Методы создания сертификата

Сертификат Key Vault можно создать или импортировать в Key Vault. При создании сертификата Key Vault закрытый ключ создается внутри key vault и никогда не предоставляется владельцу сертификата. Ниже приведены способы создания сертификата в Key Vault.

  • Создайте самозаверяющий сертификат: Создайте пару открытого закрытого ключа и свяжите ее с сертификатом. Сертификат будет подписан собственным ключом.

  • Создайте сертификат вручную: Создайте пару открытого ключа и создайте запрос на подпись сертификата X.509. Запрос на подпись может быть подписан центром регистрации или сертификации. Подписанный сертификат X.509 можно объединить с ожидающей парой ключей, чтобы завершить сертификат Key Vault в Key Vault. Хотя этот метод требует большего количества шагов, он обеспечивает более высокий уровень безопасности, поскольку закрытый ключ создается и хранится в Key Vault.

Создание сертификата с собственным центром сертификации

Следующие описания соответствуют зеленым буквам на предыдущей схеме.

  1. На схеме приложение создает сертификат, который начинается с создания ключа в хранилище ключей.
  2. Key Vault возвращает вашему приложению запрос на подпись сертификата (CSR)
  3. Ваше приложение передает запрос на сертификат (CSR) выбранному УЦ.
  4. Выбранный ЦС отвечает сертификатом X509.
  5. Приложение завершает создание нового сертификата с объединением сертификата X509 из УЦ.
  • Создайте сертификат с известным поставщиком издателя: Этот метод требует одноразовой задачи создания объекта издателя. После создания объекта издателя в ключевом хранилище его имя может быть указано в политике сертификата Key Vault. Запрос на создание сертификата в Key Vault создаст пару ключей в хранилище и будет взаимодействовать со службой поставщика сертификатов, используя информацию из объекта издателя, чтобы получить сертификат X.509. Сертификат X.509 извлекается из службы издателя и объединяется с парой ключей для завершения создания сертификата Key Vault.

Создайте сертификат с сертификационным центром-партнёром Key Vault

Следующие описания соответствуют зеленым буквам на предыдущей схеме.

  1. На схеме приложение создает сертификат, который начинается с создания ключа в хранилище ключей.
  2. Key Vault отправляет запрос сертификата TLS/SSL в ЦС.
  3. Приложение использует цикл опроса и ожидания вашего Key Vault до получения сертификата. Создание сертификата завершается, когда Key Vault получает ответ ЦС с сертификатом X.509.
  4. Центр сертификации (ЦС) отвечает на запрос хранилища ключей (Key Vault) на получение TLS/SSL-сертификата, предоставляя TLS/SSL X.509 сертификат.
  5. Создание вашего нового сертификата завершается объединением TLS/SSL X.509 сертификата с сертификатом центра сертификации (ЦС).

Асинхронный процесс

Создание сертификата в Key Vault является асинхронным процессом. Эта операция создает запрос на сертификат Key Vault и возвращает код состояния HTTP 202 (принято). Состояние запроса можно отслеживать, опрашивая объект в состоянии ожидания, созданный этой операцией. Полный URI ожидающего объекта возвращается в заголовке LOCATION.

Когда запрос на создание сертификата Key Vault завершается, состояние ожидающего объекта изменяется на "завершено" с "выполняется" и создается новая версия сертификата Key Vault. Это будет текущей версией.

Первое творение

Когда сертификат Key Vault создается в первый раз, адресный ключ и секрет также создаются с тем же именем, что и сертификат. Если имя уже используется, операция завершается ошибкой с кодом состояния HTTP 409 (конфликт). Адресный ключ и секрет получают их атрибуты из атрибутов сертификата Key Vault. Адресный ключ и секрет, созданные таким образом, помечены как ключи и секреты, время существования которых контролируется системой управления Key Vault. Управляемые ключи и секреты доступны только для чтения. Примечание. Если срок действия сертификата Key Vault истекает или отключен, соответствующий ключ и секрет становятся неработоспособными.

Если это первая операция создания сертификата Key Vault, требуется политика. Для замены ресурса политики также можно предоставить последовательные операции создания. Если политика не указана, ресурс политики в службе используется для создания следующей версии сертификата Key Vault. Пока выполняется запрос на создание следующей версии, текущий Key Vault сертификат и соответствующий адресируемый ключ и секрет остаются неизменными.

Самозаверенный сертификат

Чтобы создать самовыпущенный сертификат, установите имя издателя как "Self" в политике сертификатов, как показано в следующем фрагменте.

"issuer": {  
       "name": "Self"  
    }  

Если имя издателя не указано, то имя издателя имеет значение "Неизвестно". Если издатель указан как "Неизвестно", владелец сертификата должен вручную получить сертификат X.509 от выбранного издателя и затем объединить этот общедоступный сертификат X.509 с ожидающим объектом хранилища ключей, чтобы завершить создание сертификата.

"issuer": {  
       "name": "Unknown"  
    }  

Партнерские провайдеры удостоверяющих центров

Создание сертификата можно выполнить вручную или с помощью издателя "Self". Key Vault также партнёрится с определёнными поставщиками удостоверений, чтобы упростить создание сертификатов. Следующие типы сертификатов можно заказать для хранилища ключей с помощью этих партнерских поставщиков.

Поставщик Тип сертификата Настройка конфигурации
DigiCert Key Vault предлагает SSL-сертификаты OV или EV с помощью DigiCert Руководство по интеграции
ГлобалСайн Key Vault предлагает SSL-сертификаты OV или EV с помощью GlobalSign руководство по интеграции

Издатель сертификата — это сущность, представленная в Azure Key Vault в качестве ресурса CertificateIssuer. Он содержит сведения о источнике сертификата Key Vault: имя издателя, поставщик, учетные данные и другие административные сведения.

Когда заказ размещается у поставщика-издателя, он может как учитывать, так и переопределять расширения сертификатов X.509 и срок действия сертификата на основе типа сертификата.

Для авторизации требуется разрешение на создание сертификатов.

Дальнейшие действия