Tutorial: Mengonfigurasi autorotasi sertifikat di Key Vault

Azure Key Vault membantu Anda menyediakan, mengelola, dan menyebarkan sertifikat digital. Sertifikat dapat berupa sertifikat TLS/SSL publik atau privat yang ditandatangani oleh otoritas sertifikat (CA), atau ditandatangani sendiri. Key Vault juga dapat meminta dan memperbarui sertifikat melalui kemitraan dengan CA, yang menyediakan solusi manajemen siklus hidup sertifikat lengkap.

Untuk gambaran umum autorotasi di berbagai jenis aset dalam Azure Key Vault, lihat Memahami autorotasi dalam Azure Key Vault.

Dalam tutorial ini, Anda memperbarui periode validitas sertifikat, frekuensi autorotasi, dan atribut CA.

  • Mengelola sertifikat dengan menggunakan portal Azure.
  • Tambahkan akun penyedia CA.
  • Perbarui periode validitas sertifikat.
  • Perbarui frekuensi rotasi otomatis sertifikat.
  • Perbarui atribut sertifikat dengan menggunakan Azure PowerShell.

Sebelum memulai, baca konsep dasar Key Vault.

Jika Anda tidak memiliki langganan Azure, buat akun free sebelum Memulai.

Masuk ke Azure

Masuk ke portal Azure.

Buat brankas

Buat brankas kunci menggunakan salah satu dari tiga metode ini:

Membuat sertifikat di Key Vault

Buat sertifikat atau impor sertifikat ke key vault (lihat Langkah-langkah untuk membuat sertifikat di Key Vault). Tutorial ini menggunakan sertifikat bernama ExampleCertificate.

Memperbarui atribut siklus hidup sertifikat

Di Azure Key Vault, Anda dapat memperbarui atribut siklus hidup sertifikat pada saat pembuatan atau sesudahnya.

Sertifikat yang dibuat di Key Vault dapat berupa:

  • Sertifikat yang ditandatangani sendiri
  • Sertifikat yang dibuat dengan CA yang bermitra dengan Key Vault.
  • Sertifikat yang dibuat dengan CA yang tidak bermitra dengan Key Vault.

Key Vault saat ini memiliki CA bermitra ini:

  • DigiCert: Key Vault menawarkan sertifikat OV atau EV TLS/SSL.
  • GlobalSign: Key Vault menawarkan sertifikat OV atau EV TLS/SSL.

Key Vault melakukan autorotasi sertifikat melalui kemitraan CA-nya. Karena Key Vault secara otomatis meminta dan memperbarui sertifikat melalui kemitraan, autorotasi tidak berlaku untuk sertifikat yang dibuat dengan CA yang tidak bermitra.

Nota

Admin akun untuk penyedia CA membuat kredensial yang Key Vault gunakan untuk membuat, memperbarui, dan menggunakan sertifikat TLS/SSL. Lembaga Sertifikasi

Memperbarui atribut siklus hidup sertifikat pada saat pembuatan

  1. Pada halaman properti Key Vault, pilih Certificates.

  2. Pilih Buat/impor.

  3. Pada layar Buat sertifikat , perbarui nilai berikut ini:

    • Periode Validitas: Masukkan nilai dalam bulan. Sertifikat berumur pendek adalah praktik terbaik keamanan. Secara default, sertifikat yang baru dibuat memiliki periode validitas 12 bulan.

    • Jenis Tindakan Seumur Hidup: Pilih tindakan autorenewal dan pemberitahuan sertifikat, lalu perbarui persentase masa pakai atau Jumlah hari sebelum kedaluwarsa. Secara bawaan, perpanjangan otomatis disetel ke 80 persen dari masa berlaku sertifikat. Dari menu dropdown, pilih salah satu opsi berikut.

      Memperbarui secara otomatis pada waktu tertentu Mengirim email ke semua kontak pada waktu tertentu
      Mengaktifkan rotasi otomatis. Tidak dirotasi otomatis; hanya memperingatkan kontak.

      Untuk informasi selengkapnya, lihat Mendapatkan pemberitahuan tentang kedaluwarsa sertifikat.

  4. Pilih Buat.

Siklus hidup sertifikat

Memperbarui atribut siklus hidup sertifikat tersimpan

  1. Pilih brankas kunci.

  2. Pada halaman properti Key Vault, pilih Certificates.

  3. Pilih sertifikat yang ingin Anda perbarui. Tutorial ini menggunakan sertifikat bernama ExampleCertificate.

  4. Di bilah menu atas, pilih Kebijakan Penerbitan.

    Cuplikan layar yang menyoroti tombol Kebijakan Penerbitan.

  5. Pada layar Kebijakan Penerbitan , perbarui nilai berikut:

    • Periode Validitas: Perbarui nilai dalam bulan.
    • Jenis Tindakan Seumur Hidup: Pilih tindakan autorenewal dan pemberitahuan sertifikat, lalu perbarui persentase masa pakai atau Jumlah hari sebelum kedaluwarsa.

    Properti sertifikat

  6. Pilih Simpan.

Penting

Mengubah Jenis Tindakan Masa Aktif untuk sertifikat akan langsung diterapkan pada sertifikat yang sudah ada.

Memperbarui atribut sertifikat dengan menggunakan PowerShell

Set-AzKeyVaultCertificatePolicy -VaultName $vaultName `
                                -Name $certificateName `
                                -RenewAtNumberOfDaysBeforeExpiry [276 or appropriate calculated value]

Petunjuk / Saran

Untuk mengubah kebijakan perpanjangan untuk daftar sertifikat, masukkan File.csv yang berisi VaultName,CertName seperti dalam contoh berikut:
vault1,Cert1
vault2,Cert2

$file = Import-CSV C:\Users\myfolder\ReadCSVUsingPowershell\File.csv ​
foreach($line in $file)​
{​
Set-AzKeyVaultCertificatePolicy -VaultName $vaultName -Name $certificateName -RenewAtNumberOfDaysBeforeExpiry [276 or appropriate calculated value]
}

Untuk mempelajari selengkapnya tentang parameter, lihat sertifikat keyvault az.

Membersihkan sumber daya

Tutorial Key Vault lainnya dibangun dengan tutorial ini. Jika Anda berencana untuk bekerja dengan mereka, biarkan sumber daya di tempat. Saat Anda tidak lagi membutuhkannya, hapus grup sumber daya. Menghapus grup sumber daya akan menghapus Key Vault dan sumber daya terkait.

Untuk menghapus grup sumber daya di portal:

  1. Masukkan nama grup sumber daya di kotak Pencarian di bagian atas portal, dan pilih dari hasil.
  2. Pilih Hapus grup sumber daya.
  3. Dalam kotak KETIK NAMA GRUP SUMBER DAYA: , masukkan nama grup sumber daya, lalu pilih Hapus.

Langkah selanjutnya

Dalam tutorial ini, Anda memperbarui atribut siklus hidup sertifikat. Untuk mempelajari selengkapnya tentang Key Vault dan cara mengintegrasikannya dengan aplikasi Anda, lihat: