Memperbarui sertifikat Azure Key Vault Anda

Dengan Azure Key Vault, Anda dapat dengan mudah menyediakan, mengelola, dan menyebarkan sertifikat digital untuk jaringan Anda dan mengaktifkan komunikasi yang aman untuk aplikasi Anda. Untuk informasi selengkapnya tentang sertifikat, lihat Tentang sertifikat Azure Key Vault.

Dengan menggunakan sertifikat berumur pendek atau dengan meningkatkan frekuensi rotasi sertifikat, Anda dapat membantu mencegah akses ke aplikasi Anda oleh pengguna yang tidak sah.

Artikel ini membahas cara memperbarui sertifikat Azure Key Vault Anda.

Dapatkan pemberitahuan tentang kedaluwarsa sertifikat

Untuk mendapatkan pemberitahuan tentang peristiwa terkait sertifikat, Anda perlu menambahkan kontak sertifikat. Kontak sertifikat berisi informasi kontak untuk mengirimkan notifikasi yang dipicu oleh kejadian terkait masa berlaku sertifikat. Informasi kontak dibagikan oleh semua sertifikat di brankas kunci. Pemberitahuan dikirim ke semua kontak yang ditentukan untuk peristiwa untuk sertifikat apa pun di brankas kunci.

Langkah-langkah untuk mengatur pemberitahuan sertifikat

Pertama, tambahkan kontak sertifikat ke brankas kunci Anda. Anda dapat menambahkan menggunakan portal Azure atau cmdlet PowerShell Add-AzKeyVaultCertificateContact.

Kedua, konfigurasikan saat Anda ingin diberi tahu tentang kedaluwarsa sertifikat. Untuk mengonfigurasi atribut siklus hidup sertifikat, lihat Konfigurasi autorotasi sertifikat di Key Vault.

Jika kebijakan sertifikat diatur ke perpanjangan otomatis, maka pemberitahuan dikirim pada peristiwa berikut:

  • Sebelum perpanjangan sertifikat
  • Setelah perpanjangan sertifikat, dinyatakan apakah sertifikat berhasil diperpanjang, atau jika ada kesalahan, memerlukan perpanjangan sertifikat secara manual.

Saat kebijakan sertifikat diatur untuk diperpanjang secara manual (hanya email), pemberitahuan dikirim saat waktunya untuk memperbarui sertifikat.

Dalam Key Vault, ada tiga kategori sertifikat:

  • Sertifikat yang dibuat dengan otoritas sertifikat terintegrasi (CA), seperti DigiCert atau GlobalSign.
  • Sertifikat yang dibuat dengan CA yang tidak diintegrasi.
  • Sertifikat yang ditandatangani sendiri.

Memperbarui sertifikat CA terintegrasi

Azure Key Vault menangani pemeliharaan sertifikat end-to-end yang dikeluarkan oleh otoritas sertifikat tepercaya Microsoft DigiCert dan GlobalSign. Pelajari cara integrasi CA tepercaya dengan Key Vault. Saat sertifikat diperbarui, versi rahasia baru dibuat dengan pengidentifikasi Key Vault baru.

Memperbarui sertifikat CA yang tidak diintegrasi

Dengan menggunakan Azure Key Vault, Anda dapat mengimpor sertifikat dari CA apa pun, manfaat yang memungkinkan Anda berintegrasi dengan beberapa sumber daya Azure dan memudahkan penyebaran. Jika Anda khawatir melacak tanggal kedaluwarsa sertifikat Anda atau, lebih buruk, Anda telah menemukan bahwa sertifikat telah kedaluwarsa, penyimpanan kunci Anda dapat membantu Anda tetap terperbarui. Untuk sertifikat CA yang tidak diintegrasi, brankas kunci memungkinkan Anda menyiapkan pemberitahuan email yang hampir kedaluwarsa. Pemberitahuan tersebut juga dapat diatur untuk beberapa pengguna.

Penting

Sertifikat adalah objek berversi. Jika versi saat ini kedaluwarsa, Anda perlu membuat versi baru. Secara konseptual, setiap versi baru adalah sertifikat baru yang terdiri dari kunci dan blob yang mengikat kunci tersebut dengan identitas. Saat Anda menggunakan CA nonpartner, brankas kunci menghasilkan pasangan kunci/nilai dan mengembalikan permintaan penandatanganan sertifikat (CSR).

Untuk memperbarui sertifikat CA yang tidak diintegrasi:

  1. Masuk ke portal Azure, lalu buka sertifikat yang ingin Anda perbarui.
  2. Pada panel sertifikat, pilih Versi Baru.
  3. Pada halaman Buat sertifikat , pastikan opsi Hasilkan dipilih di bawah Metode Pembuatan Sertifikat.
  4. Verifikasi Subjek dan detail lainnya tentang sertifikat lalu pilih Buat.
  5. Anda sekarang akan melihat pesan Pembuatan sertifikat <certificate-name> saat ini sedang tertunda. Klik di sini untuk membuka Operasi Sertifikatnya untuk memantau kemajuan
  6. Pilih pesan dan panel baru muncul. Panel harus menampilkan status sebagai "Sedang Berlangsung". Pada titik ini, Key Vault telah menghasilkan CSR yang dapat Anda unduh menggunakan opsi Unduh CSR.
  7. Pilih Unduh CSR untuk mengunduh file CSR ke drive lokal Anda.
  8. Kirim CSR ke CA pilihan Anda untuk menandatangani permintaan.
  9. Bawa kembali permintaan yang ditandatangani, dan pilih Gabungkan Permintaan Yang Ditandatangani pada panel operasi sertifikat yang sama.
  10. Status setelah penggabungan memperlihatkan Selesai dan pada panel sertifikat utama Anda bisa memilih Refresh untuk melihat versi baru sertifikat.

Nota

Penting untuk menggabungkan CSR yang ditandatangani dengan permintaan CSR yang sama yang Anda buat. Jika tidak, kunci tidak akan cocok.

Untuk informasi selengkapnya tentang membuat CSR baru, lihat Buat dan gabungkan CSR di Key Vault.

Memperbarui sertifikat yang ditandatangani sendiri

Azure Key Vault juga menangani autorenewal sertifikat yang ditandatangani sendiri. Untuk mempelajari selengkapnya tentang mengubah kebijakan penerbitan dan memperbarui atribut siklus hidup sertifikat, lihat Konfigurasi autorotasi sertifikat di Key Vault.

Langkah berikutnya