Gambaran umum sertifikat untuk Azure Cloud Services (klasik)

Penting

Cloud Services (klasik) sekarang tidak digunakan lagi untuk semua pelanggan per 1 September 2024. Setiap penyebaran yang sedang berjalan akan dihentikan dan dimatikan oleh Microsoft dan data akan hilang secara permanen mulai Oktober 2024. Penyebaran baru sebaiknya menggunakan Azure Resource Manager yang baru berdasarkan model penyebaran Azure Cloud Services (dukungan tambahan).

Sertifikat digunakan di Azure untuk layanan awan (sertifikat layanan) dan untuk mengautentikasi dengan API manajemen (sertifikat manajemen). Artikel ini memberikan gambaran umum tentang kedua jenis sertifikat, cara membuat dan menyebarkannya ke Azure.

Sertifikat yang digunakan di Azure adalah sertifikat x.509 v3. Mereka dapat menandatangani sendiri, atau sertifikat tepercaya lain dapat menandatanganinya. Sertifikat ditandatangani sendiri ketika pembuatnya menandatanganinya. Sertifikat yang ditandatangani sendiri tidak dipercaya secara default, tetapi sebagian besar browser dapat mengabaikan masalah ini. Anda hanya boleh menggunakan sertifikat yang ditandatangani sendiri saat mengembangkan dan menguji layanan awan Anda.

Sertifikat yang digunakan oleh Azure dapat berisi kunci publik. Sertifikat memiliki sidik jari digital yang menyediakan sarana untuk mengidentifikasinya dengan cara yang tidak ambigu. Thumbprint ini digunakan dalam file konfigurasi Azure untuk mengidentifikasi sertifikat mana yang harus digunakan layanan awan.

Nota

Azure Cloud Services tidak menerima sertifikat terenkripsi AES256-SHA256.

Apa itu sertifikat layanan?

Sertifikat layanan dilampirkan ke layanan awan untuk memungkinkan komunikasi yang aman ke dan dari layanan. Misalnya, jika Anda menggunakan peran web, Anda ingin menyediakan sertifikat yang dapat mengautentikasi titik akhir HTTPS yang diekspos. Sertifikat layanan, didefinisikan dalam definisi layanan, secara otomatis diterapkan ke komputer virtual yang menjalankan instans peran Anda.

Anda dapat mengunggah sertifikat layanan ke Azure menggunakan portal Microsoft Azure atau dengan menggunakan model penerapan klasik. Sertifikat layanan dikaitkan dengan layanan awan tertentu. File definisi layanan mengalokasikan mereka ke penyebaran.

Sertifikat layanan dapat dikelola secara terpisah dari layanan Anda, dan individu yang berbeda dapat mengelolanya. Misalnya, pengembang dapat mengunggah paket layanan yang mengacu pada sertifikat yang sebelumnya diunggah manajer TI ke Azure. Manajer IT dapat mengelola dan memperpanjang sertifikat tersebut (mengubah konfigurasi layanan) tanpa perlu mengunggah paket layanan baru. Pembaruan tanpa paket layanan baru dimungkinkan karena nama logis, nama penyimpanan, dan lokasi sertifikat ada dalam file definisi layanan dan sementara thumbprint sertifikat ditentukan dalam file konfigurasi layanan. Untuk memperbarui sertifikat, Anda hanya perlu mengunggah sertifikat baru dan mengubah nilai thumbprint dalam file konfigurasi layanan.

Nota

Artikel Tanya Jawab Umum Cloud Services - Konfigurasi dan Manajemen memiliki beberapa informasi bermanfaat tentang sertifikat.

Apa itu sertifikat manajemen?

Sertifikat manajemen memungkinkan Anda mengautentikasi dengan model penerapan klasik. Banyak program dan alat (seperti Visual Studio atau Azure SDK) menggunakan sertifikat ini untuk mengotomatiskan konfigurasi dan penerapan berbagai layanan Azure. Sertifikat ini tidak terkait dengan layanan cloud.

Peringatan

Hati-hati! Jenis sertifikat ini memungkinkan siapa saja yang mengautentikasi dengan sertifikat untuk mengelola langganan yang terkait dengannya.

Keterbatasan

Ada batas 100 sertifikat manajemen per langganan. Ada juga batas 100 sertifikat manajemen untuk semua langganan di bawah ID pengguna administrator layanan tertentu. Jika ID pengguna untuk administrator akun sudah digunakan untuk menambahkan 100 sertifikat manajemen dan ada kebutuhan untuk lebih banyak sertifikat, Anda dapat menambahkan koadministrator untuk menambahkan lebih banyak sertifikat.

Selain itu, sertifikat manajemen tidak dapat digunakan dengan langganan Penyedia Solusi Cloud (CSP) karena langganan CSP hanya mendukung model penyebaran Azure Resource Manager dan sertifikat manajemen menggunakan model penyebaran klasik. Lihat Azure Resource Manager vs model penyebaran klasik dan Memahami Autentikasi dengan SDK Azure untuk .NET untuk informasi selengkapnya tentang opsi untuk langganan CSP.

Membuat sertifikat baru yang ditandatangani sendiri

Anda dapat menggunakan alat apa pun yang tersedia untuk membuat sertifikat yang ditandatangani sendiri selama mereka mematuhi pengaturan ini:

  • Sertifikat X.509.

  • Berisi kunci publik.

  • Dibuat untuk pertukaran kunci (.pfx file).

  • Nama subjek harus sesuai dengan domain yang digunakan untuk mengakses layanan cloud.

    Anda tidak dapat memperoleh sertifikat TLS/SSL untuk domain cloudapp.net (atau domain apa pun terkait Azure); nama subjek sertifikat harus cocok dengan nama domain kustom yang digunakan untuk mengakses aplikasi Anda. Misalnya, contoso.net, bukan contoso.cloudapp.net.

  • Enkripsi setidaknya 2048-bit.

  • Hanya Sertifikat Layanan: Sertifikat pihak klien harus berada di penyimpanan sertifikat Pribadi.

Ada dua cara mudah untuk membuat sertifikat di Windows, dengan utilitas makecert.exe, atau IIS.

Makecert.exe

Utilitas ini dihentikan dan tidak lagi didokumenkan di sini. Untuk informasi selengkapnya, lihat artikel Microsoft Developer Network (MSDN) ini.

PowerShell

$cert = New-SelfSignedCertificate -DnsName yourdomain.cloudapp.net -CertStoreLocation "cert:\LocalMachine\My" -KeyLength 2048 -KeySpec "KeyExchange"
$password = ConvertTo-SecureString -String "your-password" -Force -AsPlainText
Export-PfxCertificate -Cert $cert -FilePath ".\my-cert-file.pfx" -Password $password

Nota

Jika Anda ingin menggunakan sertifikat dengan alamat IP dan bukan domain, gunakan alamat IP di parameter -DnsName.

Jika Anda ingin menggunakan sertifikat ini dengan portal manajemen, ekspor sertifikat tersebut ke file .cer:

Export-Certificate -Type CERT -Cert $cert -FilePath .\my-cert-file.cer

Layanan Informasi Internet (IIS)

Ada banyak halaman di internet yang mencakup cara membuat sertifikat dengan IIS, seperti Kapan Menggunakan Sertifikat yang Ditandatangani Sendiri IIS.

Linux

Langkah cepat: Membuat dan menggunakan pasangan kunci privat publik SSH untuk VM Linux di Azure menjelaskan cara membuat sertifikat dengan SSH.

Langkah berikutnya

Unggah sertifikat layanan Anda ke portal Microsoft Azure.

Unggah sertifikat API manajemen ke portal Microsoft Azure.