Продление срока действия центра сертификации в облаке PKI

PKI Microsoft Cloud поддерживает обновление центров сертификации (ЦС), чтобы обеспечить непрерывную выдачу сертификатов и избежать перерывов в обслуживании по мере приближения срока действия сертификатов.

При обновлении центра сертификации создается новый сертификат центра сертификации с обновленными криптографическими материалами с сохранением доступа к сертификатам и спискам отзыва сертификатов (CRL), выпущенным предыдущими версиями центра сертификации.

В этой статье приводится обзор работы продления условного доступа, его доступности и чего следует ожидать в течение жизненного цикла продления.

Предварительные условия

Чтобы продлить центр сертификации в облачной PKI, выполните следующие предварительные требования.

Требования к ролям

Чтобы продлить центр сертификации, используйте учетную запись по крайней мере со следующими разрешениями облачной PKI:

  • Чтение центров сертификации
  • Создание центров сертификации (ЦС)

Требования к ЦСcloud-pki-icon

Обновление сертификатов применяется к следующим типам центров сертификации:

  • Выдающие центры сертификации, управляемые Intune
  • Использование собственных центров сертификации (BYOCA)

Принципы действия

При обновлении центра сертификации выдается новый сертификат ЦС с новой парой открытый/закрытый ключ. Обновленный центр сертификации продлевает срок службы сертификации после даты окончания срока действия исходного сертификата. Ключевые характеристики продления ЦС:

  • При продлении всегда создается новая пара ключей.
  • Существующие пары открытый/закрытый ключ невозможно использовать повторно.
  • Сертификаты и списки отзыва сертификатов, выпущенные более ранними версиями центров сертификации, остаются доступными после продления.
  • Обновление можно выполнить с помощью Центра администрирования Intune или Microsoft Graph.

Облачная PKI использует модель поэтапного обновления, что позволяет проверить обновленный центр сертификации, прежде чем сделать его активным. Процесс продления включает в себя три основных этапа:

1. Продление ЦС

Продление сертификата начинается наполовину, когда срок его действия составляет половину срока его действия или когда срок его действия уже истек. После того как центр сертификации соответствует требованиям, его можно обновить, чтобы создать поэтапную версию.

По мере приближения срока действия условного доступа в Intune отображаются баннеры и индикаторы состояния, помогающие администраторам определить, когда требуются действия. Процесс продления немного различается в зависимости от того, используется ли центр сертификации, управляемый Intune, или развертывание с использованием собственного центра сертификации (BYOCA).

Просроченные центры сертификации по-прежнему можно продлить; однако выдача сертификатов недоступна до тех пор, пока не будет активирован поэтапный центр сертификации.

2. Тестирование поэтапного ЦС

При выборе варианта "Продлить " создается поэтапная версия выдающего центра сертификации.

Постановочный CA:

  • Имеет временный URI SCEP для тестирования, отдельный от рабочего URI SCEP.
  • Можно использовать для проверки выдачи сертификата перед активацией.
  • Доступно в течение 90 дней.

Если поэтапный центр сертификации не активирован:

  • Он становится неактивным через 90 дней.
  • Он удаляется по истечении дополнительного 30-дневного периода отсрочки.
  • Ресурсы модуля безопасности оборудования (HSM) высвобождаются.

3. Активируйте центр сертификации

Для завершения обновления поэтапный центр сертификации должен быть активным.

Активация поэтапного ЦС:

  • Повышает уровень поэтапного ЦС до активного.
  • Выводит из эксплуатации ранее активный центр сертификации.
  • Отключает поэтапный URI SCEP.
  • Восстанавливает использование исходного производственного URI SCEP, поэтому нет необходимости обновлять существующие профили SCEP.

Обновление, именование и управление версиями

При каждом продлении центра сертификации увеличивается версия центра сертификации и обновляется отображаемое имя центра сертификации, чтобы отразить эту версию.

При продлении срока действия выдающего центра сертификации служба Intune добавляет суффикс версии к отображаемому имени центра сертификации в следующем формате: (V#.0). При каждом продлении номер версии увеличивается на 1.

Примеры:

  • Перед продлением: Contoso-PKI-Issuing-CA
  • После первого продления: Contoso-PKI-Issuing-CA (V2.0)
  • После второго продления: Contoso-PKI-Issuing-CA (V3.0)

Суффикс версии применяется во время обновления и становится именем объекта ЦС, используемым в Intune.

Проверка сведений центра сертификации

Чтобы проверить сведения центра сертификации в Cloud PKI:

  1. В Центре администрирования Microsoft Intune выберитеОблачная PKI-страницаадминистрирования> клиента.
    • В поле "Продление " в списке центров сертификации указывается, требуется ли действие или текущее состояние обновления центра сертификации.
  2. Выберите центр сертификации.
    • На вкладке "Монитор " отображаются действия выдающего центра сертификации, в том числе количество активных, просроченных и отозванных сертификатов.
    • На вкладке Свойства отображается текущее состояние, активная версия и параметры ЦС. На этой вкладке находятся следующие сведения:
      • Имя
      • Описание
      • Состояние
      • Версия центра сертификации
      • Серийный номер
      • Thumbprint
      • Тип ЦС
      • Ключи CA
      • Расширенное использование клавиш
      • Период действия
      • Срок действия
      • Общее имя (CN)
      • Организация (O)
      • Подразделение (OU)
      • Страна (C)
      • Область или край (ST)
      • Местность (L)
      • Размер ключа и алгоритм
      • Точка распространения CRL
      • SCEP URI
      • Скачать сертификат (открытый ключ)
    • Вкладка "Версии " позволяет отслеживать и управлять поэтапными и предыдущими версиями ЦС. На этой вкладке находятся следующие сведения:
      • Список текущих и предыдущих версий ЦС
      • Специальная область с подробными сведениями о каждой версии центра сертификации, включая параметры активации или отзыва поэтапного центра сертификации.

Продление срока действия центра сертификации

Действия для продления центра сертификации в облачной инфраструктуре PKI различаются в зависимости от того, используете ли вы центр сертификации, управляемый Intune, или собственный центр сертификации. Выберите вкладку для своего сценария:

  1. В Центре администрирования Microsoft Intune выберитеОблачная PKI-страницаадминистрирования> клиента.
  2. Выберите центр сертификации, который вы хотите обновить.
  3. Если центр сертификации имеет право на продление, параметр "Продлить " доступен на панели команд. Выберите "Продлить".
    Параметр "Продлить " отключен, если состояние продления центра сертификации является поэтапным.
  4. Просмотрите сведения в области "Продлить сертификат центра сертификации " и выберите "Продлить".
  5. Создаются промежуточный ЦС и поэтапный URI SCEP.

Примечание.

После создания промежуточного центра сертификации статус обновления выдающего центра сертификации меняется на "Поэтапный".

Используйте поэтапный центр сертификации (ЦС) и его временный URI SCEP для проверки выдачи сертификата перед активацией. Создайте и назначьте профиль SCEP с помощью поэтапного URI SCEP для тестовых групп. После проверки удалите тестовый профиль SCEP.

Поэтапный CA доступен в течение 90 дней. Если он не будет активирован в течение этого периода, он станет неактивным и будет удален после дополнительного 30-дневного льготного периода.

Совет

Поэтапный CA позволяет выдать до 50 сертификатов испытаний в течение 90-дневного поэтапного периода. Это помогает проверять выдачу сертификатов, не затрагивая производственные среды.

Поэтапная активация центра сертификации

Последним этапом в процессе обновления является активация поэтапного центра сертификации.

Чтобы активировать центр сертификации в облачной PKI:

  1. В Центре администрирования Microsoft Intune выберитеОблачная PKI-страницаадминистрирования> клиента.
  2. Выберите поэтапный центр сертификации, который нужно активировать.
  3. Откройте вкладку "Версии ".
  4. В списке версий ЦС выберите ЦС со статусом Поэтапный .
  5. В области сведений выберите "Активировать".

После активации поэтапный URI SCEP удаляется, а предыдущая версия условного доступа удаляется.

Отзыв поэтапного центра сертификации

Если вам необходимо отменить поэтапный центр сертификации до активации, вы можете отозвать его.

  1. В Центре администрирования Microsoft Intune выберитеОблачная PKI-страницаадминистрирования> клиента.
  2. Выберите поэтапный центр сертификации, который нужно активировать.
  3. Откройте вкладку "Версии ".
  4. В списке версий ЦС выберите ЦС со статусом Поэтапный .
  5. В области сведений выберите "Отозвать".

Уведомления о продлении и состояние центра сертификации

Центр администрирования Intune предоставляет уведомления о продлении подписки и состояние, помогая отслеживать сроки действия центров сертификации.

Баннеры о продлении срока действия сертификата

Центр сертификации имеет право на продление, если срок его действия истекает на полпути (период полураспада). В таблице ниже показаны баннеры о продлении, отображаемые в консоли администрирования Intune Облачный список PKI на основе количества дней до истечения срока действия.

Значок Баннер о продлении Описание
Инфо-значок Половина срока действия Срок действия сертификационного центра еще половину срока действия. Это означает середину жизненного цикла центра сертификации. Проверьте свой план продления на основе политики PKI вашей организации.
значок ошибки Осталось 6 месяцев Срок действия сертификата истекает через 6 месяцев. Продлите сейчас, чтобы обеспечить продолжение выдачи сертификатов для SCEP, Wi-Fi, VPN и электронной почты.
значок ошибки 90 дней Срок действия сертификата истекает через 90 дней. Продлите сейчас, чтобы обеспечить продолжение выдачи сертификатов для SCEP, Wi-Fi, VPN и электронной почты.
значок ошибки 30 дней Срок действия сертификата истекает через 30 дней. Без продления выпуск нового сертификата может завершиться ошибкой. Существующие сертификаты действительны до окончания срока их действия. Продлите действие сейчас, чтобы сохранить доставку сертификата устройства.
значок ошибки Истек срок действия Срок действия сертификата истек. Сертификаты больше не выдаются. Продлите срок действия или создайте новый центр сертификации для восстановления выданных сертификатов.

Значения состояния центра сертификации

В списке ЦС PKI облака есть поле Status , указывающее текущее состояние жизненного цикла центра сертификации.

Состояние Описание
Active Центр сертификации, выдающий сертификаты.
Истек срок действия Центр сертификации, срок действия которого истек.
Отозван Центр сертификации, явно отозванный администратором.
Пауза Центр сертификации, который по-прежнему действителен, но был приостановлен администратором.
Требуется подпись Применяется только к продлениям BYOCA, требующим подписанного CSR.

В списке облачных центров сертификации PKI есть поле Renewal , указывающее состояние обновления центра сертификации.

Продление Описание
Необходимые действия Центр сертификации, который подлежит продлению.
Поэтапная миграция Обновленный центр сертификации, доступный для тестирования перед активацией.
Требуется подпись Применяется только к продлениям BYOCA, требующим подписанного CSR.

При открытии центра сертификации из списка на вкладке "Версии " предоставляется список текущих и предыдущих центров сертификации. Поле Status показывает состояние жизненного цикла каждого из них.

Состояние Описание
Active Центр сертификации, выдающий сертификаты.
Поэтапная миграция Обновленный центр сертификации, доступный для тестирования перед активацией.
Снято с учета Предыдущий центр сертификации, который был заменен активным продлением.
Истек срок действия Центр сертификации, срок действия которого истек.
Отозван Центр сертификации, явно отозванный администратором.
Списан Поэтапный центр сертификации, который не был активирован и срок его действия истек.
Пауза Центр сертификации, который по-прежнему действителен, но был приостановлен администратором.
Требуется подпись Применяется только к продлениям BYOCA, требующим подписанного CSR.