在 密钥保管库 中创建和合并证书签名请求

Azure 密钥保管库可以存储任何证书颁发机构(CA)颁发的数字证书。 它支持创建证书签名请求 (CSR) 的功能,使用私钥/公钥对。 任何 CA(内部企业 CA 或外部公共 CA)都可以对 CSR 进行签名。 CSR 是发送到 CA 以请求数字证书的消息。

有关证书的更常规信息,请参阅 Azure 密钥保管库 证书

如果没有 Azure 订阅,请在开始前创建试用订阅

在由合作伙伴 CA 颁发的密钥保管库中添加证书

密钥保管库具有以下证书颁发机构的合作伙伴,以简化证书创建。

提供者 证书类型 配置设置
DigiCert 密钥保管库使用 DigiCert 提供 OV 或 EV SSL 证书 集成指南
GlobalSign 密钥保管库提供具有 GlobalSign 的 OV 或 EV SSL 证书 集成指南

将非合作伙伴 CA 颁发的证书添加到 密钥保管库中

请按照以下步骤添加来自未与 密钥保管库 合作的证书颁发机构的证书。 (例如,GoDaddy 不是受信任的密钥保管库 CA。

  1. 转到要向其添加证书的密钥保管库。

  2. 在“属性”页上,选择“证书”。

  3. 选择“生成/导入”选项卡。

  4. 在“创建证书”屏幕上,选择以下值:

    • 证书创建方法:生成。
    • 证书名称:证书的唯一名称。
    • 证书颁发机构 (CA) 类型:非集成 CA 颁发的证书。
    • 主题:.

    注意

    如果使用在值中具有逗号 (,) 的相对可分辨名称 (RDN),请将包含特殊字符的值括在双引号中。

    示例条目到主题DC=Contoso,OU="Docs,Contoso",CN=www.contosoHRApp.com

    在本示例中,RDN OU 包含在名称中有逗号的值。 OU 的生成输出是“Docs, Contoso”。

  5. 根据需要选择“其他值”,然后选择“创建”,将证书添加到“证书”列表 。

    证书属性的屏幕截图

  6. 在“证书”列表中,选择该新证书。 证书的当前状态为“已禁用”,因为它尚未由 CA 颁发。

  7. 在“证书操作”选项卡上,选择“下载 CSR” 。

    突出显示“下载 CSR”按钮的屏幕截图。

  8. 让 CA 对 CSR(.csr 文件)进行签名。

  9. 在请求签名后,在“证书操作”选项卡上,选择“合并签名请求”,将签名的证书添加到密钥保管库。

现已成功合并证书请求。

向 CSR 添加更多信息

若要在创建 CSR 时添加更多信息,请在“SubjectName”中定义它。 你可能希望添加以下信息:

  • 区域
  • 城市/区域
  • 州/省
  • 组织
  • 组织单位

示例

SubjectName="CN = learn.microsoft.com, OU = Microsoft Corporation, O = Microsoft Corporation, L = Redmond, S = WA, C = US"

注意

如果你请求的是带有其他信息的域验证 (DV) 证书,则 CA 如果无法验证请求中的所有信息,则可能会拒绝该请求。 如果你请求组织验证 (OV) 证书,则这些附加信息可能更合适。

常见问题解答

  • 如何监视或管理 CSR?

    请参阅监视和管理证书创建

  • 如果看到错误 The public key of the end-entity certificate in the specified X.509 certificate content does not match the public part of the specified private key. Please check if certificate is valid,该怎么办?

    如果合并的已签名 CSR 不是从你发起的同一 CSR 生成,则会发生此错误。 每个新的 CSR 都有自己的私钥,合并已签名的请求时必须匹配。

  • 合并 CSR 后,是否合并整个链?

    是的,前提是你带回一个可供合并的 .p7b 文件。

  • 如果颁发的证书在 Azure 门户中处于禁用状态,该怎么办?

    查看 “证书操作 ”选项卡以查看错误消息。

  • 如果看到错误 The subject name provided is not a valid X500 name,该怎么办?

    SubjectName 包含特殊字符时,可能会出现此错误。 请参阅门户中的注意事项和 PowerShell 说明中的注意事项。

  • 用于获取该证书的 CSR 已被使用过。 请尝试使用新的 CSR 生成新证书。

    转到证书的 “高级策略 ”部分,检查是否关闭续订 时重复使用密钥


后续步骤