Руководство по настройке автоматической регистрации сертификатов в Key Vault

Azure Key Vault помогает подготавливать, управлять и развертывать цифровые сертификаты. Сертификаты могут быть общедоступными или частными SSL-сертификатами, подписанными центром сертификации (ЦС) или самозаверяемыми. Key Vault также может запрашивать и обновлять сертификаты через партнерские отношения с центрами сертификации, что обеспечивает полное решение по управлению жизненным циклом сертификатов.

Общие сведения об авторотации для различных типов ресурсов в Azure Key Vault см. в разделе Общие сведения об авторотации в Azure Key Vault.

В этом руководстве описано, как обновить срок действия сертификата, частоту автообновления и атрибуты ЦС.

  • Управление сертификатом с помощью портала Azure.
  • Добавьте учетную запись поставщика ЦС.
  • Обновите срок действия сертификата.
  • Обновите частоту автоматического поворота сертификата.
  • Обновите атрибуты сертификата с помощью Azure PowerShell.

Прежде чем начать, прочитайте Key Vault основные понятия.

Если у вас нет подписки Azure, создайте учетную запись free перед началом работы.

Вход в Azure

Войдите на портал Azure.

Создайте хранилище

Создайте хранилище ключей с помощью одного из следующих трех методов:

Создание сертификата в Key Vault

Создайте сертификат или импортируйте сертификат в key vault (см. инструкции по созданию сертификата в Key Vault). В этом руководстве используется сертификат с именем ExampleCertificate.

Обновление атрибутов жизненного цикла сертификата

В Azure Key Vault можно обновить атрибуты жизненного цикла сертификата во время создания или последующего создания.

Сертификат, созданный в Key Vault, может быть следующим:

  • Самозаверяющий сертификат.
  • Сертификат, созданный с помощью центра сертификации, являющегося партнером Key Vault.
  • Сертификат, созданный с использованием центра сертификации, не интегрированного с Key Vault.

Key Vault в настоящее время имеет эти партнерские ЦС:

  • DigiCert: Key Vault предлагает сертификаты OV или EV TLS/SSL.
  • GlobalSign: Key Vault предлагает сертификаты OV или EV TLS/SSL.

Key Vault автоматически обновляет сертификаты благодаря партнёрству с центрами сертификации. Так как Key Vault автоматически запрашивает и обновляет сертификаты в рамках партнерской интеграции, автоматическая ротация не применяется к сертификатам, созданным в непартнерских центрах сертификации.

Замечание

Администратор учетной записи для поставщика ЦС создает учетные данные, которые Key Vault используются для создания, продления и использования TLS/SSL-сертификатов. Центр сертификации

Обновление атрибутов жизненного цикла сертификата во время создания

  1. На страницах свойств Key Vault выберите Certificates.

  2. Выберите Создать/импортировать.

  3. На экране создания сертификата обновите следующие значения:

    • Срок действия: введите значение в месяцах. Краткосрочные сертификаты — это передовая практика обеспечения безопасности. По умолчанию созданный сертификат имеет 12-месячный срок действия.

    • Тип действия по времени существования: выберите автоматическое обновление и оповещение сертификата, а затем обновите процентное время существования или число дней до истечения срока действия. По умолчанию автопродление установлено на уровне 80 % срока действия сертификата. В раскрывающемся меню выберите один из следующих параметров.

      Автоматическое продление в определенное время Отправьте электронное письмо всем контактам в заданное время
      Включает автоповорот. Не автоматически; оповещает только контакты.

      Дополнительные сведения см. в статье " Получение уведомлений об истечении срока действия сертификата".

  4. Выберите Создать.

Жизненный цикл сертификата

Обновление атрибутов жизненного цикла хранимого сертификата

  1. Выберите хранилище ключей.

  2. На страницах свойств Key Vault выберите Certificates.

  3. Выберите сертификат, который требуется обновить. В этом руководстве используется сертификат с именем ExampleCertificate.

  4. В верхней строке меню выберите "Политика выдачи".

    Снимок экрана: кнопка

  5. На экране политики выдачи обновите следующие значения:

    • Срок действия: обновление значения в месяцах.
    • Тип действия по времени существования: выберите автоматическое обновление и оповещение сертификата, а затем обновите процентное время существования или число дней до истечения срока действия.

    Свойства сертификата

  6. Выберите Сохранить.

Это важно

Изменение типа действия времени существования сертификата применяется немедленно к существующему сертификату.

Обновление атрибутов сертификата с помощью PowerShell

Set-AzKeyVaultCertificatePolicy -VaultName $vaultName `
                                -Name $certificateName `
                                -RenewAtNumberOfDaysBeforeExpiry [276 or appropriate calculated value]

Подсказка

Чтобы изменить политику продления для списка сертификатов, введите File.csv, содержащий VaultName,CertName, как в следующем примере:
vault1,Cert1
vault2,Cert2

$file = Import-CSV C:\Users\myfolder\ReadCSVUsingPowershell\File.csv ​
foreach($line in $file)​
{​
Set-AzKeyVaultCertificatePolicy -VaultName $vaultName -Name $certificateName -RenewAtNumberOfDaysBeforeExpiry [276 or appropriate calculated value]
}

Дополнительные сведения о параметрах см. в статье az keyvault certificate.

Очистите ресурсы

Другие руководства по Key Vault основаны на этом. Если вы планируете работать с ними, оставьте ресурсы на месте. Если они больше не нужны, удалите группу ресурсов. Удаление группы ресурсов удаляет хранилище ключей и связанные ресурсы.

Чтобы удалить группу ресурсов на портале, выполните следующие действия.

  1. Введите имя группы ресурсов в поле поиска в верхней части портала и выберите его из результатов.
  2. Выберите команду Удалить группу ресурсов.
  3. В поле "ТИП ИМЯ ГРУППЫ РЕСУРСОВ" введите имя группы ресурсов, а затем нажмите кнопку "Удалить".

Дальнейшие шаги

В этом руководстве вы обновили атрибуты жизненного цикла сертификата. Дополнительные сведения о Key Vault и о том, как интегрировать его с приложениями, см. в следующем разделе: