Сведения о центрах сертификации Azure

В этой статье описываются конкретные корневые и подчинённые центры сертификации (CA), которые используют конечные точки сервиса Azure. Этот список CA отличается от якорей доверия на виртуальных машинах Azure и хостинговых сервисах, которые используют анкеры доверия, предоставляемые операционными системами. Рассматриваются государственные и национальные облака. Разделы после таблиц деталей CA содержат минимальные требования к алгоритмам шифрования открытого ключа и подписи, ссылки на списки загрузок и отзыва сертификатов, а также информацию о ключевых концепциях. В этих разделах также указаны имена хостов для URI, которые следует добавить в список разрешений файрвола.

Сведения об центрах сертификации

Любая организация, пытающаяся получить доступ к сервисам идентификации Microsoft Entra через протоколы TLS/SSL, получает сертификаты от CA, перечисленных в этой статье. Разные сервисы могут использовать разные корневые или промежуточные CA. Следующие корневые и подчиненные ЦС относятся к сущностям, используюющим закрепление сертификатов.

Понимание сведений о сертификате

  • Серийный номер (верхняя строка в таблице) содержит шестнадцатеричное значение серийного номера сертификата.
  • Отпечаток (нижняя строка в таблице) — это отпечаток SHA1.
  • Для CA, которые нужно скачать по HTTP, а не через HTTPS, скопируйте ссылку и вставьте её в поле URL в новой вкладке.

Как найти даты срока действия сертификата (срок действия сертификата):

Чтобы определить срок действия сертификата, скачайте файл сертификата и просмотрите его свойства. На Windows дважды щелкните скачанный .crt файл и проверьте поля Срок действия с и Срок действия до на вкладке Общие. В Linux или macOS используйте openssl x509 -in <certificate-file> -noout -dates для отображения срока действия. Корневые CA обычно имеют срок действия от 15 до 25 лет, тогда как подчинённые CA — более короткие сроки действия — от 3 до 10 лет.

Корневые центры сертификации

Центр сертификации URL-адрес скачивания Серийный номер
Thumbprint
Глобальный корневой центр сертификации DigiCert https://cacerts.digicert.com/DigiCertGlobalRootCA.crt 0x083be056904246b1a1756ac95991c74a
A8985D3A65E5E5C4B2D7D66D40C6DD2FB19C5436
DigiCert Global Root G2 https://cacerts.digicert.com/DigiCertGlobalRootG2.crt 0x033af1e6a711a9a0bb2864b11d09fae5
DF3C24F9BFD666761B268073FE06D1CC8D4F82A4
DigiCert Global Root G3 https://cacerts.digicert.com/DigiCertGlobalRootG3.crt 0x055556bcf25ea43535c3a40fd5ab4572
7E04DE896A3E666D00E687D33FFAD93BE83D349E
DigiCert TLS ECC P384 Root G5 https://cacerts.digicert.com/DigiCertTLSECCP384RootG5.crt 0x09e09365acf7d9c8b93e1c0b042a2ef3
17F3DE5E9F0F19E98EF61F32266E20C407AE30EE
DigiCert TLS RSA 4096 Root G5 https://cacerts.digicert.com/DigiCertTLSRSA4096RootG5.crt 0x08f9b478a8fa7eda6a333789de7ccf8a
A78849DC5D7C758C8CDE399856B3AAD0B2A57135
Корневой удостоверяющий центр Microsoft ECC 2017 https://www.microsoft.com/pkiops/certs/Microsoft%20ECC%20Root%20Certificate%20Authority%202017.crt 0x66f23daf87de8bb14aea0c573101c2ec
999A64C37FF47D9FAB95F14769891460EEC4C3C5
Корневой удостоверяющий центр Microsoft RSA 2017 https://www.microsoft.com/pkiops/certs/Microsoft%20RSA%20Root%20Certificate%20Authority%202017.crt 0x1ed397095fd8b4b347701eaabe7f45b3
73A5E64A3BFF8316FF0EDCCC618A906E4EAE4D74

Промежуточные центры сертификации

Центр сертификации URL-адрес скачивания Серийный номер
Thumbprint
DigiCert Basic OV G2 TLS CN RSA406 SHA256 2022 CA1 http://cacerts.digicert.com/DigiCertBasicOVG2TLSCNRSA4096SHA2562022CA1.crt 0x02361857392757c7ce46336cbc47cda2
60707270F2100EE2B771FEC9EFFAD8C9BFFE3358
DigiCert Basic OV G3 TLS CN ECC P-384 SHA384 2022 CA1 http://cacerts.digicert.com/DigiCertBasicOVG3TLSCNECCP-384SHA3842022CA1.crt 0x01484637b5aacf53c276a96852c2bf32
9355B7783FFF5DF69FE98FAF08F7B66CD4B94B99
DigiCert Basic RSA CN CA G2 https://cacerts.digicert.com/DigiCertBasicRSACNCAG2.crt 0x02f7e1f982bad009aff47dc95741b2f6
4D1FA5D1FB1AC3917C08E43F65015E6AEA571179
Облачные службы DigiCert CA-1 https://cacerts.digicert.com/DigiCertCloudServicesCA-1.crt 0x019ec1c6bd3f597bb20c3338e551d877
81B68D6CD2F221F8F534E677523BB236BBA1DC56
DigiCert Global G2 TLS RSA SHA256 2020 CA1 http://cacerts.digicert.com/DigiCertGlobalG2TLSRSASHA2562020CA1-1.crt 0cf5bd062b5602f47ab8502c23ccf066
1B511ABEAD59C6CE20707C0BF0E0043B1382612
DigiCert Global G3 TLS ECC SHA384 2020 CA1 https://cacerts.digicert.com/DigiCertGlobalG3TLSECCSHA3842020CA1-2.crt 0b00e92d4d6d731fca3059c7cb1e1886
9577F91FE86C27D9912129730E8166373FC2EEB8
Центр сертификации DigiCert SHA2 Secure Server http://cacerts.digicert.com/DigiCertSHA2SecureServerCA-2.crt 0x02742eaa17ca8e21c717bb1ffcfd0ca0
626D44E704D1CEABE3BF0D53397464AC8080142C
Гибридный ЦС DIGiCert TLS SHA384 2020 CA1 http://cacerts.digicert.com/DigiCertTLSHybridECCSHA3842020CA1-1.crt 07f2f35c87a877af7aefe947993525bd
aec13cdd5ea6a3998aec14ac331ad96bedbb770f
DigiCert TLS RSA SHA256 2020 CA1 https://cacerts.digicert.com/DigiCertTLSRSASHA2562020CA1-1.crt 0x06d8d904d5584346f68a2fa754227ec4
1C58A3A8518E8759BF075B76B750D4F2DF264FCD
GeoTrust Global TLS RSA4096 SHA256 2022 CA1 https://cacerts.digicert.com/GeoTrustGlobalTLSRSA4096SHA2562022CA1.crt 0x0f622f6f21c2ff5d521f723a1d47d62d
7E6DB7B7584D8CF2003E0931E6CFC41A3A62D3DF
Microsoft Azure ECC TLS, выдавая ЦС 03 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20ECC%20TLS%20Issuing%20CA%2003%20-%20xsign.crt 0x01529ee8368f0b5d72ba433e2d8ea62d
56D955C849887874AA1767810366D90ADF6C8536
Microsoft Azure ECC TLS, выдавая ЦС 03 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20ECC%20TLS%20Issuing%20CA%2003.crt 0x330000003322a2579b5e698bcc000000000033
91503BE7BF74E2A10AA078B48B71C347717175FEC3
Microsoft Azure ECC TLS, выдавая ЦС 04 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20ECC%20TLS%20Issuing%20CA%2004%20-%20xsign.crt 0x02393d48d702425a7cb41c000b0ed7ca
FB73FDC24F06998E070A06B6AFC78FDF2A155B25
Microsoft Azure ECC TLS, выдавая ЦС 04 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20ECC%20TLS%20Issuing%20CA%2004.crt 0x33000000322164aedab61f509d000000000032
406E3B38EFF35A727F276FE993590B70F8224AED
Microsoft Azure ECC TLS, выдавая ЦС 07 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20ECC%20TLS%20Issuing%20CA%2007%20-%20xsign.crt 0x0f1f157582cdcd33734bdc5fcd941a33
3BE6CA5856E3B9709056DA51F32CBC8970A83E28
Microsoft Azure ECC TLS, выдавая ЦС 07 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20ECC%20TLS%20Issuing%20CA%2007.crt 0x3300000034c732435db22a0a2b000000000034
AB3490B7E37B3A8A1E715036522AB42652C3CFFE
Microsoft Azure ECC TLS Центр выдачи сертификатов 08 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20ECC%20TLS%20Issuing%20CA%2008%20-%20xsign.crt 0x0ef2e5d83681520255e92c608fbc2ff4
716DF84638AC8E6EEBE64416C8DD38C2A25F6630
Microsoft Azure ECC TLS Центр выдачи сертификатов 08 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20ECC%20TLS%20Issuing%20CA%2008.crt 0x3300000031526979844798bbb8000000000031
CF33D5A1C2F0355B207FCE940026E6C1580067FD
Microsoft Azure RSA TLS Выдающий центр сертификации 03 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20RSA%20TLS%20Issuing%20CA%2003%20-%20xsign.crt 0x05196526449a5e3d1a38748f5dcfebcc
F9388EA2C9B7D632B66A2B0B406DF1D37D3901F6
Microsoft Azure RSA TLS Выдающий центр сертификации 03 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20RSA%20TLS%20Issuing%20CA%2003.crt 0x330000003968ea517d8a7e30ce000000000039
37461AACFA5970F7F2D2BAC5A659B53B72541C68
Microsoft Azure RSA TLS удостоверяющий центр 04 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20RSA%20TLS%20Issuing%20CA%2004%20-%20xsign.crt 0x09f96ec295555f24749eaf1e5dced49d
BE68D0ADAA2345B48E507320B695D386080E5B25
Microsoft Azure RSA TLS удостоверяющий центр 04 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20RSA%20TLS%20Issuing%20CA%2004.crt 0x330000003cd7cb44ee579961d000000000003c
7304022CA8A9FF7E3E0C1242E0110E643822C45E
Microsoft Azure RSA TLS, выдавая ЦС 07 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20RSA%20TLS%20Issuing%20CA%2007%20-%20xsign.crt 0x0a43a9509b01352f899579ec7208ba50
3382517058A0C20228D598EE7501B61256A76442
Microsoft Azure RSA TLS, выдавая ЦС 07 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20RSA%20TLS%20Issuing%20CA%2007.crt 0x330000003bf980b0c83783431700000000003b
0E5F41B697DAADD808BF55AD080350A2A5DFCA93
Microsoft Azure RSA TLS, выдавая ЦС 08 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20RSA%20TLS%20Issuing%20CA%2008%20-%20xsign.crt 0x0efb7e547edf0ff1069aee57696d7ba0
31600991ED5FEC63D355A5484A6DCC787EAD89BC
Microsoft Azure RSA TLS, выдавая ЦС 08 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20RSA%20TLS%20Issuing%20CA%2008.crt 0x330000003a5dc2ffc321c16d9b00000000003a
512C8F3FB71EDACF7ADA490402E710B10C73026E
Корневой сертификат Microsoft TLS ECC G2 http://caissuers.microsoft.com/pkiops/certs/Microsoft%20TLS%20ECC%20Root%20G2%20-%20xsign.crt
0x08d3c6d001f26cb5a23f0c7d6a73ffb6 7FA05ACF9B4AABB0DE0CFA297DDF92FDC5F3F5
Microsoft TLS G2 ECC CA OCSP 02 https://www.microsoft.com/pkiops/certs/Microsoft%20TLS%20G2%20ECC%20CA%20OCSP%2002.crt 0x3300000005516a21c89814ccf7000000000005
336D3E5451315294F6E1E7CFDA84E51C8B1E4054
Microsoft TLS G2 ECC CA OCSP 04 https://www.microsoft.com/pkiops/certs/Microsoft%20TLS%20G2%20ECC%20CA%20OCSP%2004.crt 0x3300000008d690fff489d9c4d7000000000008
5BFF3CC51FB9C1CCE0D52F754427347545E583C5
Microsoft TLS G2 ECC CA OCSP 06 https://www.microsoft.com/pkiops/certs/Microsoft%20TLS%20G2%20ECC%20CA%20OCSP%2006.crt 0x33000000066fa24c31c3956fab000000000006
9BC57546ACBDB29E388CD1791B43DE4F659B844B
Microsoft TLS G2 ECC CA OCSP 08 https://www.microsoft.com/pkiops/certs/Microsoft%20TLS%20G2%20ECC%20CA%20OCSP%2008.crt 0x3300000007737deb49d007dc64000000000007
F1C0A1828C10B43F9C651FDFC494832174BE8D07
Microsoft TLS G2 RSA CA OCSP 02 https://www.microsoft.com/pkiops/certs/Microsoft%20TLS%20G2%20RSA%20CA%20OCSP%2002.crt 0x330000000c4964a16f44203b2200000000000c
F8A408B8FBEEA077B75738658641BE77154720EB
Microsoft TLS G2 RSA CA OCSP 04 https://www.microsoft.com/pkiops/certs/Microsoft%20TLS%20G2%20RSA%20CA%20OCSP%2004.crt 0x330000000b13e5667d4a9b558000000000000b
DA6D0400641B45AECC595D24E5037AA6BC09C358
Microsoft TLS G2 RSA CA OCSP 06 https://www.microsoft.com/pkiops/certs/Microsoft%20TLS%20G2%20RSA%20CA%20OCSP%2006.crt 0x330000000def69cd2d7223735600000000000d
88283C78D08489718F78CD2B797333765164E911
Microsoft TLS G2 RSA CA OCSP 08 https://www.microsoft.com/pkiops/certs/Microsoft%20TLS%20G2%20RSA%20CA%20OCSP%2008.crt 0x3300000011f100a7eb05eba100000000000011
DDBD3DA5C09386CC36CFEC4680F17084BA7A5628
Microsoft TLS G2 RSA CA OCSP 10 https://www.microsoft.com/pkiops/certs/Microsoft%20TLS%20G2%20RSA%20CA%20OCSP%2010.crt 0x330000000f33206537ee42ae4f00000000000f
B663D8413CA35F3F22643CCBC2D3250700916B1A
Microsoft TLS G2 RSA CA OCSP 12 https://www.microsoft.com/pkiops/certs/Microsoft%20TLS%20G2%20RSA%20CA%20OCSP%2012.crt 0x33000000107d59860fd64d7243000000000010
D3089DF9F47490887045B91D3FDEF6ED87F02F52
Microsoft TLS G2 RSA CA OCSP 14 https://www.microsoft.com/pkiops/certs/Microsoft%20TLS%20G2%20RSA%20CA%20OCSP%2014.crt 0x33000000127e739347e75be1a1000000000012
55D9B3BDC16DDB3B663F1771F96D4324C118073
Microsoft TLS G2 RSA CA OCSP 16 https://www.microsoft.com/pkiops/certs/Microsoft%20TLS%20G2%20RSA%20CA%20OCSP%2016.crt 0x330000000e42938f25dc51a99b00000000000e
27E6663299D340DFE54571CECCEC01BE74495DC6
Корневой сертификат Microsoft TLS RSA G2 http://caissuers.microsoft.com/pkiops/certs/Microsoft%20TLS%20RSA%20Root%20G2%20-%20xsign.crt
0x0b0c6b2c466917b04773c647d4afc0c8 B5EE89E77326AB2BF1775BD99C19A28947FF8184

Совместимость клиентских приложений для публичных инфраструктур открытых ключей

Центры сертификации, используемые Azure, совместимы со следующими версиями ОС:

Виндоус Firefox iOS macOS Андроид Ява
Windows XP SP3 и более поздние версии Firefox 32 и более поздние версии iOS 7 и более поздние версии OS X Mavericks (10.9) и более поздние версии Пакет SDK для Android 5.x и более поздние версии Java JRE 1.8.0_101 и более поздние версии

Просмотрите следующие действия при истечении срока действия или изменении центров сертификации.

  • Обновите поддерживаемую версию требуемой ОС.
  • Если вы не можете изменить версию ОС, возможно, придётся вручную обновить доверенное корневое хранилище, чтобы включить новые CA. Смотрите документацию, предоставленную производителем.
  • Если сценарий включает отключение доверенного корневого хранилища или запуска клиента Windows в отключенных средах, убедитесь, что все корневые ЦС включены в хранилище доверенных корневых ЦС и все вложенные ЦС, перечисленные в этой статье, включены в хранилище промежуточного ЦС.
  • Во многих дистрибутивах Linux необходимо добавить сертификаты центров сертификации в /etc/ssl/certs. См. документацию по распространению.
  • Убедитесь, что хранилище ключей Java содержит ЦС, перечисленные в этой статье. Дополнительные сведения см. в разделе "Приложения Java" этой статьи.
  • Если в вашей заявке явно указан список допустимых CA, проверьте, нужно ли обновлять закреплённые сертификаты, когда CA меняются или истекают. Дополнительные сведения см. в разделе "Закрепление сертификатов".

Алгоритмы шифрования и подписи открытого ключа

Требуется поддержка перечисленных ниже алгоритмов, эллиптических кривых и размеров ключей.

Алгоритмы подписи:

  • ES256
  • ES384
  • ES512
  • RS256
  • RS384
  • RS512

Эллиптические кривые:

  • P256
  • P384
  • P521

Размеры ключей:

  • ECDSA 256
  • ECDSA 384
  • ECDSA 521
  • RSA 2048
  • RSA 3072
  • RSA 4096

Скачивание сертификатов и списки отзыва сертификатов

Для оптимизации подключения добавьте следующие домены (HTTP на порте 80) в список разрешений межсетевого экрана:

AIA:

  • cacerts.digicert.com
  • cacerts.digicert.cn
  • cacerts.geotrust.com
  • caissuers.microsoft.com
  • www.microsoft.com

CRL:

  • crl3.digicert.com
  • crl4.digicert.com
  • crl.digicert.cn
  • www.microsoft.com

OCSP:

  • ocsp.digicert.com
  • ocsp.digicert.cn
  • oneocsp.microsoft.com

Привязка к сертификату

Закрепление сертификатов — это метод безопасности, при котором при установлении защищённой сессии принимаются только авторизованные, или закреплённые сертификаты. Процесс отклоняет любые попытки установить защищённую сессию с использованием другого сертификата. Для получения дополнительной информации см. раздел «Закрепление сертификатов».

Как устранить закрепление сертификатов

Если в вашем приложении явно указан список допустимых сертификатов, возможно, потребуется периодически обновлять закреплённые сертификаты при изменении или истечении срока действия центров сертификации.

Чтобы обнаружить закрепление сертификата, выполните следующие шаги:

  • Если вы разработчик приложения, выполните поиск в исходном коде ссылок на отпечатки сертификатов, уникальные имена субъектов, общие имена, серийные номера, открытые ключи и другие свойства сертификата любого из участвующих подчиненных УЦ, связанных с этим изменением.
    • Если есть совпадение, обновите программное обеспечение, чтобы включить отсутствующие центры сертификации.
  • Если у вас есть приложение, интегрируемое с API Azure или другими сервисами Azure, и вы не уверены, использует ли оно закрепление сертификатов, уточните у поставщика приложения.

Приложения Java

Чтобы определить, доверяет ли ваше Java-приложение корневым сертификатам Microsoft ECC Root Certificate Authority 2017 и Microsoft RSA Root Certificate Authority 2017, проверьте список доверенных корневых сертификатов, которые использует Java Virtual Machine (JVM).

  1. Откройте окно терминала в системе.

  2. Выполните следующую команду:

    keytool -list -keystore $JAVA_HOME/jre/lib/security/cacerts
    
    • $JAVA_HOME ссылается на путь к домашнему каталогу Java.
    • Если вы не уверены в пути, найдите его, выполнив следующую команду:
    readlink -f $(which java) | xargs dirname | xargs dirname
    
  3. Найдите корневой сертификат Microsoft RSA 2017 в выходных данных. Результат должен выглядеть похоже на следующий образец:

    • Если корневые сертификаты Центра сертификации Microsoft ECC 2017 и корневого центра сертификации Microsoft RSA 2017 являются доверенными, они должны отображаться в списке доверенных корневых сертификатов, используемых JVM.
    • Если сертификата нет в списке, добавьте его.
        ...
        Microsoft ECC Root Certificate Authority 2017, 20-Aug-2022, Root CA,
        Microsoft RSA Root Certificate Authority 2017, 20-Aug-2022, Root CA,
        ...
    
  4. Чтобы добавить корневой сертификат в доверенное хранилище корневых сертификатов в Java, используйте утилитуkeytool. Следующий пример добавляет корневые сертификаты Microsoft ECC Root Certificate Authority 2017 и Microsoft RSA Root Certificate Authority 2017:

    keytool -import -file microsoft-ecc-root-ca.crt -alias microsoft-ecc-root-ca -keystore $JAVA_HOME/jre/lib/security/cacerts
    keytool -import -file microsoft-rsa-root-ca.crt -alias microsoft-rsa-root-ca -keystore $JAVA_HOME/jre/lib/security/cacerts
    

    Замечание

    В этом примере microsoft-ecc-root-ca.crt и microsoft-rsa-root-ca.crt имена файлов, содержащих корневые сертификаты Центра сертификации Microsoft ECC 2017 и корневого центра сертификации Microsoft RSA 2017 соответственно.

Последние изменения

CA/Browser Forum обновил Базовые требования, требуя от всех публично доверенных инфраструктур открытых ключей (PKI) прекратить использование хеш-алгоритмов SHA-1 для онлайн-протокола статуса сертификатов (OCSP) 31 мая 2022 года. Microsoft обновила все оставшиеся OCSP-ответчики, использовавшие хеш-алгоритм SHA-1, чтобы использовать хеш-алгоритм SHA-256.

Корпорация Майкрософт обновила службы Azure, и теперь они с 15 февраля 2021 г. используют сертификаты TLS другого набора корневых центров сертификации (ЦС) в соответствии с изменениями, установленными в базовых требованиях организации CA/Browser Forum. Некоторые службы завершили эти обновления в 2022 году. Последние сведения об управляемом TLS и Azure см. в изменениях управляемого TLS.

Журнал изменений статьи

Дальнейшие шаги

Дополнительные сведения о центрах сертификации и инфраструктуре открытых ключей (PKI) см. в следующих статьях: