Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Cloud PKI supporta il rinnovo delle autorità di certificazione (CA) per mantenere il rilascio continuo dei certificati ed evitare interruzioni del servizio man mano che i certificati si avvicinano alla scadenza.
Il rinnovo della CA crea un nuovo certificato CA con materiale di crittografia aggiornato mantenendo l'accesso ai certificati e agli elenchi di revoche di certificati (CRL) rilasciati dalle versioni precedenti della CA.
Questo articolo offre una panoramica del funzionamento del rinnovo della CA, della disponibilità del rinnovo e delle aspettative durante il ciclo di vita del rinnovo.
Prerequisiti
Per rinnovare un'autorità di certificazione nell'infrastruttura a chiave pubblica cloud, assicurarsi di soddisfare i prerequisiti seguenti:
Requisiti dei ruoli
Per rinnovare un'autorità di certificazione, usare un account con almeno le autorizzazioni PKI cloud seguenti:
- Leggere le CA
- Creare autorità di certificazione (CA)
Requisiti della CA
Il rinnovo del certificato si applica ai tipi di CA seguenti:
- CA emittenti gestite da Intune
- Bring your own CA (BYOCA) issuing CAs
Come funziona
Il rinnovo di un'autorità di certificazione rilascia un nuovo certificato CA con una nuova coppia di chiavi pubblica/privata. La CA rinnovata estende la durata dell'autorità di certificazione oltre la data di scadenza del certificato originale. Le caratteristiche principali del rinnovo della CA includono:
- Una nuova coppia di chiavi viene sempre generata durante il rinnovo.
- Le coppie di chiavi pubbliche/private esistenti non possono essere riutilizzate.
- I certificati e i CRL emessi dalle versioni precedenti della CA rimangono disponibili dopo il rinnovo.
- Il rinnovo può essere eseguito usando l'interfaccia di amministrazione Intune o Microsoft Graph.
Cloud PKI usa un modello di rinnovo a fasi che consente di convalidare una CA rinnovata prima di renderla attiva. Il processo di rinnovo prevede tre passaggi principali:
1. Rinnovare la CA
Una CA diventa idonea per il rinnovo quando raggiunge la metà della durata di validità o è scaduta. Una volta idonea, la CA può essere rinnovata per creare una versione a fasi.
Quando una CA si avvicina alla scadenza, Intune visualizza banner e indicatori di stato per consentire agli amministratori di identificare quando è necessaria un'azione. Il processo di rinnovo varia leggermente a seconda che si usi una CA gestita da Intune o una distribuzione BYOCA (Bring Your Own CA).
Le CA scadute possono comunque essere rinnovate; tuttavia, il rilascio del certificato non è disponibile fino a quando non viene attivata la CA a fasi.
2. Testare la CA a fasi
Se si seleziona Rinnova , viene creata una versione a fasi della CA emittente.
CA in fase di gestione temporanea:
- Ha un URI SCEP temporaneo per il test, separato dall'URI SCEP di produzione.
- Può essere usato per convalidare il rilascio di certificati prima dell'attivazione.
- È disponibile per un massimo di 90 giorni.
Se non è attivata una CA a fasi:
- Diventa inattivo dopo 90 giorni.
- Viene eliminato dopo un ulteriore periodo di tolleranza di 30 giorni.
- Le risorse del modulo di sicurezza hardware (HSM) vengono recuperate.
3. Attivare la CA
Alzare di livello l'autorità di certificazione a fasi in modo che sia attiva per completare il rinnovo.
Attivazione dell'autorità di certificazione a fasi:
- Promuove l'autorità di certificazione in fase di staging ad Attiva.
- Ritira l'autorità di certificazione precedentemente attiva.
- Disabilita l'URI SCEP a fasi.
- Ripristina l'uso dell'URI SCEP di produzione originale, quindi non è necessario aggiornare i profili SCEP esistenti.
Denominazione e controllo delle versioni del rinnovo
Ogni rinnovo ca incrementa la versione della CA e aggiorna il nome visualizzato della CA in modo da riflettere tale versione.
Quando una CA emittente viene rinnovata, Intune aggiunge un suffisso di versione al nome visualizzato della CA usando il formato : (V#.0). Ogni rinnovo incrementa il numero di versione di 1.
Esempi:
- Prima del rinnovo:
Contoso-PKI-Issuing-CA - Dopo il primo rinnovo:
Contoso-PKI-Issuing-CA (V2.0) - Dopo il secondo rinnovo:
Contoso-PKI-Issuing-CA (V3.0)
Il suffisso della versione viene applicato al momento del rinnovo e diventa il nome dell'oggetto CA usato in Intune.
Controllare i dettagli di un'autorità di certificazione
Per verificare i dettagli di un'autorità di certificazione nell'infrastruttura a chiave pubblica cloud:
-
Nell'interfaccia di amministrazione Microsoft Intune selezionare Amministrazione tenant>Cloud PKI.
- Nell'elenco delle autorità di certificazione, il campo Rinnovo indica se è necessaria un'azione o lo stato corrente del rinnovo della CA.
- Selezionare un'autorità di certificazione.
- La scheda Monitoraggio offre una panoramica di un'attività ca emittente, incluso il numero di certificati attivi, scaduti e revocati.
- Nella scheda Proprietà vengono visualizzati lo stato corrente, la versione attiva e le impostazioni della CA. I dettagli in questa scheda includono:
- Nome
- Descrizione
- Stato
- Versione ca
- Numero di serie
- Thumbprint
- Tipo ca
- Chiavi CA
- Utilizzo esteso delle chiavi
- Periodo di valididtà
- Expiration
- Nome comune (CN)
- Organizzazione (O)
- Unità organizzativa
- Paese (C)
- Stato o provincia (ST)
- Località (L)
- Dimensioni della chiave e algoritmo
- Punto di distribuzione CRL
- SCEP URI
- Scaricare il certificato (chiave pubblica)
- Scheda Versioni per tenere traccia e gestire le versioni a fasi e le versioni precedenti della CA. I dettagli in questa scheda includono:
- Elenco delle versioni correnti e precedenti della CA
- Riquadro dedicato con dettagli su ogni versione della CA, incluse le opzioni Attiva o Revoca una CA a fasi.
Rinnovare un'autorità di certificazione
Per rinnovare un'autorità di certificazione nell'infrastruttura a chiave pubblica cloud, i passaggi sono diversi a seconda che si usi una CA gestita da Intune o una distribuzione bring your own CA. Selezionare la scheda per lo scenario:
- Nell'interfaccia di amministrazione Microsoft Intune selezionare Amministrazione tenant>Cloud PKI.
- Selezionare l'autorità di certificazione da rinnovare.
- Se la CA è idonea per il rinnovo, l'opzione Rinnova è disponibile sulla barra dei comandi. Selezionare Rinnova.
L'opzione Rinnova è disabilitata quando lo stato di rinnovo della CA viene gestito in fasi. - Esaminare le informazioni nel riquadro Rinnovare l'autorità di certificazione e quindi selezionare Rinnova.
- Viene creata una CA a fasi e un URI SCEP in fasi.
Nota
Dopo la creazione dell'autorità di certificazione a fasi, lo stato di rinnovo della CA emittente viene modificato in Staged.
Usare l'autorità di certificazione temporanea (CA) e il relativo URI SCEP temporaneo per convalidare il rilascio del certificato prima dell'attivazione. Creare e assegnare un profilo SCEP usando l'URI SCEP a fasi per testare i gruppi. Al termine della convalida, rimuovere il profilo SCEP di test.
La CA a fasi è disponibile per un massimo di 90 giorni. Se non viene attivato entro tale periodo, diventa inattivo e viene eliminato dopo un ulteriore periodo di tolleranza di 30 giorni.
Consiglio
La CA a fasi consente l'emissione di un massimo di 50 certificati di test durante il periodo di 90 giorni. Ciò consente di convalidare il rilascio di certificati senza influire sugli ambienti di produzione.
Attivare un'autorità di certificazione a fasi
L'ultimo passaggio del processo di rinnovo consiste nell'attivare l'autorità di certificazione a fasi.
Per attivare un'autorità di certificazione nell'infrastruttura a chiave pubblica cloud:
- Nell'interfaccia di amministrazione Microsoft Intune selezionare Amministrazione tenant>Cloud PKI.
- Selezionare l'autorità di certificazione a fasi da attivare.
- Selezionare la scheda Versioni .
- Nell'elenco delle versioni della CA selezionare la CA con stato Staged .
- Nel riquadro dei dettagli selezionare Attiva.
Dopo l'attivazione, l'URI SCEP a fasi viene rimosso e la versione precedente della CA viene ritirata.
Revocare un'autorità di certificazione a fasi
Nel caso in cui sia necessario annullare un'autorità di certificazione a fasi prima dell'attivazione, è possibile revocarla.
- Nell'interfaccia di amministrazione Microsoft Intune selezionare Amministrazione tenant>Cloud PKI.
- Selezionare l'autorità di certificazione a fasi da attivare.
- Selezionare la scheda Versioni .
- Nell'elenco delle versioni della CA selezionare la CA con stato Staged .
- Nel riquadro dei dettagli selezionare Revoca.
Notifiche e stato di rinnovo dell'autorità di certificazione
L'interfaccia di amministrazione Intune fornisce notifiche di rinnovo e stato per consentire di tenere traccia delle CA mentre si avvicinano alla scadenza.
Banner per il rinnovo del certificato
Un'autorità di certificazione è idonea per il rinnovo quando è a metà della scadenza (e mezza vita). La tabella seguente mostra i banner di rinnovo visualizzati nell'elenco PKI cloud della console di amministrazione Intune in base al numero di giorni precedenti alla scadenza.
| Icona | Banner di rinnovo | Descrizione |
|---|---|---|
|
|
A metà della scadenza | L'autorità di certificazione è a metà della scadenza. In questo modo viene contrassegnato il punto intermedio del ciclo di vita dell'autorità di certificazione. Esaminare il piano di rinnovo in base ai criteri PKI dell'organizzazione. |
|
|
6 mesi rimanenti | L'autorità di certificazione scade tra 6 mesi. Rinnovare ora per assicurarsi che il rilascio di certificati continui per SCEP, Wi-Fi, VPN e posta elettronica. |
|
|
90 giorni | L'autorità di certificazione scade tra 90 giorni. Rinnovare ora per assicurarsi che il rilascio di certificati continui per SCEP, Wi-Fi, VPN e posta elettronica. |
|
|
30 giorni | L'autorità di certificazione scade tra 30 giorni. Senza rinnovo, il rilascio di nuovi certificati potrebbe non riuscire. I certificati esistenti rimangono validi fino alla scadenza. Rinnovare ora per mantenere il recapito del certificato del dispositivo. |
|
|
Scaduto | L'autorità di certificazione è scaduta. I certificati non vengono più rilasciati. Rinnovare o creare una nuova autorità di certificazione per ripristinare il rilascio di certificati. |
Valori di stato dell'autorità di certificazione
L'elenco di CA PKI cloud include un campo Stato che indica lo stato corrente del ciclo di vita dell'autorità di certificazione.
| Stato | Descrizione |
|---|---|
| Attivazione | Un'autorità di certificazione che sta attualmente emettendo certificati. |
| Scaduto | Ca che ha raggiunto la fine del periodo di validità. |
| Dimmisionarie | Ca revocata in modo esplicito da un amministratore. |
| Pausa | Ca che ha ancora validità ma è stata sospesa da un amministratore. |
| Firma necessaria | Si applica solo ai rinnovi BYOCA che richiedono una richiesta csr firmata. |
L'elenco di CA PKI cloud include un campo Rinnovo che indica lo stato di rinnovo dell'autorità di certificazione.
| Rinnovo | Descrizione |
|---|---|
| Azione richiesta | Ca idonea per il rinnovo. |
| A fasi | Una CA rinnovata disponibile per il test prima dell'attivazione. |
| Firma necessaria | Si applica solo ai rinnovi BYOCA che richiedono una richiesta csr firmata. |
Quando si apre un'autorità di certificazione dall'elenco, la scheda Versioni fornisce un elenco delle CA correnti e precedenti. Il campo Stato indica lo stato del ciclo di vita di ognuno di essi.
| Stato | Descrizione |
|---|---|
| Attivazione | Un'autorità di certificazione che sta attualmente emettendo certificati. |
| A fasi | Una CA rinnovata disponibile per il test prima dell'attivazione. |
| Pensionati | Una CA precedente che è stata sostituita da un rinnovo attivo. |
| Scaduto | Ca che ha raggiunto la fine del periodo di validità. |
| Dimmisionarie | Ca revocata in modo esplicito da un amministratore. |
| Disattivato | Un'autorità di certificazione a fasi che non è stata attivata e ha superato la durata. |
| Pausa | Ca che ha ancora validità ma è stata sospesa da un amministratore. |
| Firma necessaria | Si applica solo ai rinnovi BYOCA che richiedono una richiesta csr firmata. |