Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Penting
Mulai 28 Juli 2025, perubahan pada Sertifikat Terkelola App Service (ASMC) memengaruhi bagaimana sertifikat dikeluarkan dan diperpanjang dalam skenario tertentu. Meskipun sebagian besar pelanggan tidak perlu mengambil tindakan, sebaiknya tinjau posting blog terperinci ASMC kami untuk informasi lebih lanjut.
Artikel ini memperlihatkan kepada Anda cara membuat sertifikat Azure App Service dan melakukan tugas manajemen seperti memperbarui, menyinkronkan, dan menghapus sertifikat. Setelah memiliki sertifikat App Service, Anda kemudian dapat mengimpornya ke aplikasi App Service. Sertifikat App Service adalah sertifikat privat yang Azure kelola. Sertifikat ini menggabungkan kemudahan manajemen sertifikat otomatis dan fleksibilitas opsi perpanjangan dan ekspor.
Jika Anda membeli sertifikat App Service dari Azure, Azure mengelola tugas berikut:
- Menangani proses pembelian dari GoDaddy.
- Melakukan verifikasi domain sertifikat.
- Mempertahankan sertifikat dalam Azure Key Vault.
- Mengelola perpanjangan sertifikat.
- Sinkronkan sertifikat secara otomatis dengan salinan yang diimpor di aplikasi App Service.
Setelah Anda mengunggah sertifikat ke aplikasi, sertifikat disimpan di unit penyebaran yang terikat ke grup sumber daya, wilayah, dan kombinasi sistem operasi paket App Service. Secara internal, ini disebut ruang web. Dengan cara ini, sertifikat dapat diakses oleh aplikasi lain di kombinasi grup sumber daya dan wilayah yang sama. Sertifikat yang diunggah atau diimpor ke App Service dibagikan dengan layanan aplikasi di unit penyebaran yang sama.
Prasyarat
- Buat aplikasi Azure App Service. Paket App Service aplikasi harus berada di tingkat Dasar, Standar, Premium, atau Terisolasi. Untuk memperbarui tingkatan, lihat Meningkatkan skala aplikasi.
Saat ini, sertifikat App Service tidak didukung di cloud nasional Azure.
Membeli dan mengonfigurasi sertifikat App Service
Beli sertifikat
Buka halaman Buat sertifikat App Service untuk memulai pembelian.
Catatan
GoDaddy mengeluarkan sertifikat App Service yang dibeli dari Azure. Untuk beberapa domain, Anda harus secara eksplisit mengizinkan GoDaddy sebagai penerbit sertifikat dengan membuat Otorisasi Otoritas Sertifikasi DNS dengan nilai
0 issue godaddy.com.
Untuk mengonfigurasi sertifikat, gunakan tabel berikut. Setelah selesai, pilih Tinjau + Buat, lalu pilih Buat.
Pengaturan Deskripsi Langganan Langganan Azure untuk dikaitkan dengan sertifikat. Grup Sumber Daya Grup sumber daya yang berisi sertifikat. Anda dapat menggunakan grup sumber daya baru atau memilih grup sumber daya yang sama dengan aplikasi App Service. SKU Menentukan jenis sertifikat yang akan dibuat, baik sertifikat standar atau sertifikat wildcard. Nama host domain telanjang Tentukan domain akar di sini. Sertifikat yang dikeluarkan memberikan keamanan untuk domain akar dan wwwsubdomain. Dalam sertifikat yang dikeluarkan, bidang Nama Umum menentukan domain akar. Bidang Nama Alternatif Subjek menentukanwwwdomain. Untuk memberikan keamanan hanya untuk subdomain, tentukan nama domain yang sepenuhnya memenuhi syarat untuk subdomain, misalnya,mysubdomain.contoso.com.Nama sertifikat Nama yang ramah pengguna untuk sertifikat App Service Anda. Aktifkan perpanjangan otomatis Pilih apakah akan memperbarui sertifikat secara otomatis sebelum kedaluwarsa. Setiap perpanjangan memperpanjang kedaluwarsa sertifikat hingga satu tahun. Biaya dibebankan ke langganan Anda. Setelah penyebaran selesai, pilih Buka sumber daya.
Mengotorisasi sertifikat App Service untuk mengakses Azure Key Vault
Secara default, penyedia sumber daya sertifikat App Service tidak memiliki akses ke brankas kunci Anda. Untuk menyimpan, memperbarui, dan memasukkan ulang sertifikat di brankas kunci, Anda harus mengotorisasi akses untuk penyedia sumber daya (sertifikat App Service) ke brankas kunci. Anda dapat memberikan akses dengan kontrol akses berbasis peran (RBAC) atau kebijakan akses.
| Penyedia sumber daya | ID aplikasi principal layanan / penerima tugas | peran RBAC Key Vault |
|---|---|---|
| Microsoft. Azure. CertificateRegistration | f3c21649-0979-4721-ac85-b0216b2cf413 |
Petugas Rahasia Key Vault |
ID aplikasi prinsipal layanan atau nilai penerima tugas adalah ID aplikasi (klien) untuk penyedia sumber daya sertifikat App Service.
Catatan
Jangan hapus izin ini dari penyimpanan kunci. Jika ya, sertifikat App Service tidak dapat menyimpan, memperbarui, atau mengubah kunci ulang sertifikat di Key Vault.
Penting
Nilai dalam tabel adalah ID aplikasi (klien). Jika Anda memberikan peran Pengguna Sertifikat Key Vault dengan menggunakan infrastruktur sebagai kode (misalnya, templat ARM atau Bicep), Anda biasanya harus menggunakan ID objek aplikasi perusahaan yang sesuai (perwakilan layanan) di penyewa Microsoft Entra Anda. Menggunakan ID aplikasi dapat bekerja dengan beberapa alat (misalnya, penetapan peran Azure CLI), tetapi penetapan peran ARM/Bicep umumnya memerlukan ID objek dari principal layanan.
az role assignment create --role "Key Vault Secrets Officer" --assignee "f3c21649-0979-4721-ac85-b0216b2cf413" --scope "/subscriptions/<subscription-id>/resourcegroups/<resource-group-name>/providers/Microsoft.KeyVault/vaults/<key-vault-name>"
Menyimpan sertifikat di Azure Key Vault
Key Vault adalah layanan Azure yang membantu melindungi kunci kriptografi dan rahasia yang digunakan oleh aplikasi dan layanan cloud. Untuk sertifikat App Service, kami sarankan Anda menggunakan Key Vault. Setelah menyelesaikan proses pembelian sertifikat, Anda harus menyelesaikan beberapa langkah lagi sebelum mulai menggunakan sertifikat.
Pada halaman Sertifikat App Service , pilih sertifikat. Pada panel sertifikat, pilih Konfigurasi> SertifikatLangkah 1: Simpan.
Pada halaman Key Vault Status, pilih Pilih dari Key Vault.
Jika Anda membuat vault baru, siapkan vault berdasarkan tabel berikut. Pastikan untuk menggunakan grup langganan dan sumber daya yang sama dengan aplikasi App Service Anda.
Pengaturan Deskripsi Grup sumber daya Disarankan: grup sumber daya yang sama dengan sertifikat App Service Anda. Nama brankas kunci Nama unik yang hanya terdiri dari karakter alfanumerik dan tanda hubung. Wilayah Lokasi yang sama dengan aplikasi App Service Anda. Tingkat harga Untuk informasi, lihat detail harga Azure Key Vault. Hari untuk menyimpan vault yang telah dihapus Jumlah hari, setelah penghapusan, objek tersebut tetap dapat dipulihkan. (Lihat gambaran umum penghapusan sementara Azure Key Vault.) Tetapkan nilai antara 7 dan 90. Perlindungan penghapusan menyeluruh Mengaktifkan opsi ini memaksa semua objek yang dihapus untuk tetap dalam status dihapus sementara selama seluruh durasi periode retensi. Pilih Baru lalu pilih model Permission: Azure kontrol akses berbasis peran atau kebijakan akses Vault.
Pilih Tinjau + buat, lalu pilih Buat.
Setelah brankas kunci dibuat, jangan pilih Pergi ke sumber daya. Tunggu hingga halaman Pilih brankas kunci di Azure Key Vault dimuat ulang.
Pilih Pilih.
Setelah Anda memilih vault, tutup halaman Key Vault Repositori. Opsi Langkah 1: Simpan seharusnya menampilkan tanda centang hijau jika sukses. Tetap buka halaman untuk langkah berikutnya.
Mengonfirmasi kepemilikan domain
Pada halaman Konfigurasi Sertifikat yang sama seperti di bagian sebelumnya, pilih Langkah 2: Verifikasi.
Pilih Verifikasi App Service. Karena Anda memetakan domain ke aplikasi web Anda sebelumnya di bagian ini, domain sudah diverifikasi. Untuk menyelesaikan langkah ini, pilih Verifikasi, lalu pilih Refresh hingga pesan Sertifikat diverifikasi Domain muncul.
Metode verifikasi domain berikut didukung:
| Metode | Deskripsi |
|---|---|
| Verifikasi Layanan Aplikasi | Opsi yang paling nyaman ketika domain sudah dipetakan ke aplikasi App Service dalam langganan yang sama karena aplikasi App Service memverifikasi kepemilikan domain. Tinjau langkah terakhir ini dalam Mengonfirmasi kepemilikan domain. |
| Verifikasi domain | Konfirmasikan domain App Service yang Anda beli dari Azure. Azure secara otomatis menambahkan catatan TXT verifikasi untuk Anda dan menyelesaikan prosesnya. |
| Verifikasi email | Verifikasi domain dengan mengirim email ke administrator domain. Instruksi diberikan saat Anda memilih opsi. |
| Verifikasi manual | Konfirmasikan domain dengan menggunakan catatan TXT Sistem Nama Domain (DNS) atau halaman HTML. (Yang terakhir hanya berlaku untuk sertifikat Standar. Lihat catatan berikut.) Langkah-langkah disediakan setelah Anda memilih opsi . Opsi halaman HTML tidak berfungsi untuk aplikasi web dengan HANYA HTTPS diaktifkan. Untuk verifikasi domain melalui catatan DNS TXT untuk domain akar (misalnya, contoso.com) atau subdomain (misalnya, www.contoso.com atau test.api.contoso.com) dan terlepas dari SKU sertifikat, Anda perlu menambahkan catatan TXT di tingkat domain akar. Gunakan @ untuk nama dan token verifikasi domain untuk nilai dalam catatan DNS Anda. |
Penting
Dengan sertifikat Standar, Anda mendapatkan sertifikat untuk domain akar yang diminta danwww subdomain, misalnya, contoso.com dan www.contoso.com. Verifikasi App Service dan verifikasi manual keduanya menggunakan verifikasi halaman HTML, yang tidak mendukung www subdomain saat Anda mengeluarkan, mengulangi, atau memperbarui sertifikat. Untuk sertifikat Standar, gunakan verifikasi domain dan verifikasi email untuk menyertakan www subdomain dengan domain tingkat atas yang diminta dalam sertifikat.
Setelah sertifikat Anda diverifikasi domain, Anda dapat mengimpornya ke aplikasi App Service.
Memperbarui sertifikat App Service
Secara default, sertifikat App Service berlaku untuk satu tahun. Sebelum tanggal kedaluwarsa, Anda dapat memperbarui sertifikat App Service secara otomatis atau manual setiap tahun. Proses perpanjangan memberi Anda sertifikat App Service baru dengan tanggal kedaluwarsa diperpanjang hingga satu tahun dari tanggal kedaluwarsa sertifikat yang ada.
Jika Anda belum memverifikasi domain dalam 395 hari terakhir, sertifikat App Service memerlukan verifikasi domain selama proses perpanjangan, autorenewal, atau kunci ulang. Urutan sertifikat baru tetap dalam mode Penerbitan tertunda selama proses perpanjangan, autorenewal, atau kunci ulang hingga Anda menyelesaikan verifikasi domain.
Tidak seperti sertifikat terkelola App Service gratis, sertifikat App Service yang dibeli tidak memiliki reverifikasi domain otomatis. Kegagalan memverifikasi kepemilikan domain menyebabkan kegagalan pembaruan. Untuk informasi selengkapnya tentang cara memverifikasi sertifikat App Service Anda, tinjau Mengonfirmasi kepemilikan domain.
Proses perpanjangan mengharuskan perwakilan layanan untuk App Service memiliki izin yang diperlukan pada brankas kunci Anda. Izin ini disiapkan untuk Anda saat Anda mengimpor sertifikat App Service melalui portal Azure. Pastikan Anda tidak menghapus izin ini dari brankas kunci Anda.
Untuk mengubah pengaturan perpanjangan otomatis untuk sertifikat App Service Anda kapan saja, pada halaman Sertifikat App Service , pilih sertifikat.
Pada menu bilah samping, pilih Pengaturan Perpanjangan Otomatis.
Pilih Aktif atau Nonaktif, lalu pilih Simpan.
Jika Anda mengaktifkan perpanjangan otomatis, sertifikat dapat mulai diperpanjang secara otomatis 32 hari sebelum kedaluwarsa.
Untuk memperpanjang sertifikat secara manual, pilih Perpanjangan Manual. Anda dapat meminta untuk memperbarui sertifikat Anda secara manual 60 hari sebelum kedaluwarsa, tetapi sertifikat tidak dapat dikeluarkan lebih dari 397 hari.
Setelah operasi perpanjangan selesai, pilih Sinkronkan.
Operasi sinkronisasi secara otomatis memperbarui pengikatan hostname untuk sertifikat di App Service tanpa menyebabkan waktu henti pada aplikasi Anda.
Jika Anda tidak memilih Sinkronkan, App Service otomatis menyinkronkan sertifikat Anda dalam waktu 24 jam.
Mengunci ulang sertifikat App Service
Jika menurut Anda kunci privat sertifikat Anda disusupi, Anda dapat mengunci ulang sertifikat Anda. Tindakan ini mengganti sertifikat dengan sertifikat baru yang dikeluarkan dari otoritas sertifikat.
Jika Anda belum memverifikasi domain dalam 395 hari terakhir, sertifikat App Service memerlukan verifikasi domain selama proses perpanjangan, autorenewal, atau kunci ulang. Urutan sertifikat baru tetap dalam mode Penerbitan tertunda selama proses perpanjangan, autorenewal, atau kunci ulang hingga Anda menyelesaikan verifikasi domain.
Tidak seperti sertifikat terkelola App Service gratis, sertifikat App Service yang dibeli tidak memiliki reverifikasi domain otomatis. Kegagalan memverifikasi kepemilikan domain menyebabkan kegagalan pembaruan. Untuk informasi selengkapnya tentang cara memverifikasi sertifikat App Service Anda, tinjau Mengonfirmasi kepemilikan domain.
Proses kunci ulang mengharuskan perwakilan layanan untuk App Service memiliki izin yang diperlukan pada brankas kunci Anda. Izin ini disiapkan untuk Anda saat Anda mengimpor sertifikat App Service melalui portal Azure. Pastikan Anda tidak menghapus izin ini dari brankas kunci Anda.
Pada halaman Sertifikat App Service , pilih sertifikat. Pada menu bilah samping, pilih Kunci Ulang dan Sinkronkan.
Untuk memulai proses, pilih Ganti Kunci. Proses ini dapat memakan waktu 1 hingga 10 menit untuk menyelesaikannya.
Anda mungkin juga diwajibkan mengonfirmasi ulang kepemilikan domain.
Setelah operasi perubahan kunci selesai, pilih Sinkronkan.
Operasi sinkronisasi secara otomatis memperbarui pengikatan hostname untuk sertifikat di App Service tanpa menyebabkan waktu henti pada aplikasi Anda.
Jika Anda tidak memilih Sinkronkan, App Service otomatis menyinkronkan sertifikat Anda dalam waktu 24 jam.
Mengekspor sertifikat Layanan Aplikasi
Karena sertifikat App Service adalah rahasia Key Vault, Anda dapat mengekspor salinan sebagai file .pfx, yang dapat Anda gunakan untuk layanan Azure lain atau di luar Azure.
Sertifikat yang diekspor adalah artefak yang tidak dikelola. App Service tidak menyinkronkan artefak tersebut saat sertifikat App Service diperbarui. Anda harus mengekspor dan menginstal sertifikat yang diperpanjang jika diperlukan.
Pada halaman Sertifikat App Service , pilih sertifikat.
Pada menu bilah samping, pilih Ekspor Sertifikat.
Pilih Buka Rahasia Key Vault.
Pilih versi sertifikat saat ini.
Pilih Unduh sebagai sertifikat.
File .pfx yang diunduh adalah file PKCS12 mentah yang berisi sertifikat publik dan privat dan memiliki kata sandi impor yang merupakan string kosong. Anda dapat menginstalnya secara lokal dengan membiarkan bidang kata sandi kosong. Anda tidak dapat mengunggah file apa adanya ke App Service karena file tidak dilindungi kata sandi.
Menggunakan Azure Advisor untuk sertifikat App Service
Sertifikat App Service terintegrasi dengan Azure Advisor untuk memberikan rekomendasi keandalan saat sertifikat Anda memerlukan verifikasi domain. Jika Anda belum memverifikasi domain dalam 395 hari terakhir, Anda harus memverifikasi kepemilikan domain untuk sertifikat Anda selama proses perpanjangan, autorenewal, atau kunci ulang. Untuk memastikan bahwa Anda tidak melewatkan sertifikat apa pun yang memerlukan verifikasi atau mempertaruhkan sertifikat apa pun agar tidak kedaluwarsa, gunakan Advisor untuk melihat dan menyiapkan pemberitahuan untuk sertifikat App Service.
Lihat rekomendasi Advisor
Untuk melihat rekomendasi Advisor untuk sertifikat App Service:
Buka halaman Azure Advisor.
Pada menu bar samping, pilihKeandalan>.
Pilih opsi filter Tipe sama dengan dan cari Sertifikat App Service dalam daftar dropdown. Jika nilai tidak ada di daftar dropdown, itu berarti tidak ada rekomendasi yang dihasilkan untuk sumber daya sertifikat App Service Anda karena tidak ada yang memerlukan verifikasi kepemilikan domain.
Membuat peringatan Advisor
Anda membuat pemberitahuan Advisor tentang rekomendasi baru dengan menggunakan konfigurasi yang berbeda. Untuk menyiapkan pemberitahuan Advisor khusus untuk sertifikat App Service sehingga Anda bisa mendapatkan pemberitahuan saat sertifikat Anda memerlukan validasi kepemilikan domain:
Buka halaman Azure Advisor.
Pada menu bilah samping, pilih Pemberitahuan Pemantauan>(Pratinjau).
Pilih + Pemberitahuan Advisor Baru untuk membuka panel Buat Pemberitahuan Advisor .
Di bawah Kondisi, pilih opsi berikut:
Dikonfigurasi oleh Jenis rekomendasi Jenis rekomendasi Verifikasi domain diperlukan untuk menerbitkan sertifikat App Service Anda. Isi bidang yang diperlukan lainnya, lalu pilih Buat pemberitahuan.
Menghapus sertifikat App Service
Jika Anda menghapus sertifikat App Service, operasi penghapusan tidak dapat diubah dan bersifat final. Hasilnya adalah sertifikat yang dicabut. Setiap pengikatan di App Service yang menggunakan sertifikat menjadi tidak valid.
Pada halaman Sertifikat App Service , pilih sertifikat.
Pada menu bilah samping, pilih Hapus Gambaran Umum>.
Saat kotak konfirmasi terbuka, masukkan nama sertifikat, lalu pilih OK.
Tanya jawab umum
Mengapa sertifikat App Service saya tidak memiliki nilai dalam Key Vault?
Sertifikat App Service Anda mungkin belum diverifikasi oleh domain. Hingga kepemilikan domain dikonfirmasi, sertifikat App Service Anda belum siap digunakan. Sebagai rahasia brankas kunci, ia tetap menyimpan penanda Initialize, dan nilainya serta jenis kontennya tetap kosong. Ketika kepemilikan domain dikonfirmasi, rahasia brankas kunci menunjukkan nilai dan jenis konten, dan tag berubah menjadi Ready.
Mengapa saya tidak dapat mengekspor sertifikat App Service saya dengan PowerShell?
Sertifikat App Service Anda mungkin belum diverifikasi oleh domain. Hingga kepemilikan domain dikonfirmasi, sertifikat App Service Anda belum siap digunakan.
Perubahan apa yang dilakukan proses pembuatan sertifikat App Service ke brankas kunci saya yang ada?
Proses pembuatan membuat perubahan berikut:
- Menambahkan dua kebijakan akses di brankas:
-
Microsoft Azure App Service (atau
Microsoft.Azure.WebSites) - Penyedia Sumber Daya reseller sertifikat Microsoft CSM (atau
Microsoft.Azure.CertificateRegistration)
-
Microsoft Azure App Service (atau
- Membuat kunci penghapusan yang dipanggil
AppServiceCertificateLockpada vault untuk mencegah penghapusan brankas kunci yang tidak disengaja.