Руководство по импорту сертификата в Azure Key Vault

Azure Key Vault — это облачная служба, предоставляющая безопасное хранилище секретов. Вы можете безопасно хранить ключи, пароли, сертификаты и другие секреты. В этом руководстве вы создадите хранилище ключей и используете его для импорта сертификата. Дополнительные сведения о Key Vault см. в обзоре.

В этом руководстве описаны следующие процедуры.

  • Создайте хранилище ключей.
  • Импортируйте сертификат в Key Vault с помощью портала.
  • Импортируйте сертификат в Key Vault с помощью интерфейса командной строки.
  • Импортируйте сертификат в Key Vault с помощью PowerShell.

Прежде чем начать, прочитайте Key Vault основные понятия.

Если у вас нет подписки Azure, создайте учетную запись free перед началом работы.

Вход в Azure

Войдите на портал Azure.

Создание хранилища ключей

Создайте хранилище ключей с помощью одного из следующих трех методов:

Импорт сертификата в хранилище ключей

Замечание

По умолчанию импортированные сертификаты имеют экспортируемые закрытые ключи. Пакет SDK, Azure CLI или PowerShell можно использовать для определения политик, которые препятствуют экспорту закрытого ключа.

Чтобы импортировать сертификат в хранилище, необходим файл сертификата PEM или PFX на диске. Если сертификат находится в формате PEM, PEM-файл должен содержать ключ и сертификаты x509. Для этой операции требуется certificates/import разрешение (или роль директора по сертификатам Key Vault, если хранилище использует Azure RBAC).

Это важно

Key Vault поддерживает форматы сертификатов PFX и PEM.

  • Файл .pem содержит один или несколько файлов сертификатов X509.
  • Файл .pfx — это архивный формат, который объединяет несколько криптографических объектов в одном файле, например сертификат сервера, соответствующий ему закрытый ключ и (необязательно) промежуточный сертификат центра сертификации.

В этом примере вы импортируете сертификат с именем ExampleCertificate из пути /path/to/cert.pem. Вы можете импортировать сертификат с портала Azure, Azure CLI или Azure PowerShell.

  1. На странице хранилища ключей выберите сертификаты.
  2. Выберите Создать/Импортировать.
  3. На экране "Создание сертификата" выберите следующие значения:
    • Метод создания сертификата: импорт.
    • Имя сертификата: ExampleCertificate.
    • Отправка файла сертификата: выберите файл сертификата на диске.
    • Пароль. Если файл сертификата защищен паролем, введите пароль. В противном случае оставьте поле пустым. После импорта сертификата Key Vault удаляет пароль.
  4. Нажмите кнопку "Создать".

Импорт сертификата через портал Azure

При импорте .pem файла проверьте, соответствует ли формат следующим образом:

сертификат -----BEGIN-----
MIID2TCCAsGg...
-----КОНЕЦ СЕРТИФИКАТА-----
ЗАКРЫТЫЙ КЛЮЧ -----BEGIN PRIVATE KEY-----
MIIEvQIBADAN...
-----END PRIVATE KEY-----

При импорте сертификата Key Vault автоматически заполняет параметры сертификата, такие как срок действия, имя издателя и дата активации.

После того как вы увидите сообщение о том, что сертификат успешно импортирован, выберите его в списке, чтобы просмотреть его свойства.

Свойства импортированного нового сертификата на портале Azure

Вы создали хранилище ключей, импортировали сертификат и просматривали свойства сертификата.

Очистите ресурсы

Другие краткие руководства и учебные руководства по Key Vault основаны на этом руководстве. Если вы планируете работать с ними, оставьте эти ресурсы на месте. Если ресурсы больше не нужны, удалите группу ресурсов. Удаление группы ресурсов удаляет хранилище ключей и все связанные ресурсы. Чтобы удалить группу ресурсов на портале, выполните следующие действия.

  1. Введите имя группы ресурсов в поле поиска в верхней части портала и выберите его из результатов.
  2. Выберите команду Удалить группу ресурсов.
  3. В поле "ВВЕДИТЕ ИМЯ ГРУППЫ РЕСУРСОВ": введите имя группы ресурсов и нажмите кнопку "Удалить".

Дальнейшие шаги

В этом руководстве вы создали хранилище ключей и импортировали сертификат. Дополнительные сведения о Key Vault и интеграции с приложениями см. в следующем разделе: