификат и соответствующий адресируемый ключ и секрет остаются неизменными.
Самозаверенный сертификат
Чтобы создать самовыпущенный сертификат, установите имя издателя как "Self" в политике сертификатов, как показано в следующем фрагменте.
"issuer": {
"name": "Self"
}
Если имя издателя не указано, то имя издателя имеет значение "Неизвестно". Если издатель указан как "Неизвестно", владелец сертификата должен вручную получить сертификат X.509 от выбранного издателя и затем объединить этот общедоступный сертификат X.509 с ожидающим объектом хранилища ключей, чтобы завершить создание сертификата.
"issuer": {
"name": "Unknown"
}
Партнерские провайдеры удостоверяющих центров
Создание сертификата можно выполнить вручную или с помощью издателя "Self". Key Vault также партнёрится с определёнными поставщиками удостоверений, чтобы упростить создание сертификатов. Следующие типы сертификатов можно заказать для хранилища ключей с помощью этих партнерских поставщиков.
| Поставщик | Тип сертификата | Настройка конфигурации |
|---|---|---|
| DigiCert | Key Vault предлагает SSL-сертификаты OV или EV с помощью DigiCert | Руководство по интеграции |
| ГлобалСайн | Key Vault предлагает SSL-сертификаты OV или EV с помощью GlobalSign | руководство по интеграции |
Издатель сертификата — это сущность, представленная в Azure Key Vault в качестве ресурса CertificateIssuer. Он содержит сведения о источнике сертификата Key Vault: имя издателя, поставщик, учетные данные и другие административные сведения.
Когда заказ размещается у поставщика-издателя, он может как учитывать, так и переопределять расширения сертификатов X.509 и срок действия сертификата на основе типа сертификата.
Для авторизации требуется разрешение на создание сертификатов.
Дальнейшие действия
- Практическое руководство по созданию сертификатов в Key Vault с помощью Portal, Azure CLI, Azure PowerShell
- Мониторинг создания сертификатов и управление ими