Rinnovare un'autorità di certificazione nell'infrastruttura a chiave pubblica cloud

Microsoft Cloud PKI supporta il rinnovo delle autorità di certificazione (CA) per mantenere il rilascio continuo dei certificati ed evitare interruzioni del servizio man mano che i certificati si avvicinano alla scadenza.

Il rinnovo della CA crea un nuovo certificato CA con materiale di crittografia aggiornato mantenendo l'accesso ai certificati e agli elenchi di revoche di certificati (CRL) rilasciati dalle versioni precedenti della CA.

Questo articolo offre una panoramica del funzionamento del rinnovo della CA, della disponibilità del rinnovo e delle aspettative durante il ciclo di vita del rinnovo.

Prerequisiti

Per rinnovare un'autorità di certificazione nell'infrastruttura a chiave pubblica cloud, assicurarsi di soddisfare i prerequisiti seguenti:

Requisiti dei ruoli

Per rinnovare un'autorità di certificazione, usare un account con almeno le autorizzazioni PKI cloud seguenti:

  • Leggere le CA
  • Creare autorità di certificazione (CA)

Requisiti della CAper l'icona di cloud pki

Il rinnovo del certificato si applica ai tipi di CA seguenti:

  • CA emittenti gestite da Intune
  • Bring your own CA (BYOCA) issuing CAs

Come funziona

Il rinnovo di un'autorità di certificazione rilascia un nuovo certificato CA con una nuova coppia di chiavi pubblica/privata. La CA rinnovata estende la durata dell'autorità di certificazione oltre la data di scadenza del certificato originale. Le caratteristiche principali del rinnovo della CA includono:

  • Una nuova coppia di chiavi viene sempre generata durante il rinnovo.
  • Le coppie di chiavi pubbliche/private esistenti non possono essere riutilizzate.
  • I certificati e i CRL emessi dalle versioni precedenti della CA rimangono disponibili dopo il rinnovo.
  • Il rinnovo può essere eseguito usando l'interfaccia di amministrazione Intune o Microsoft Graph.

Cloud PKI usa un modello di rinnovo a fasi che consente di convalidare una CA rinnovata prima di renderla attiva. Il processo di rinnovo prevede tre passaggi principali:

1. Rinnovare la CA

Una CA diventa idonea per il rinnovo quando raggiunge la metà della durata di validità o è scaduta. Una volta idonea, la CA può essere rinnovata per creare una versione a fasi.

Quando una CA si avvicina alla scadenza, Intune visualizza banner e indicatori di stato per consentire agli amministratori di identificare quando è necessaria un'azione. Il processo di rinnovo varia leggermente a seconda che si usi una CA gestita da Intune o una distribuzione BYOCA (Bring Your Own CA).

Le CA scadute possono comunque essere rinnovate; tuttavia, il rilascio del certificato non è disponibile fino a quando non viene attivata la CA a fasi.

2. Testare la CA a fasi

Se si seleziona Rinnova , viene creata una versione a fasi della CA emittente.

CA in fase di gestione temporanea:

  • Ha un URI SCEP temporaneo per il test, separato dall'URI SCEP di produzione.
  • Può essere usato per convalidare il rilascio di certificati prima dell'attivazione.
  • È disponibile per un massimo di 90 giorni.

Se non è attivata una CA a fasi:

  • Diventa inattivo dopo 90 giorni.
  • Viene eliminato dopo un ulteriore periodo di tolleranza di 30 giorni.
  • Le risorse del modulo di sicurezza hardware (HSM) vengono recuperate.

3. Attivare la CA

Alzare di livello l'autorità di certificazione a fasi in modo che sia attiva per completare il rinnovo.

Attivazione dell'autorità di certificazione a fasi:

  • Promuove l'autorità di certificazione in fase di staging ad Attiva.
  • Ritira l'autorità di certificazione precedentemente attiva.
  • Disabilita l'URI SCEP a fasi.
  • Ripristina l'uso dell'URI SCEP di produzione originale, quindi non è necessario aggiornare i profili SCEP esistenti.

Denominazione e controllo delle versioni del rinnovo

Ogni rinnovo ca incrementa la versione della CA e aggiorna il nome visualizzato della CA in modo da riflettere tale versione.

Quando una CA emittente viene rinnovata, Intune aggiunge un suffisso di versione al nome visualizzato della CA usando il formato : (V#.0). Ogni rinnovo incrementa il numero di versione di 1.

Esempi:

  • Prima del rinnovo: Contoso-PKI-Issuing-CA
  • Dopo il primo rinnovo: Contoso-PKI-Issuing-CA (V2.0)
  • Dopo il secondo rinnovo: Contoso-PKI-Issuing-CA (V3.0)

Il suffisso della versione viene applicato al momento del rinnovo e diventa il nome dell'oggetto CA usato in Intune.

Controllare i dettagli di un'autorità di certificazione

Per verificare i dettagli di un'autorità di certificazione nell'infrastruttura a chiave pubblica cloud:

  1. Nell'interfaccia di amministrazione Microsoft Intune selezionare Amministrazione tenant>Cloud PKI.
    • Nell'elenco delle autorità di certificazione, il campo Rinnovo indica se è necessaria un'azione o lo stato corrente del rinnovo della CA.
  2. Selezionare un'autorità di certificazione.
    • La scheda Monitoraggio offre una panoramica di un'attività ca emittente, incluso il numero di certificati attivi, scaduti e revocati.
    • Nella scheda Proprietà vengono visualizzati lo stato corrente, la versione attiva e le impostazioni della CA. I dettagli in questa scheda includono:
      • Nome
      • Descrizione
      • Stato
      • Versione ca
      • Numero di serie
      • Thumbprint
      • Tipo ca
      • Chiavi CA
      • Utilizzo esteso delle chiavi
      • Periodo di valididtà
      • Expiration
      • Nome comune (CN)
      • Organizzazione (O)
      • Unità organizzativa
      • Paese (C)
      • Stato o provincia (ST)
      • Località (L)
      • Dimensioni della chiave e algoritmo
      • Punto di distribuzione CRL
      • SCEP URI
      • Scaricare il certificato (chiave pubblica)
    • Scheda Versioni per tenere traccia e gestire le versioni a fasi e le versioni precedenti della CA. I dettagli in questa scheda includono:
      • Elenco delle versioni correnti e precedenti della CA
      • Riquadro dedicato con dettagli su ogni versione della CA, incluse le opzioni Attiva o Revoca una CA a fasi.

Rinnovare un'autorità di certificazione

Per rinnovare un'autorità di certificazione nell'infrastruttura a chiave pubblica cloud, i passaggi sono diversi a seconda che si usi una CA gestita da Intune o una distribuzione bring your own CA. Selezionare la scheda per lo scenario:

  1. Nell'interfaccia di amministrazione Microsoft Intune selezionare Amministrazione tenant>Cloud PKI.
  2. Selezionare l'autorità di certificazione da rinnovare.
  3. Se la CA è idonea per il rinnovo, l'opzione Rinnova è disponibile sulla barra dei comandi. Selezionare Rinnova.
    L'opzione Rinnova è disabilitata quando lo stato di rinnovo della CA viene gestito in fasi.
  4. Esaminare le informazioni nel riquadro Rinnovare l'autorità di certificazione e quindi selezionare Rinnova.
  5. Viene creata una CA a fasi e un URI SCEP in fasi.

Nota

Dopo la creazione dell'autorità di certificazione a fasi, lo stato di rinnovo della CA emittente viene modificato in Staged.

Usare l'autorità di certificazione temporanea (CA) e il relativo URI SCEP temporaneo per convalidare il rilascio del certificato prima dell'attivazione. Creare e assegnare un profilo SCEP usando l'URI SCEP a fasi per testare i gruppi. Al termine della convalida, rimuovere il profilo SCEP di test.

La CA a fasi è disponibile per un massimo di 90 giorni. Se non viene attivato entro tale periodo, diventa inattivo e viene eliminato dopo un ulteriore periodo di tolleranza di 30 giorni.

Consiglio

La CA a fasi consente l'emissione di un massimo di 50 certificati di test durante il periodo di 90 giorni. Ciò consente di convalidare il rilascio di certificati senza influire sugli ambienti di produzione.

Attivare un'autorità di certificazione a fasi

L'ultimo passaggio del processo di rinnovo consiste nell'attivare l'autorità di certificazione a fasi.

Per attivare un'autorità di certificazione nell'infrastruttura a chiave pubblica cloud:

  1. Nell'interfaccia di amministrazione Microsoft Intune selezionare Amministrazione tenant>Cloud PKI.
  2. Selezionare l'autorità di certificazione a fasi da attivare.
  3. Selezionare la scheda Versioni .
  4. Nell'elenco delle versioni della CA selezionare la CA con stato Staged .
  5. Nel riquadro dei dettagli selezionare Attiva.

Dopo l'attivazione, l'URI SCEP a fasi viene rimosso e la versione precedente della CA viene ritirata.

Revocare un'autorità di certificazione a fasi

Nel caso in cui sia necessario annullare un'autorità di certificazione a fasi prima dell'attivazione, è possibile revocarla.

  1. Nell'interfaccia di amministrazione Microsoft Intune selezionare Amministrazione tenant>Cloud PKI.
  2. Selezionare l'autorità di certificazione a fasi da attivare.
  3. Selezionare la scheda Versioni .
  4. Nell'elenco delle versioni della CA selezionare la CA con stato Staged .
  5. Nel riquadro dei dettagli selezionare Revoca.

Notifiche e stato di rinnovo dell'autorità di certificazione

L'interfaccia di amministrazione Intune fornisce notifiche di rinnovo e stato per consentire di tenere traccia delle CA mentre si avvicinano alla scadenza.

Banner per il rinnovo del certificato

Un'autorità di certificazione è idonea per il rinnovo quando è a metà della scadenza (e mezza vita). La tabella seguente mostra i banner di rinnovo visualizzati nell'elenco PKI cloud della console di amministrazione Intune in base al numero di giorni precedenti alla scadenza.

Icona Banner di rinnovo Descrizione
icona delle informazioni A metà della scadenza L'autorità di certificazione è a metà della scadenza. In questo modo viene contrassegnato il punto intermedio del ciclo di vita dell'autorità di certificazione. Esaminare il piano di rinnovo in base ai criteri PKI dell'organizzazione.
icona di errore 6 mesi rimanenti L'autorità di certificazione scade tra 6 mesi. Rinnovare ora per assicurarsi che il rilascio di certificati continui per SCEP, Wi-Fi, VPN e posta elettronica.
icona di errore 90 giorni L'autorità di certificazione scade tra 90 giorni. Rinnovare ora per assicurarsi che il rilascio di certificati continui per SCEP, Wi-Fi, VPN e posta elettronica.
icona di errore 30 giorni L'autorità di certificazione scade tra 30 giorni. Senza rinnovo, il rilascio di nuovi certificati potrebbe non riuscire. I certificati esistenti rimangono validi fino alla scadenza. Rinnovare ora per mantenere il recapito del certificato del dispositivo.
icona di errore Scaduto L'autorità di certificazione è scaduta. I certificati non vengono più rilasciati. Rinnovare o creare una nuova autorità di certificazione per ripristinare il rilascio di certificati.

Valori di stato dell'autorità di certificazione

L'elenco di CA PKI cloud include un campo Stato che indica lo stato corrente del ciclo di vita dell'autorità di certificazione.

Stato Descrizione
Attivazione Un'autorità di certificazione che sta attualmente emettendo certificati.
Scaduto Ca che ha raggiunto la fine del periodo di validità.
Dimmisionarie Ca revocata in modo esplicito da un amministratore.
Pausa Ca che ha ancora validità ma è stata sospesa da un amministratore.
Firma necessaria Si applica solo ai rinnovi BYOCA che richiedono una richiesta csr firmata.

L'elenco di CA PKI cloud include un campo Rinnovo che indica lo stato di rinnovo dell'autorità di certificazione.

Rinnovo Descrizione
Azione richiesta Ca idonea per il rinnovo.
A fasi Una CA rinnovata disponibile per il test prima dell'attivazione.
Firma necessaria Si applica solo ai rinnovi BYOCA che richiedono una richiesta csr firmata.

Quando si apre un'autorità di certificazione dall'elenco, la scheda Versioni fornisce un elenco delle CA correnti e precedenti. Il campo Stato indica lo stato del ciclo di vita di ognuno di essi.

Stato Descrizione
Attivazione Un'autorità di certificazione che sta attualmente emettendo certificati.
A fasi Una CA rinnovata disponibile per il test prima dell'attivazione.
Pensionati Una CA precedente che è stata sostituita da un rinnovo attivo.
Scaduto Ca che ha raggiunto la fine del periodo di validità.
Dimmisionarie Ca revocata in modo esplicito da un amministratore.
Disattivato Un'autorità di certificazione a fasi che non è stata attivata e ha superato la durata.
Pausa Ca che ha ancora validità ma è stata sospesa da un amministratore.
Firma necessaria Si applica solo ai rinnovi BYOCA che richiedono una richiesta csr firmata.