Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Azure Key Vault помогает подготавливать, управлять и развертывать цифровые сертификаты. Сертификаты могут быть общедоступными или частными SSL-сертификатами, подписанными центром сертификации (ЦС) или самозаверяемыми. Key Vault также может запрашивать и обновлять сертификаты через партнерские отношения с центрами сертификации, что обеспечивает полное решение по управлению жизненным циклом сертификатов.
Общие сведения об авторотации для различных типов ресурсов в Azure Key Vault см. в разделе Общие сведения об авторотации в Azure Key Vault.
В этом руководстве описано, как обновить срок действия сертификата, частоту автообновления и атрибуты ЦС.
- Управление сертификатом с помощью портала Azure.
- Добавьте учетную запись поставщика ЦС.
- Обновите срок действия сертификата.
- Обновите частоту автоматического поворота сертификата.
- Обновите атрибуты сертификата с помощью Azure PowerShell.
Прежде чем начать, прочитайте Key Vault основные понятия.
Если у вас нет подписки Azure, создайте учетную запись free перед началом работы.
Вход в Azure
Войдите на портал Azure.
Создайте хранилище
Создайте хранилище ключей с помощью одного из следующих трех методов:
- Создание хранилища ключей с помощью портала Azure
- Создание хранилища ключей с помощью Azure CLI
- Создание хранилища ключей с помощью Azure PowerShell
Создание сертификата в Key Vault
Создайте сертификат или импортируйте сертификат в key vault (см. инструкции по созданию сертификата в Key Vault). В этом руководстве используется сертификат с именем ExampleCertificate.
Обновление атрибутов жизненного цикла сертификата
В Azure Key Vault можно обновить атрибуты жизненного цикла сертификата во время создания или последующего создания.
Сертификат, созданный в Key Vault, может быть следующим:
- Самозаверяющий сертификат.
- Сертификат, созданный с помощью центра сертификации, являющегося партнером Key Vault.
- Сертификат, созданный с использованием центра сертификации, не интегрированного с Key Vault.
Key Vault в настоящее время имеет эти партнерские ЦС:
- DigiCert: Key Vault предлагает сертификаты OV или EV TLS/SSL.
- GlobalSign: Key Vault предлагает сертификаты OV или EV TLS/SSL.
Key Vault автоматически обновляет сертификаты благодаря партнёрству с центрами сертификации. Так как Key Vault автоматически запрашивает и обновляет сертификаты в рамках партнерской интеграции, автоматическая ротация не применяется к сертификатам, созданным в непартнерских центрах сертификации.
Замечание
Администратор учетной записи для поставщика ЦС создает учетные данные, которые Key Vault используются для создания, продления и использования TLS/SSL-сертификатов.
Обновление атрибутов жизненного цикла сертификата во время создания
На страницах свойств Key Vault выберите Certificates.
Выберите Создать/импортировать.
На экране создания сертификата обновите следующие значения:
Срок действия: введите значение в месяцах. Краткосрочные сертификаты — это передовая практика обеспечения безопасности. По умолчанию созданный сертификат имеет 12-месячный срок действия.
Тип действия по времени существования: выберите автоматическое обновление и оповещение сертификата, а затем обновите процентное время существования или число дней до истечения срока действия. По умолчанию автопродление установлено на уровне 80 % срока действия сертификата. В раскрывающемся меню выберите один из следующих параметров.
Автоматическое продление в определенное время Отправьте электронное письмо всем контактам в заданное время Включает автоповорот. Не автоматически; оповещает только контакты. Дополнительные сведения см. в статье " Получение уведомлений об истечении срока действия сертификата".
Выберите Создать.
Обновление атрибутов жизненного цикла хранимого сертификата
Выберите хранилище ключей.
На страницах свойств Key Vault выберите Certificates.
Выберите сертификат, который требуется обновить. В этом руководстве используется сертификат с именем ExampleCertificate.
В верхней строке меню выберите "Политика выдачи".
На экране политики выдачи обновите следующие значения:
- Срок действия: обновление значения в месяцах.
- Тип действия по времени существования: выберите автоматическое обновление и оповещение сертификата, а затем обновите процентное время существования или число дней до истечения срока действия.
Выберите Сохранить.
Это важно
Изменение типа действия времени существования сертификата применяется немедленно к существующему сертификату.
Обновление атрибутов сертификата с помощью PowerShell
Set-AzKeyVaultCertificatePolicy -VaultName $vaultName `
-Name $certificateName `
-RenewAtNumberOfDaysBeforeExpiry [276 or appropriate calculated value]
Подсказка
Чтобы изменить политику продления для списка сертификатов, введите File.csv, содержащий VaultName,CertName, как в следующем примере:
vault1,Cert1
vault2,Cert2
$file = Import-CSV C:\Users\myfolder\ReadCSVUsingPowershell\File.csv
foreach($line in $file)
{
Set-AzKeyVaultCertificatePolicy -VaultName $vaultName -Name $certificateName -RenewAtNumberOfDaysBeforeExpiry [276 or appropriate calculated value]
}
Дополнительные сведения о параметрах см. в статье az keyvault certificate.
Очистите ресурсы
Другие руководства по Key Vault основаны на этом. Если вы планируете работать с ними, оставьте ресурсы на месте. Если они больше не нужны, удалите группу ресурсов. Удаление группы ресурсов удаляет хранилище ключей и связанные ресурсы.
Чтобы удалить группу ресурсов на портале, выполните следующие действия.
- Введите имя группы ресурсов в поле поиска в верхней части портала и выберите его из результатов.
- Выберите команду Удалить группу ресурсов.
- В поле "ТИП ИМЯ ГРУППЫ РЕСУРСОВ" введите имя группы ресурсов, а затем нажмите кнопку "Удалить".
Дальнейшие шаги
В этом руководстве вы обновили атрибуты жизненного цикла сертификата. Дополнительные сведения о Key Vault и о том, как интегрировать его с приложениями, см. в следующем разделе: