Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Cloud PKI supporta il rinnovo delle autorità di certificazione (CA) per mantenere l'emissione continua di certificati ed evitare interruzioni del servizio quando i certificati si avvicinano alla scadenza.
Il rinnovo della CA crea un nuovo certificato di firma con materiale crittografico aggiornato, preservando al contempo l'accesso ai certificati e agli elenchi di revoche di certificati (CRL) emessi da versioni precedenti della CA.
Questo articolo fornisce una panoramica su come funziona il rinnovo CA, quando è disponibile il rinnovo e cosa aspettarsi durante il ciclo di vita del rinnovo.
Prerequisiti
Per rinnovare un'autorità di certificazione in Cloud PKI, verifica di soddisfare i seguenti prerequisiti:
Requisiti dei ruoli
Per rinnovare un'autorità di certificazione, utilizzare un account che disponga almeno delle autorizzazioni Cloud PKI seguenti:
- Leggere le CA
- Creare autorità di certificazione (CA)
Requisiti CA
Il rinnovo del certificato si applica ai seguenti tipi di CA:
- CA emittenti gestite da Intune
- Bring your own CA (BYOCA) issuing CAs
Come funziona
Il rinnovo di un'autorità di certificazione emette un nuovo certificato di firma con una nuova coppia di chiavi pubblica/privata. La CA rinnovata estende la durata dell'autorità di certificazione oltre la data di scadenza del certificato originale. Le caratteristiche principali del rinnovo della CA includono:
- Durante il rinnovo viene sempre generata una nuova coppia di chiavi.
- Le coppie di chiavi pubblica/privata esistenti non possono essere riutilizzate.
- I certificati e i CRL emessi dalle versioni precedenti della CA rimangono disponibili dopo il rinnovo.
- Il rinnovo può essere eseguito tramite l'interfaccia di amministrazione di Intune o Microsoft Graph.
L'infrastruttura PKI cloud usa un modello di rinnovo graduale che consente di convalidare una CA rinnovata prima di renderla attiva. Il processo di rinnovo prevede tre fasi principali:
1. Rinnovare la CA
Una CA diventa idonea per il rinnovo quando raggiunge la metà della sua durata di validità o è scaduta. Una volta idonea, la CA può essere rinnovata per creare una versione a fasi.
Quando una CA si avvicina alla scadenza, Intune visualizza banner e indicatori di stato per aiutare gli amministratori a identificare quando è necessario intervenire. Il processo di rinnovo varia leggermente a seconda che si usi un'autorità di certificazione gestita da Intune o una distribuzione BYOCA (Bring Your Own CA).
Le CA scadute possono comunque essere rinnovate; tuttavia, l'emissione di certificati non è disponibile fino a quando non viene attivata la CA di gestione temporanea.
2. Testare la CA di staging
Selezionando Rinnova viene creata una versione graduale della CA emittente.
La CA messa in scena:
- Dispone di un URI SCEP temporaneo per il test, separato dall'URI SCEP di produzione.
- Può essere utilizzato per convalidare l'emissione di certificati prima dell'attivazione.
- È disponibile per un massimo di 90 giorni.
Se un'autorità di certificazione temporanea non è attivata:
- Diventa inattivo dopo 90 giorni.
- Viene eliminato dopo un ulteriore periodo di prova di 30 giorni.
- Le risorse del modulo di protezione hardware vengono recuperate.
3. Attivare la CA
Alzare di livello la CA di gestione temporanea ad attiva per completare il rinnovo.
Attivazione della CA a stadi:
- Promuove la CA di gestione temporanea ad attiva.
- Ritira la CA attiva in precedenza.
- Disabilita l'URI SCEP a fasi.
- Ripristina l'uso dell'URI SCEP di produzione originale, quindi non è necessario aggiornare i profili SCEP esistenti.
Denominazione e controllo delle versioni del rinnovo
Ogni rinnovo della CA incrementa la versione della CA e aggiorna il nome visualizzato della CA in modo che rifletta tale versione.
Quando una CA emittente viene rinnovata, Intune aggiunge un suffisso di versione al nome visualizzato della CA utilizzando il formato: (V#.0). Ogni rinnovo incrementa il numero di versione di 1.
Esempi:
- Prima del rinnovo:
Contoso-PKI-Issuing-CA - Dopo il primo rinnovo:
Contoso-PKI-Issuing-CA (V2.0) - Dopo il secondo rinnovo:
Contoso-PKI-Issuing-CA (V3.0)
Il suffisso della versione viene applicato al momento del rinnovo e diventa il nome dell'oggetto CA utilizzato in Intune.
Controllare i dettagli di un'autorità di certificazione
Per verificare i dettagli di un'autorità di certificazione in Cloud PKI:
-
Nell'interfaccia di amministrazione di Microsoft Intune selezionarePKI cloud di amministrazione> tenant.
- Nell'elenco delle autorità di certificazione, il campo Rinnovo indica se è necessaria un'azione o lo stato corrente del rinnovo della CA.
- Selezionare un'autorità di certificazione.
- La scheda Monitoraggio fornisce una panoramica di un'attività CA emittente, incluso il numero di certificati attivi, scaduti e revocati.
- Nella scheda Proprietà vengono visualizzati lo stato corrente, la versione attiva e le impostazioni della CA. I dettagli in questa scheda includono:
- Nome
- Descrizione
- Stato
- Versione CA
- Numero di serie
- Thumbprint
- Tipo di CA
- Chiavi CA
- Utilizzo esteso delle chiavi
- Periodo di validità
- Expiration
- Nome comune (CN)
- Organizzazione (O)
- Unità organizzativa
- Paese (C)
- Stato o provincia (ST)
- Località (L)
- Dimensioni della chiave e algoritmo
- Punto di distribuzione CRL
- SCEP URI
- Scaricare il certificato (chiave pubblica)
- La scheda Versioni per tenere traccia e gestire le versioni di CA a fasi e precedenti. I dettagli in questa scheda includono:
- Un elenco delle versioni correnti e precedenti della CA
- Riquadro dedicato con dettagli su ogni versione della CA, incluse le opzioni per attivare o revocare una CA graduale .
Rinnovare un'autorità di certificazione
Per rinnovare un'autorità di certificazione in Cloud PKI, i passaggi sono diversi a seconda che si usi un'autorità di certificazione gestita da Intune o una distribuzione CA personalizzata. Selezionare la scheda per lo scenario:
- Nell'interfaccia di amministrazione di Microsoft Intune selezionarePKI cloud di amministrazione> tenant.
- Selezionare l'autorità di certificazione da rinnovare.
- Se la CA è idonea per il rinnovo, l'opzione Rinnova è disponibile sulla barra dei comandi. Seleziona Rinnova.
L'opzione Rinnova è disabilitata quando lo stato di rinnovo della CA è graduale. - Esaminare le informazioni nel riquadro Rinnovo Autorità di certificazione e quindi selezionare Rinnova.
- Vengono creati un'autorità di certificazione e un URI SCEP di esecuzione in scena.
Nota
Dopo aver creato la CA di staging, lo stato di rinnovo della CA emittente cambia in Staged.
Usare l'autorità di certificazione (CA) temporanea e il relativo URI SCEP temporaneo per convalidare l'emissione di certificati prima dell'attivazione. Creare e assegnare un profilo SCEP utilizzando l'URI SCEP di gestione temporanea ai gruppi di test. Al termine della convalida, rimuovere il profilo SCEP di prova.
La CA di gestione temporanea è disponibile per un massimo di 90 giorni. Se non viene attivato entro tale periodo, diventa inattivo e viene eliminato dopo un ulteriore periodo di tolleranza di 30 giorni.
Consiglio
La CA a fasi consente l'emissione di un massimo di 50 certificati di test durante il periodo di 90 giorni. In questo modo, è possibile convalidare l'emissione di certificati senza influire sugli ambienti di produzione.
Attivare un'autorità di certificazione temporanea
L'ultimo passaggio del processo di rinnovo consiste nell'attivare l'autorità di certificazione temporanea.
Per attivare un'autorità di certificazione in Cloud PKI:
- Nell'interfaccia di amministrazione di Microsoft Intune selezionarePKI cloud di amministrazione> tenant.
- Selezionare l'autorità di certificazione di gestione temporanea che si desidera attivare.
- Selezionare la scheda Versioni .
- Nell'elenco delle versioni di CA, selezionare la CA con lo stato di staging .
- Nel riquadro dei dettagli selezionare Attiva.
Dopo l'attivazione, l'URI SCEP di gestione temporanea viene rimosso e la versione CA precedente viene ritirata.
Revocare un'autorità di certificazione temporanea
Nel caso in cui sia necessario annullare un'autorità di certificazione a fasi prima dell'attivazione, è possibile revocarla.
- Nell'interfaccia di amministrazione di Microsoft Intune selezionarePKI cloud di amministrazione> tenant.
- Selezionare l'autorità di certificazione di gestione temporanea che si desidera attivare.
- Selezionare la scheda Versioni .
- Nell'elenco delle versioni di CA, selezionare la CA con lo stato di staging .
- Nel riquadro dei dettagli selezionare Revoca.
Stato e notifiche di rinnovo dell'autorità di certificazione
L'interfaccia di amministrazione di Intune fornisce notifiche di rinnovo e stato per aiutare a tenere traccia delle CA mentre si avvicinano alla scadenza.
Banner per il rinnovo dei certificati
Un'autorità di certificazione è idonea per il rinnovo quando è a metà strada verso la scadenza (emivita). La tabella seguente mostra i banner di rinnovo visualizzati nell'elenco PKI cloud della console di amministrazione di Intune in base al numero di giorni prima della scadenza.
| Icona | Banner di rinnovo | Descrizione |
|---|---|---|
|
|
A metà strada verso la scadenza | L'Autorità di certificazione è a metà strada verso la scadenza. Rappresenta il punto intermedio del ciclo di vita dell'autorità di certificazione. Rivedere il piano di rinnovo in base ai criteri PKI dell'organizzazione. |
|
|
6 mesi rimanenti | L'autorità di certificazione scade dopo 6 mesi. Rinnova ora per garantire che l'emissione di certificati continui per SCEP, Wi-Fi, VPN e posta elettronica. |
|
|
90 giorni | L'autorità di certificazione scade dopo 90 giorni. Rinnova ora per garantire che l'emissione di certificati continui per SCEP, Wi-Fi, VPN e posta elettronica. |
|
|
30 giorni | L'autorità di certificazione scade dopo 30 giorni. Senza rinnovo, l'emissione di nuovi certificati potrebbe non riuscire. I certificati esistenti rimangono validi fino alla scadenza. Rinnova ora per gestire il recapito del certificato del dispositivo. |
|
|
Scaduto | L'autorità di certificazione è scaduta. I certificati non vengono più emessi. Rinnovare o creare una nuova Autorità di certificazione per ripristinare l'emissione di certificati. |
Valori di stato dell'autorità di certificazione
L'elenco Cloud PKI CA ha un campo Stato che indica lo stato corrente del ciclo di vita dell'autorità di certificazione.
| Stato | Descrizione |
|---|---|
| Attivazione | Una CA che attualmente rilascia certificati. |
| Scaduto | Una CA che ha raggiunto la fine del periodo di validità. |
| Revocato | Una CA che è stata esplicitamente revocata da un amministratore. |
| In pausa | Una CA ancora valida ma che è stata sospesa da un amministratore. |
| Firma obbligatoria | Si applica solo ai rinnovi BYOCA che richiedono una CSR firmata. |
L'elenco Cloud PKI CA include un campo Renewal (Rinnovo ) che indica lo stato di rinnovo dell'autorità di certificazione.
| Rinnovo | Descrizione |
|---|---|
| Azione richiesta | Una CA idonea per il rinnovo. |
| A fasi | Una CA rinnovata disponibile per il test prima dell'attivazione. |
| Firma obbligatoria | Si applica solo ai rinnovi BYOCA che richiedono una CSR firmata. |
Quando si apre un'autorità di certificazione dall'elenco, la scheda Versioni fornisce un elenco delle CA correnti e precedenti. Il campo Stato indica lo stato del ciclo di vita di ognuno.
| Stato | Descrizione |
|---|---|
| Attivazione | Una CA che attualmente rilascia certificati. |
| A fasi | Una CA rinnovata disponibile per il test prima dell'attivazione. |
| Ritirati | Una CA precedente che è stata sostituita da un rinnovo attivo. |
| Scaduto | Una CA che ha raggiunto la fine del periodo di validità. |
| Revocato | Una CA che è stata esplicitamente revocata da un amministratore. |
| Disattivato | CA di gestione temporanea che non è stata attivata e ha superato la durata. |
| In pausa | Una CA ancora valida ma che è stata sospesa da un amministratore. |
| Firma obbligatoria | Si applica solo ai rinnovi BYOCA che richiedono una CSR firmata. |