Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Сертификаты Azure Key Vault управляют сертификатами X.509 и связанными с ними закрытыми ключами для TLS/SSL, проверки подлинности и подписывания кода. В этой статье содержатся рекомендации по безопасности, относящиеся к управлению сертификатами.
Замечание
В этой статье рассматриваются рекомендации по обеспечению безопасности, относящиеся к сертификатам Key Vault. Полные рекомендации по безопасности Key Vault, включая безопасность сети, управление удостоверениями и доступом, а также архитектуру хранилища, см. в статье "Защита Azure Key Vault".
Хранилище сертификатов и формат
Сертификаты Key Vault объединяют сертификаты X.509 с закрытыми ключами и предоставляют возможности автоматического управления:
Храните сертификаты, а не секреты: всегда используйте тип объекта сертификата Key Vault, а не хранение сертификатов в качестве секретов. Объекты сертификата предоставляют:
- Автоматическое управление жизненным циклом
- Интеграция с центрами сертификации (ЦС)
- Возможности автоматического продления
- Встроенное управление версиями
Используйте доверенные центры сертификации: интеграция с поддерживаемыми центрами сертификации для автоматической выдачи и продления:
- DigiCert
- GlobalSign
- Другие интегрированные ЦС
Импортируйте внешние сертификаты правильно: при импорте сертификатов из внешних источников:
- Использование формата PFX или PEM
- Включение полной цепочки сертификатов
- Защита закрытых ключей во время импорта
См. Импорт сертификата.
Дополнительные сведения о сертификатах см. в разделе "Сведения о сертификатах Azure Key Vault".
Управление жизненным циклом сертификатов
Реализуйте надлежащее управление жизненным циклом сертификатов для предотвращения истечения срока действия и сбоя:
Включить автоматическое продление: настройте автоматическое продление сертификатов, выданных интегрированными центрами сертификации. Дополнительные сведения см. в разделе "Продление сертификатов Azure Key Vault".
Задайте окно продления перед истечением срока действия: настройте сертификат на продление до истечения срока действия. Распространенная практика заключается в том, чтобы активировать продление около 80% времени существования сертификата. Скорректируйте это значение с учётом задержки при выдаче сертификатов вашим ЦС и ваших процессов управления изменениями.
Мониторинг срока действия сертификата: используйте событие сетки
Microsoft.KeyVault.CertificateNearExpiryсобытий, которое запускается через 30 дней до истечения срока действия, а такжеMicrosoft.KeyVault.CertificateExpiredMicrosoft.KeyVault.CertificateNewVersionCreatedдля отслеживания полного жизненного цикла. Дополнительные сведения см. в Azure Key Vault в качестве источника Event Grid.Ведите реестр сертификатов: отслеживайте все сертификаты, их назначение, приложения-владельцы и даты истечения срока действия.
Дополнительные сведения о продлении см. в руководстве по настройке автообновления сертификатов в Key Vault.
Управление доступом к сертификату
Управление доступом к сертификатам и управлению ими:
Отдельные разрешения на сертификат: используйте Azure RBAC для предоставления определенных разрешений на сертификат:
- Пользователь сертификатов Key Vault: Чтение сертификатов и открытых ключей.
- Key Vault сотрудник по сертификатам: управление жизненным циклом сертификатов (создание, импорт, продление, удаление).
- Оператор очистки Хранилища ключей: Очищает удаленные сертификаты в течение периода хранения после обратимого удаления.
Полный список встроенных ролей см. в статье встроенные роли Azure для операций плоскости данных Key Vault.
Ограничение административного доступа: ограничение операций управления сертификатами только авторизованным персоналом
Использование управляемых удостоверений: приложения должны получать доступ к сертификатам с помощью управляемых удостоверений, а не субъектов-служб с сохраненными учетными данными.
См . статью "Предоставление доступа к сертификатам Key Vault с помощью Azure RBAC".
Политики выдачи сертификатов
Настройте политики сертификатов для применения требований к безопасности:
Задайте соответствующие сроки действия:
- Общедоступные доверенные сертификаты TLS: следуйте текущим базовым требованиям центра сертификации или браузера. Максимальный срок действия публичных TLS-сертификатов сокращается до 200 дней начиная с марта 2026 года, а затем будет дополнительно снижен — до 100 дней в 2027 году и до 47 дней в 2029 году. Запланируйте более короткие сроки существования и полную автоматизацию продления.
- Внутренние сертификаты: установите срок действия в соответствии с политикой организации, сохраняя его максимально коротким, насколько это позволяет автоматизация ротации.
- Сертификаты подписывания кода: следуйте отраслевым стандартам для целевой платформы.
Используйте надежные ключевые алгоритмы:
- RSA: минимум 2048-разрядная, 4096-разрядная версия для сценариев высокой безопасности
- EC: кривые P-256, P-384 или P-521
Настройка альтернативных имен субъектов (SAN): включите все необходимые DNS-имена и IP-адреса.
Настройка расширений использования ключей. Укажите соответствующее использование ключей (цифровая подпись, шифрование ключей) и расширенное использование ключей (проверка подлинности сервера, проверка подлинности клиента)
Дополнительные сведения о политиках сертификатов см. в статье о создании сертификата Azure Key Vault.
Мониторинг сертификатов и оповещения
Отслеживание операций с сертификатами и событий жизненного цикла.
Включение ведения журнала диагностики: журнал всех операций с сертификатами, включая:
- Создание и импорт сертификата
- Попытки продления сертификата (успешное выполнение или сбой)
- Доступ к сертификатам (получение сертификата, получение закрытого ключа)
- Удаление сертификата
Настройка оповещений о сроке истечения: Настройка оповещений Azure Monitor для:
- Срок действия сертификатов истекает в течение 30 дней
- Неудачные попытки продления
- Доступ к сертификату для несанкционированных лиц
См. сведения о мониторинге и оповещении Azure Key Vault.
Проверка использования сертификатов. Регулярно проверяйте, какие приложения и службы используют каждый сертификат.
Экспорт и резервное копирование сертификатов
Защита доступности сертификата при сохранении безопасности:
Управление операциями экспорта: ограничение того, кто может экспортировать сертификаты с закрытыми ключами (экспортируемый флаг в политике сертификатов)
Включение обратимого удаления: восстановление случайно удаленных сертификатов в течение срока хранения (7–90 дней). См. обзор мягкого удаления Azure Key Vault
Включение защиты от очистки: предотвращение постоянного удаления в течение периода хранения. См. раздел "Защита от очистки"
Резервное копирование критически важных сертификатов: экспорт и безопасное хранение резервных копий сертификатов для аварийного восстановления. См. статью о резервном копировании Azure Key Vault
Защита экспортированных сертификатов: при экспорте сертификатов:
- Использование надежных паролей для PFX-файлов
- Хранение экспортированных файлов в безопасных расположениях
- Удаление временных файлов после использования
- Аудит операций экспорта
Прозрачность и соответствие сертификатов
Следите за выдачой сертификатов:
Сведения о работе Certificate Transparency (CT): для публично доверенных сертификатов, выданных через интегрированные центры сертификации Key Vault, центр сертификации обрабатывает отправку журналов CT — включать это в Key Vault не нужно. Общедоступно доверенные сертификаты и метаданные выходят за пределы Azure в процессе регистрации и записываются в общедоступные журналы CT в соответствии с требованиями доверия браузеров. Дополнительные сведения см. в примечании об обработке внешних центров сертификации и журналов CT в статье О сертификатах Azure Key Vault.
Цели сертификата документа: сохранение записей:
- Назначение сертификата и приложение для владения
- Процесс утверждения для выдачи сертификата
- Процедуры продления сертификата
Самозаверяющие сертификаты
При использовании самозаверяемых сертификатов для тестирования или внутренних целей:
Ограничение до непроизводственных сред: самозаверяемые сертификаты не должны использоваться в рабочей среде для общедоступных служб.
Задайте соответствующие сроки действия: используйте более короткие сроки действия для самозаверяемых сертификатов (90 дней или меньше).
Управление распределением доверия: Документируйте, как самоподписанный сертификат распространяется клиентам.
Планирование миграции на сертификаты, выданные ЦС: Разработайте стратегию замены самоподписанных сертификатов на сертификаты, выданные ЦС, для использования в рабочей среде.
Дополнительные сведения о самозаверяемых сертификатах см. в статье "Создание сертификата с помощью Key Vault".
Связанные статьи по безопасности
- Защита Azure Key Vault: комплексное руководство по безопасности Key Vault.
- Защита ключей Azure Key Vault: рекомендации по обеспечению безопасности для криптографических ключей.
- Защита секретов Azure Key Vault: рекомендации по обеспечению безопасности секретов.