Tanya Jawab Umum Mengimpor sertifikat Azure Key Vault

Artikel ini menjawab pertanyaan umum tentang sertifikat Azure Key Vault.

Mengimpor sertifikat Azure Key Vault

Bagaimana cara mengimpor sertifikat di Azure Key Vault?

Untuk pengoperasian impor sertifikat, Azure Key Vault menerima dua format file sertifikat: PEM dan PFX. Meski ada file PEM hanya dengan bagian publik, Key Vault hanya memerlukan dan hanya menerima file PEM atau PFX dengan kunci privat. Untuk informasi selengkapnya, lihat Mengimpor sertifikat ke Key Vault.

Setelah saya mengimpor sertifikat yang dilindungi kata sandi ke Key Vault, lalu mengunduhnya, mengapa saya tidak bisa melihat kata sandi yang terkait dengannya?

Setelah sertifikat diimpor dan dilindungi di Key Vault, kata sandi terkait tidak disimpan. Kata sandi hanya diperlukan sekali selama operasi impor. Ini sudah didesain, tetapi Anda selalu bisa mendapatkan sertifikat sebagai rahasia dan mengonversinya dari Base64 ke PFX dengan menambahkan kata sandi melalui Azure PowerShell.

Bagaimana cara mengatasi kesalahan "Bad parameter" (Parameter buruk)? Apa format sertifikat yang didukung untuk mengimpor ke Key Vault?

Saat mengimpor sertifikat, Anda perlu memastikan bahwa kunci disertakan dalam file. Jika Anda memiliki kunci privat yang disimpan secara terpisah dalam format lain, Anda perlu menggabungkan kunci tersebut dengan sertifikat. Beberapa otoritas sertifikat (OS) menyediakan sertifikat dalam format lain. Oleh karena itu, sebelum Anda mengimpor sertifikat, pastikan sertifikat tersebut dalam format file PEM atau PFX dan kuncinya menggunakan enkripsi Rivest–Shamir–Adleman (RSA) atau kriptografi kurva-elipsis (ECC).

Untuk informasi selengkapnya, lihat persyaratan sertifikat dan persyaratan kunci sertifikat.

Bisakah saya mengimpor sertifikat dengan menggunakan templat ARM?

Tidak, tidak dimungkinkan untuk melakukan operasi sertifikat dengan menggunakan templat Azure Resource Manager (ARM). Solusi yang disarankan adalah menggunakan metode impor sertifikat di Azure API, Azure CLI, atau PowerShell. Jika Anda sudah memiliki sertifikat, Anda bisa mengimpornya sebagai rahasia.

Ketika saya mengimpor sertifikat melalui portal Microsoft Azure, saya mendapatkan pesan kesalahan "Something went wrong" (Ada sesuatu yang salah). Bagaimana saya bisa menyelidiki lebih lanjut?

Untuk melihat kesalahan deskriptif lainnya, impor file sertifikat menggunakan Azure CLI atau PowerShell.

Ketika mengimpor sertifikat melalui portal Azure, saya mendapati kesalahan "Ukuran sertifikat X.509 terlalu panjang". Apa yang harus saya lakukan?

Kesalahan menunjukkan bahwa sertifikat Anda mungkin terlalu panjang. Kesalahan tersebut mungkin menyertakan banyak sertifikat dalam satu file. Batas mutlak ini tidak dapat ditingkatkan. Solusinya adalah mempersingkat konten file sertifikat Anda agar selaras dengan batas ukuran kami.

Bagaimana cara mengatasi kesalahan ini? "Jenis kesalahan: Akses ditolak atau pengguna tidak sah untuk mengimpor sertifikat"

Pengoperasian impor mengharuskan Anda memberikan izin kepada pengguna untuk mengimpor sertifikat berdasarkan kebijakan akses. Untuk melakukannya, buka brankas kunci Anda, pilih Kebijakan akses>Tambahkan Kebijakan Akses>Pilih Izin Sertifikat>Utama, cari pengguna dan kemudian tambahkan alamat email pengguna.

Untuk informasi selengkapnya tentang kebijakan akses terkait sertifikat, lihat Tentang sertifikat Azure Key Vault.

Bagaimana cara mengatasi kesalahan ini? "Jenis kesalahan: Konflik saat membuat sertifikat"

Setiap nama sertifikat harus unik. Sertifikat dengan nama yang sama mungkin dalam status dihapus sementara. Juga, menurut komposisi sertifikat, ketika sertifikat baru dibuat, sertifikat tersebut akan membuat rahasia yang dapat disebut dengan nama yang sama sehingga jika ada kunci atau rahasia lain di brankas kunci dengan nama yang sama dengan yang Anda coba tentukan untuk sertifikat Anda, pembuatan sertifikat akan gagal dan Anda harus menghapus kunci atau rahasia itu atau menggunakan nama yang berbeda untuk sertifikat Anda.

Untuk informasi selengkapnya, lihat Mendapatkan operasi Sertifikat yang Terhapus.

Bagaimana cara mengatasi kesalahan ini? "Jenis kesalahan: panjang karakter terlalu panjang"

Kesalahan ini dapat disebabkan oleh salah satu dari dua sebab:

  • Nama subjek sertifikat dibatasi hingga 200 karakter.
  • Kata sandi sertifikat dibatasi hingga 200 karakter.

Bagaimana cara mengatasi kesalahan ini? "Konten sertifikat PEM X.509 yang ditentukan berada dalam format yang tidak terduga. Periksa apakah sertifikat berada dalam format PEM yang valid."

Verifikasi bahwa konten dalam file PEM menggunakan pemisah baris gaya UNIX (\n)

Bisakah saya mengimpor sertifikat yang kedaluwarsa ke Azure Key Vault?

Tidak, sertifikat PFX yang kedaluwarsa tidak dapat diimpor ke Key Vault.

Bagaimana cara mengonversi sertifikat saya ke format yang tepat?

Anda dapat meminta OS Anda untuk memberikan sertifikat dalam format yang diperlukan. Ada juga alat pihak ketiga yang dapat membantu Anda mengonversi sertifikat ke format yang tepat.

Bisakah saya mengimpor sertifikat dari OS non-mitra?

Ya, Anda dapat mengimpor sertifikat dari OS, tetapi brankas kunci Anda tidak akan dapat memperbaruinya secara otomatis. Anda dapat mengatur pengingat untuk diberi tahu tentang masa kedaluwarsa sertifikat.

Jika saya mengimpor sertifikat dari OS mitra, apakah fitur pembaruan otomatis akan tetap berfungsi?

Ya. Setelah Anda mengunggah sertifikat, pastikan untuk menentukan rotasi otomatis dalam kebijakan penerbitan sertifikat. Pengaturan Anda akan tetap berlaku hingga siklus atau versi sertifikat berikutnya dirilis.

Mengapa saya tidak bisa melihat sertifikat App Service yang saya impor ke Key Vault?

Jika Anda berhasil mengimpor sertifikat, Anda harus bisa mengonfirmasinya dengan masuk ke panel Rahasia.

Bagaimana cara menggabungkan sertifikat dalam satu file .PEM atau .PFX agar seluruh bundel sertifikat diimpor ke Key Vault?

Otoritas Sertifikat dapat memberikan opsi untuk mengunduh sertifikat secara individual (root, intermediate, leaf) atau mengunduh semuanya dalam satu file. Saat Anda mengimpor sertifikat ke Key Vault, Otoritas Sertifikat memungkinkan Anda mengimpor satu atau seluruh rantai.

Memperpanjang sertifikat Azure Key Vault Anda

Bagaimana jika sertifikat yang diterbitkan berada dalam status *disabled* di portal Azure?

Buka Operasi Sertifikat dan lihat pesan kesalahan sertifikat.

Bagaimana cara mengatasi kesalahan ini? "CSR yang digunakan untuk mendapatkan sertifikat Anda telah digunakan. Harap coba buat sertifikat baru dengan CSR baru".

Buka bagian 'Kebijakan Tingkat Lanjut' pada sertifikat dan periksa apakah opsi 'gunakan kembali kunci pada pembaruan' dinonaktifkan.

Bagaimana cara menguji fitur rotasi otomatis pada sertifikat?

Buat sertifikat yang ditandatangani sendiri dengan validitas satu bulan, kemudian atur tindakan masa berlaku untuk rotasi pada 1%. Anda harus bisa melihat riwayat versi sertifikat yang dibuat selama beberapa hari ke depan.

Apakah tag akan direplikasi setelah perpanjangan otomatis sertifikat?

Ya, tag direplikasi setelah perpanjangan otomatis.

Mengintegrasikan Key Vault dengan Otoritas Sertifikat Terintegrasi

Dapatkah saya membuat sertifikat kartubebas DigiCert menggunakan Key Vault?

Ya, meskipun itu tergantung pada cara Anda mengonfigurasi akun DigiCert Anda.

Bagaimana cara saya dapat membuat sertifikat OV SSL atau EV SSL dengan DigiCert?

Key Vault mendukung pembuatan sertifikat OV dan EV SSL. Saat Anda membuat sertifikat, pilih Konfigurasi Kebijakan Tingkat Lanjut, lalu tentukan jenis sertifikat. Nilai yang didukung: OV-SSL, EV-SSL

Anda dapat membuat jenis sertifikat ini dalam Key Vault jika akun DigiCert memungkinkannya. Untuk jenis sertifikat ini, validasi dilakukan oleh DigiCert. Jika validasi gagal, tim dukungan DigiCert dapat membantu. Anda dapat menambahkan informasi saat membuat sertifikat dengan menentukan informasi di subjectName.

Sebagai contoh: SubjectName="CN = learn.microsoft.com, OU = Microsoft Corporation, O = Microsoft Corporation, L = Redmond, S = WA, C = US".

Apakah perlu waktu lebih lama untuk membuat sertifikat DigiCert melalui integrasi daripada memperolehnya langsung dari DigiCert?

Tidak. Saat Anda membuat sertifikat, proses verifikasi mungkin membutuhkan waktu. DigiCert mengontrol proses itu.

Langkah berikutnya