Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Microsoft Cloud PKI podporuje obnovení certifikačních autorit, které vám pomůžou zajistit průběžné vystavování certifikátů a vyhnout se přerušení služeb, když se blíží konec platnosti certifikátů.
Při obnově certifikační autority se vytvoří nový certifikát certifikační autority s aktualizovaným kryptografickým materiálem a zároveň se zachová přístup k certifikátům a seznamům odvolaných certifikátů (CRL) vydaným dřívějšími verzemi certifikační autority.
Tento článek obsahuje přehled o tom, jak obnovení platnosti certifikační autority funguje, kdy je k dispozici a co můžete během životního cyklu očekávat.
Požadavky
Pokud chcete obnovit certifikační autoritu v cloudové infrastruktuře veřejných klíčů, ujistěte se, že splňujete následující požadavky:
Požadavky na role
K obnovení certifikační autority použijte účet s alespoň následujícími oprávněními cloudové infrastruktury veřejných klíčů:
- Přečíst certifikační autority
- Vytvoření certifikačních autorit (CA)
Požadavky certifikační autority
Obnovení certifikátu se týká následujících typů certifikačních autorit:
- Vydávající certifikační autority spravované službou Intune
- Přineste si vlastní certifikační autoritu (BYOCA) vydávající certifikační autority
Jak to funguje…
Při obnově certifikační autority se vydá nový certifikát certifikační autority s novým párem veřejného a soukromého klíče. Obnovená certifikační autorita prodlouží životnost certifikační autority za datum vypršení platnosti původního certifikátu. Mezi klíčové charakteristiky obnovy certifikační autority patří:
- Při obnovování se vždy vygeneruje nový pár klíčů.
- Existující páry veřejného a soukromého klíče není možné znovu použít.
- Certifikáty a seznamy odvolaných certifikátů vydané dřívějšími verzemi certifikační autority zůstávají po obnovení k dispozici.
- Prodloužení můžete provést v Centru pro správu služby Intune nebo přes Microsoft Graph.
Cloudová infrastruktura veřejných klíčů používá model fázovaného obnovení, který umožňuje ověřit obnovenou certifikační autoritu před její aktivací. Proces obnovení zahrnuje tři hlavní kroky:
1. Obnovení certifikační autority
Nárok na obnovení se stává certifikačním úřadem, když dosáhne poloviny své platnosti nebo uplynula jeho platnost. Jakmile bude tato certifikační autorita způsobilá, je možné ji obnovit a vytvořit fázovanou verzi.
Když se blíží konec platnosti certifikační autority, zobrazí Intune bannery a indikátory stavu, které správcům pomůžou určit, kdy je potřeba něco udělat. Postup prodloužení platnosti se mírně liší podle toho, jestli používáte certifikační autoritu spravovanou přes Intune nebo nasazení BYOCA (Přineste si vlastní certifikační autoritu).
Certifikační autority, jejichž platnost vypršela, je stále možné obnovit; Vystavování certifikátů však není k dispozici, dokud není fázovaná certifikační autorita aktivována.
2. Otestujte připravenou certifikační autoritu.
Výběrem možnosti Obnovit (Renew ) vytvoříte připravenou verzi vydávající certifikační autority.
Přípravná certifikační autorita:
- Má dočasný identifikátor URI SCEP pro testování, který je oddělený od produkčního identifikátoru URI SCEP.
- Dá se použít k ověření vydání certifikátu před aktivací.
- Je k dispozici až 90 dní.
Pokud není fázovaná certifikační autorita aktivovaná:
- Po 90 dnech se stane neaktivním.
- Odstraní se po dodatečném 30denním období odkladu.
- Prostředky modulu hardwarového zabezpečení (HSM) se uvolní.
3. Aktivujte certifikační autoritu.
Pro dokončení prodloužení zvyšte úroveň přípravné certifikační autority na aktivní.
Aktivace přípravné certifikační autority:
- Zvýší úroveň fázované certifikační autority na aktivní.
- Vyřadí dříve aktivní certifikační autoritu.
- Zakáže přípravný identifikátor URI SCEP.
- Obnoví používání původního produkčního identifikátoru URI SCEP, takže není nutné aktualizovat existující profily SCEP.
Pojmenování obnovení a správa verzí
Každé obnovení certifikační autority zvýší verzi certifikační autority a aktualizuje zobrazovaný název certifikační autority tak, aby odrážel tuto verzi.
Při obnovení vydávající certifikační autority připojí služba Intune ke zobrazovanému názvu certifikační autority příponu verze ve formátu: (V#.0). Každé prodloužení zvýší číslo verze o 1.
Příklady:
- Před prodloužením:
Contoso-PKI-Issuing-CA - Po prvním prodloužení:
Contoso-PKI-Issuing-CA (V2.0) - Po druhém prodloužení:
Contoso-PKI-Issuing-CA (V3.0)
Přípona verze se použije v době obnovení a stane se názvem objektu certifikační autority používaném ve službě Intune.
Kontrola údajů o certifikační autoritě
Ověření podrobností o certifikační autoritě v cloudové infrastruktuře veřejných klíčů:
- V Centru pro správu služby Microsoft Intune vyberteCloudová infrastruktura veřejných klíčů prosprávu> tenanta.
- V seznamu certifikačních autorit pole Obnovení označuje, jestli se vyžaduje akce, nebo aktuální stav obnovení certifikační autority.
- Vyberte certifikační autoritu.
- Karta Monitorování poskytuje přehled aktivity vydávající certifikační autority včetně počtu aktivních, prošlých a odvolaných certifikátů.
- Karta Vlastnosti zobrazuje aktuální stav, aktivní verzi a nastavení certifikační autority. Podrobnosti na této kartě zahrnují:
- Name (Název)
- Popis
- Stav
- Verze certifikační autority
- Sériové číslo
- Kryptografický otisk
- Typ certifikační autority
- Klíče certifikační autority
- Rozšířené použití klíčů
- Doba platnosti
- Konec platnosti
- Běžný název (CN)
- Organizace (O)
- Organizační jednotka (OU)
- Země (C)
- Kraj (ST)
- Lokalita (L)
- Velikost klíče a algoritmus
- Distribuční místo seznamů CRL
- SCEP URI
- Stažení certifikátu (veřejného klíče)
- Karta Verze pro sledování a správu fázovaných verzí a předchozích verzí certifikační autority Podrobnosti na této kartě zahrnují:
- Seznam aktuálních a předchozích verzí certifikační autority
- Vyhrazené podokno s podrobnostmi o jednotlivých verzích certifikační autority, včetně možností aktivace nebo odvolání přípravné certifikační autority.
Obnovení certifikační autority
Postup obnovení certifikační autority v cloudové infrastruktuře veřejných klíčů se liší podle toho, jestli používáte Intune spravovanou certifikační autoritu nebo nasazení vlastní certifikační autority. Vyberte kartu pro váš scénář:
- V Centru pro správu služby Microsoft Intune vyberteCloudová infrastruktura veřejných klíčů prosprávu> tenanta.
- Vyberte certifikační autoritu, kterou chcete obnovit.
- Pokud je certifikační autorita způsobilá k obnovení, je na panelu příkazů k dispozici možnost Obnovit . Vyberte Prodloužit.
Možnost Obnovit je zakázána, pokud je stav obnovení certifikační autority fázový. - Zkontrolujte informace v podokně Obnovit certifikační autoritu a pak vyberte Obnovit.
- Vytvoří se přípravná certifikační autorita a dvoufázový identifikátor URI SCEP.
Poznámka
Po vytvoření přípravné certifikační autority se stav obnovení vystavující certifikační autority změní na Fázovaná.
K ověření vydání certifikátu před aktivací použijte přípravnou certifikační autoritu (CA) a její dočasný identifikátor URI SCEP. Vytvořte a přiřaďte profil SCEP pomocí přípravného identifikátoru URI SCEP pro testovací skupiny. Po dokončení ověření odeberte testovací profil SCEP.
Fázovaná certifikační autorita je k dispozici po dobu až 90 dnů. Pokud se během této doby neaktivuje, stane se neaktivním a po dalších 30 dnech poskytnuté lhůty se odstraní.
Tip
Fázovaná certifikační autorita umožňuje vydat během 90denního fázovaného období až 50 certifikátů o zkoušce. To vám pomůže ověřit vystavování certifikátů bez dopadu na produkční prostředí.
Aktivace fázované certifikační autority
Posledním krokem v procesu obnovení je aktivace fázované certifikační autority.
Aktivace certifikační autority v cloudové infrastruktuře veřejných klíčů:
- V Centru pro správu služby Microsoft Intune vyberteCloudová infrastruktura veřejných klíčů prosprávu> tenanta.
- Vyberte přípravnou certifikační autoritu, kterou chcete aktivovat.
- Vyberte kartu Verze .
- V seznamu verzí certifikační autority vyberte certifikační autoritu, která má stav Staged .
- V podokně podrobností vyberte Aktivovat.
Po aktivaci se odstraní přípravný identifikátor URI SCEP a předchozí verze certifikační autority se vyřadí z provozu.
Odvolání přípravné certifikační autority
V případě, že potřebujete zrušit fázovanou certifikační autoritu před aktivací, můžete ji odvolat.
- V Centru pro správu služby Microsoft Intune vyberteCloudová infrastruktura veřejných klíčů prosprávu> tenanta.
- Vyberte přípravnou certifikační autoritu, kterou chcete aktivovat.
- Vyberte kartu Verze .
- V seznamu verzí certifikační autority vyberte certifikační autoritu, která má stav Staged .
- V podokně podrobností vyberte Odvolat.
Oznámení a stav obnovení certifikační autority
Centrum pro správu Intune poskytuje oznámení o obnovení a stav, které vám pomůžou sledovat certifikační autority, když se blíží konec platnosti.
Bannery pro obnovení certifikátu
Certifikační autorita je způsobilá k prodloužení, když je v polovině konce (poločas rozpadu). Následující tabulka ukazuje bannery pro obnovení zobrazené v seznamu cloudových infrastruktur infrastruktury veřejných klíčů pro správu služby Intune na základě počtu dní před vypršením platnosti.
| Ikona | Nápis pro obnovení | Popis |
|---|---|---|
|
|
V půli cesty do vypršení platnosti | Certifikační autorita je v půli cesty ke konci. To představuje střední bod životního cyklu certifikační autority. Zkontrolujte plán obnovení na základě zásad infrastruktury veřejných klíčů vaší organizace. |
|
|
Zbývá 6 měsíců | Platnost certifikační autority vyprší za 6 měsíců. Prodlužte si ho, abyste zajistili, že bude pokračovat vydávání certifikátů pro SCEP, Wi-Fi, VPN a e-mail. |
|
|
90 dní | Platnost certifikačního úřadu vyprší za 90 dnů. Prodlužte si ho, abyste zajistili, že bude pokračovat vydávání certifikátů pro SCEP, Wi-Fi, VPN a e-mail. |
|
|
30 dní | Platnost certifikačního úřadu vyprší za 30 dnů. Bez obnovení by se mohlo podařit vydání nového certifikátu. Stávající certifikáty zůstávají v platnosti, dokud nevyprší jejich platnost. Pokud chcete zachovat doručování certifikátů zařízení, prodlužte ho. |
|
|
Vypršela platnost | Platnost certifikačního úřadu vypršela. Certifikáty se již nevydávají. obnovit nebo vytvořit novou certifikační autoritu za účelem obnovení vydávání certifikátů. |
Hodnoty stavu certifikační autority
Seznam certifikačních autorit cloudové infrastruktury veřejných klíčů obsahuje pole Stav , které označuje aktuální stav životního cyklu certifikační autority.
| Stav | Popis |
|---|---|
| Aktivní | Certifikační autorita, která aktuálně vydává certifikáty. |
| Vypršela platnost | Certifikační autorita, která dosáhla konce doby platnosti. |
| Odvolání | Certifikační autorita, která byla výslovně zrušena správcem. |
| Pozastaveno | Certifikační autorita, která je stále platná, ale byla pozastavena správcem. |
| Vyžaduje se podepsání. | Platí jenom pro obnovení BYOCA, která vyžadují podepsanou žádost o podepsání certifikátu. |
Seznam certifikačních autorit cloudové infrastruktury veřejných klíčů obsahuje pole Obnovení , které označuje stav obnovení certifikační autority.
| Prodloužení platnosti | Popis |
|---|---|
| Vyžaduje se akce. | Certifikační autorita, která je způsobilá k prodloužení. |
| Fázovaná | Obnovená certifikační autorita, která je k dispozici pro testování před aktivací. |
| Vyžaduje se podepsání. | Platí jenom pro obnovení BYOCA, která vyžadují podepsanou žádost o podepsání certifikátu. |
Když otevřete certifikační autoritu ze seznamu, zobrazí se na kartě Verze seznam aktuálních a předchozích certifikačních autorit. Pole Stav označuje stav životního cyklu každého z nich.
| Stav | Popis |
|---|---|
| Aktivní | Certifikační autorita, která aktuálně vydává certifikáty. |
| Fázovaná | Obnovená certifikační autorita, která je k dispozici pro testování před aktivací. |
| Vyřazeno | Předchozí certifikační autorita, která byla nahrazena aktivním obnovením. |
| Vypršela platnost | Certifikační autorita, která dosáhla konce doby platnosti. |
| Odvolání | Certifikační autorita, která byla výslovně zrušena správcem. |
| Vyřazeno z provozu | Fázovaná certifikační autorita, která nebyla aktivována a překročila její životnost. |
| Pozastaveno | Certifikační autorita, která je stále platná, ale byla pozastavena správcem. |
| Vyžaduje se podepsání. | Platí jenom pro obnovení BYOCA, která vyžadují podepsanou žádost o podepsání certifikátu. |