教程:在 密钥保管库 中配置证书自动调用

Azure 密钥保管库可帮助你预配、管理和部署数字证书。 证书可以是由证书颁发机构(CA)签名的公共或专用 TLS/SSL 证书,也可以是自签名证书。 密钥保管库还可以通过与 CA 的合作关系来请求和续订证书,该 CA 提供完整的证书生命周期管理解决方案。

有关 Azure 密钥保管库 中不同资源类型的自动轮换概述,请参阅了解 Azure 密钥保管库 中的自动轮换

在本教程中,你将更新证书的有效期、自动轮换频率和 CA 属性。

  • 使用 Azure 门户管理证书。
  • 添加 CA 提供者帐户。
  • 更新证书的有效期。
  • 更新证书的自动轮换频率。
  • 使用 Azure PowerShell 更新证书的属性。

在开始之前,请阅读 密钥保管库 的基本概念

如果没有 Azure 订阅,请在开始前创建一个试用版订阅

登录到 Azure

登录到 Azure 门户

创建保管库

使用以下三种方法之一创建密钥保管库:

在 密钥保管库 中创建证书

创建证书或将证书导入key vault(请参阅在 密钥保管库 中创建证书的步骤)。 本教程使用名为 ExampleCertificate 的证书。

更新证书生命周期属性

在Azure 密钥保管库中,可以在创建或之后更新证书的生命周期属性。

在 密钥保管库 中创建的证书可以是:

  • 自签名证书。
  • 使用与密钥保管库合作的 CA 创建的证书。
  • 使用未与密钥保管库合作的 CA 创建的证书。

密钥保管库目前具有以下合作伙伴 CA:

  • DigiCert:密钥保管库 提供 OV 或 EV TLS/SSL 证书。
  • GlobalSign:密钥保管库 提供 OV 或 EV TLS/SSL 证书。

密钥保管库 通过与 CA 的合作关系自动轮换证书。 由于密钥保管库通过合作关系自动请求和续订证书,因此自动轮换不适用于使用非合作伙伴 CA 创建的证书。

注释

CA 提供商的帐户管理员创建凭据,供 密钥保管库 用于创建、续订及使用 TLS/SSL 证书。 证书颁发机构

在创建时更新证书生命周期属性

  1. 在 密钥保管库 属性页上,选择“ 证书”。

  2. 选择生成/导入

  3. “创建证书 ”屏幕上,更新以下值:

    • 有效期:输入月份中的值。 短期证书是一种安全最佳做法。 默认情况下,新建的证书的有效期为 12 个月。

    • 有效期操作类型:选择证书的自动续订和告警操作,然后更新 有效期百分比到期前的天数。 默认情况下,自动重新更新设置为证书生存期的 80%。 从下拉菜单中选择以下选项之一。

      在给定时间自动续订 在给定时间向所有联系人发送电子邮件
      启用自动旋转。 不自动调整;仅通知联系人。

      有关详细信息,请参阅 获取有关证书过期的通知

  4. 选择 创建

证书生命周期

更新存储证书的生命周期属性

  1. 选择密钥保管库。

  2. 在 密钥保管库 属性页上,选择“ 证书”。

  3. 选择要更新的证书。 本教程使用名为 ExampleCertificate 的证书。

  4. 在顶部菜单栏上,选择 “颁发策略”。

    屏幕截图,显示“颁发策略”按钮。

  5. 颁发策略 屏幕上,更新以下值:

    • 有效期:以月为单位更新值。
    • 有效期操作类型:选择证书的自动续订和告警操作,然后更新 有效期百分比到期前的天数

    证书属性

  6. 选择“保存”

重要

更改证书的 生存期操作类型 会立即应用于现有证书。

使用 PowerShell 更新证书属性


Set-AzKeyVaultCertificatePolicy -VaultName $vaultName `
                                -Name $certificateName `
                                -RenewAtNumberOfDaysBeforeExpiry [276 or appropriate calculated value]

小窍门

若要修改证书列表的续订策略,请输入包含File.csvVaultName,CertName ,如下例所示:
vault1,Cert1
vault2,Cert2

$file = Import-CSV C:\Users\myfolder\ReadCSVUsingPowershell\File.csv ​
foreach($line in $file)​
{​
Set-AzKeyVaultCertificatePolicy -VaultName $vaultName -Name $certificateName -RenewAtNumberOfDaysBeforeExpiry [276 or appropriate calculated value]
}

若要了解有关参数的详细信息,请参阅 az keyvault 证书

清理资源

其他密钥保管库教程基于此教程。 如果打算使用它们,请将资源保留到位。 不再需要资源组时,请将其删除。 删除资源组会删除密钥保管库和相关资源。

若要在门户中删除资源组,请执行以下操作:

  1. 在门户顶部的 “搜索 ”框中输入资源组名称,并从结果中选择它。
  2. 选择“删除资源组”。
  3. “键入资源组名称: ”框中,输入资源组名称,然后选择“ 删除”。

后续步骤

在本教程中,你更新了证书的生命周期属性。 若要详细了解密钥保管库以及如何将其与应用程序集成,请参阅: