FAQ tentang Mengimpor Sertifikat Azure Key Vault

Artikel ini menjawab tanya jawab umum tentang sertifikat Azure Key Vault.

Mengimpor sertifikat Azure Key Vault

Bagaimana cara mengimpor sertifikat di Azure Key Vault?

Untuk operasi impor sertifikat, Azure Key Vault menerima dua format file sertifikat: PEM dan PFX. Meskipun hanya ada file PEM dengan bagian publik, Key Vault hanya memerlukan dan hanya menerima file PEM atau PFX dengan kunci privat. Untuk informasi selengkapnya, lihat Apor sertifikat ke Key Vault.

Setelah saya mengimpor sertifikat yang dilindungi kata sandi untuk Key Vault lalu mengunduhnya, mengapa saya tidak dapat melihat kata sandi yang terkait dengannya?

Setelah sertifikat diimpor dan dilindungi dalam Key Vault, kata sandi terkaitnya tidak disimpan. Kata sandi hanya diperlukan sekali selama operasi impor. Ini secara desain, tetapi Anda selalu bisa mendapatkan sertifikat sebagai rahasia dan mengonversinya dari Base64 ke PFX dengan menambahkan kata sandi melalui Azure PowerShell.

Bagaimana cara mengatasi kesalahan "Bad parameter" (Parameter buruk)? Apa format sertifikat yang didukung untuk diimpor ke Key Vault?

Saat mengimpor sertifikat, Anda perlu memastikan bahwa kunci disertakan dalam file. Jika Anda memiliki kunci privat yang disimpan secara terpisah dalam format lain, Anda perlu menggabungkan kunci tersebut dengan sertifikat. Beberapa otoritas sertifikat (CA) menyediakan sertifikat dalam format lain. Oleh karena itu, sebelum Anda mengimpor sertifikat, pastikan sertifikat tersebut dalam format file PEM atau PFX dan kuncinya menggunakan enkripsi Rivest–Shamir–Adleman (RSA) atau kriptografi kurva-elipsis (ECC).

Untuk informasi selengkapnya, lihat persyaratan sertifikat dan persyaratan kunci sertifikat.

Bisakah saya mengimpor sertifikat dengan menggunakan templat ARM?

Tidak, tidak dimungkinkan untuk melakukan operasi sertifikat dengan menggunakan templat Azure Resource Manager (ARM). Solusi yang direkomendasikan adalah menggunakan metode impor sertifikat di API Azure, Azure CLI, atau PowerShell. Jika Anda sudah memiliki sertifikat, Anda bisa mengimpornya sebagai rahasia.

Ketika saya mengimpor sertifikat melalui portal Azure, saya mendapatkan kesalahan "Terjadi kesalahan". Bagaimana saya bisa menyelidiki lebih lanjut?

Untuk melihat kesalahan yang lebih deskriptif, impor file sertifikat dengan menggunakan Azure CLI atau Azure PowerShell.

Ketika saya mengimpor sertifikat melalui portal Azure, saya mendapatkan kesalahan "Ukuran sertifikat X.509 terlalu panjang". Apa yang harus saya lakukan?

Kesalahan menunjukkan bahwa sertifikat Anda mungkin terlalu panjang. Kesalahan tersebut mungkin menyertakan banyak sertifikat dalam satu file. Batas mutlak ini tidak dapat ditingkatkan. Solusinya adalah mempersingkat konten file sertifikat Anda agar selaras dengan batas ukuran kami.

Bagaimana cara mengatasi kesalahan ini? "Jenis kesalahan: Akses ditolak atau pengguna tidak sah untuk mengimpor sertifikat"

Operasi impor mengharuskan Anda memberikan izin kepada pengguna untuk mengimpor sertifikat. Jika Anda menggunakan RBAC Azure (disarankan), tetapkan peran Key Vault Certificates Officer kepada pengguna. Jika Anda menggunakan kebijakan akses (lama), buka brankas kunci Anda, pilih Kebijakan Akses>Tambah Kebijakan Akses>Pilih Izin Sertifikat>, cari pengguna, lalu tambahkan alamat email pengguna.

Untuk informasi selengkapnya tentang kontrol akses terkait sertifikat, lihat Tentang sertifikat Azure Key Vault.

Bagaimana cara mengatasi kesalahan ini? "Jenis kesalahan: Konflik saat membuat sertifikat"

Setiap nama sertifikat harus unik. Sertifikat dengan nama yang sama mungkin berada dalam status terhapus sementara. Juga, menurut komposisi sertifikat, ketika sertifikat baru dibuat, sertifikat tersebut akan membuat rahasia yang dapat disebut dengan nama yang sama sehingga jika ada kunci atau rahasia lain di brankas kunci dengan nama yang sama dengan yang Anda coba tentukan untuk sertifikat Anda, pembuatan sertifikat akan gagal dan Anda harus menghapus kunci atau rahasia itu atau menggunakan nama yang berbeda untuk sertifikat Anda.

Untuk informasi selengkapnya, lihat operasi Mendapatkan Sertifikat yang Terhapus.

Bagaimana cara mengatasi kesalahan ini? "Jenis kesalahan: panjang karakter terlalu panjang"

Kesalahan ini dapat disebabkan oleh salah satu dari dua sebab:

  • Nama subjek sertifikat dibatasi hingga 200 karakter.
  • Kata sandi sertifikat dibatasi hingga 200 karakter.

Bagaimana cara mengatasi kesalahan ini? "Konten sertifikat PEM X.509 yang ditentukan berada dalam format yang tidak terduga. Periksa apakah sertifikat berada dalam format PEM yang valid."

Verifikasi bahwa konten dalam file PEM menggunakan pemisah baris gaya UNIX (\n)

Bisakah saya mengimpor sertifikat yang kedaluwarsa ke Azure Key Vault?

Tidak, sertifikat PFX yang kedaluwarsa tidak dapat diimpor ke Key Vault.

Bagaimana cara mengonversi sertifikat saya ke format yang tepat?

Anda dapat meminta CA Anda untuk memberikan sertifikat dalam format yang diperlukan. Ada juga alat pihak ketiga yang dapat membantu Anda mengonversi sertifikat ke format yang tepat.

Bisakah saya mengimpor sertifikat dari CA non-mitra?

Ya, Anda dapat mengimpor sertifikat dari CA mana pun, tetapi key vault Anda tidak akan dapat memperbaruinya secara otomatis. Anda dapat mengatur pengingat untuk diberi tahu tentang masa kedaluwarsa sertifikat.

Jika saya mengimpor sertifikat dari OS mitra, apakah fitur pembaruan otomatis akan tetap berfungsi?

Ya. Setelah Anda mengunggah sertifikat, pastikan untuk menentukan rotasi otomatis dalam kebijakan penerbitan sertifikat. Pengaturan Anda akan tetap berlaku hingga siklus atau versi sertifikat berikutnya dirilis.

Mengapa saya tidak dapat melihat sertifikat App Service yang saya impor ke Key Vault?

Jika Anda berhasil mengimpor sertifikat, Anda harus bisa mengonfirmasinya dengan masuk ke panel Rahasia.

Bagaimana cara menggabungkan sertifikat dalam satu . PEM atau . File PFX agar seluruh bundel sertifikat diimpor ke Key Vault?

Otoritas sertifikat dapat memberikan opsi untuk mengunduh sertifikat satu per satu (root, perantara, daun) atau mengunduh semuanya dalam satu file. Saat Anda mengimpor sertifikat ke Key Vault, otoritas sertifikat memungkinkan Anda mengimpor satu atau seluruh rantai.

Memperbarui sertifikat Azure Key Vault Anda

Bagaimana jika sertifikat yang diterbitkan dalam status *dinonaktifkan* di portal Azure?

Buka Operasi Sertifikat dan lihat pesan kesalahan sertifikat.

Bagaimana cara mengatasi kesalahan ini? CSR yang digunakan untuk mendapatkan sertifikat Anda telah digunakan. Harap coba buat sertifikat baru dengan CSR baru".

Buka bagian 'Kebijakan Tingkat Lanjut' pada sertifikat dan periksa apakah opsi 'gunakan kembali kunci pada pembaruan' dinonaktifkan.

Bagaimana cara menguji fitur rotasi otomatis pada sertifikat?

Buat sertifikat yang ditandatangani sendiri dengan validitas satu bulan, kemudian atur tindakan masa berlaku untuk rotasi pada 1%. Anda harus bisa melihat riwayat versi sertifikat yang dibuat selama beberapa hari ke depan.

Apakah tag akan direplikasi setelah perpanjangan otomatis sertifikat?

Ya, tag direplikasi setelah perpanjangan otomatis.

Mengintegrasikan Key Vault dengan Otoritas Sertifikat Terintegrasi

Dapatkah saya membuat sertifikat kartubebas DigiCert dengan menggunakan Key Vault?

Ya, meskipun itu tergantung pada cara Anda mengonfigurasi akun DigiCert Anda.

Bagaimana cara saya dapat membuat sertifikat OV SSL atau EV SSL dengan DigiCert?

Key Vault mendukung pembuatan sertifikat OV dan EV SSL. Saat Anda membuat sertifikat, pilih Konfigurasi Kebijakan Tingkat Lanjut, lalu tentukan jenis sertifikat. Nilai yang didukung: OV-SSL, EV-SSL

Anda dapat membuat jenis sertifikat ini di Key Vault jika akun DigiCert Anda mengizinkannya. Untuk jenis sertifikat ini, validasi dilakukan oleh DigiCert. Jika validasi gagal, tim dukungan DigiCert dapat membantu. Anda dapat menambahkan informasi saat membuat sertifikat dengan menentukan informasi di subjectName.

Misalnya: SubjectName="CN = learn.microsoft.com, OU = Microsoft Corporation, O = Microsoft Corporation, L = Redmond, S = WA, C = US".

Apakah perlu waktu lebih lama untuk membuat sertifikat DigiCert melalui integrasi daripada memperolehnya langsung dari DigiCert?

Tidak. Saat Anda membuat sertifikat, proses verifikasi mungkin membutuhkan waktu. DigiCert mengontrol proses itu.

Langkah berikutnya