Een certificeringsinstantie vernieuwen in PKI van de cloud

Microsoft Cloud PKI ondersteunt het vernieuwen van certificeringsinstanties (CA's) om u te helpen continue certificaatuitgifte te behouden en serviceonderbrekingen te voorkomen wanneer certificaten bijna verlopen zijn.

Bij het vernieuwen van een certificeringsinstantie wordt een nieuw CA-certificaat gemaakt met bijgewerkt cryptografisch materiaal, terwijl de toegang tot certificaten en certificaatintrekkingslijsten (CRL's) die zijn uitgegeven door eerdere versies van certificeringsinstanties, behouden blijft.

In dit artikel vindt u een overzicht van hoe het verlengen van een certificeringsinstantie werkt, wanneer verlenging mogelijk is en wat u kunt verwachten tijdens de levenscyclus van de verlenging.

Vereisten

Als u een certificeringsinstantie in Cloud PKI wilt verlengen, moet u aan de volgende vereisten voldoen:

Rolvereisten

Als u een certificeringsinstantie wilt verlengen, moet u een account gebruiken met ten minste de volgende Cloud PKI-machtigingen:

  • CA's lezen
  • Certificeringsinstanties (CA's) maken

cloud-pki-icon CA-vereisten

Het vernieuwen van certificaten geldt voor de volgende typen certificeringsinstanties:

  • Door Intune beheerde uitgevende CA's
  • Breng uw eigen CA's (BYOCA) mee die CA's uitgeven

Hoe het werkt

Het verlengen van een certificeringsinstantie verleent een nieuw CA-certificaat met een nieuw publiek/privé sleutelpaar. De vernieuwde certificeringsinstantie verlengt de levensduur van de certificeringsinstantie tot na de vervaldatum van het oorspronkelijke certificaat. De belangrijkste kenmerken van CA-verlenging zijn onder meer:

  • Tijdens het vernieuwen wordt altijd een nieuw sleutelpaar gegenereerd.
  • Bestaande openbare/persoonlijke sleutelparen kunnen niet opnieuw worden gebruikt.
  • Certificaten en CRL's die zijn uitgegeven door eerdere CA-versies blijven na verlenging beschikbaar.
  • Verlenging kan worden uitgevoerd via het Intune-beheercentrum of via Microsoft Graph.

Cloud PKI maakt gebruik van een gefaseerd vernieuwingsmodel waarmee u een vernieuwde CA kunt valideren voordat u deze actief maakt. Het vernieuwingsproces bestaat uit drie hoofdstappen:

1. De CA verlengen

Een CA komt in aanmerking voor verlenging wanneer deze de helft van zijn geldigheidsduur bereikt of is verlopen. Wanneer de CA in aanmerking komt, kan deze worden verlengd om een gefaseerde versie te maken.

Wanneer een CA bijna verloopt, geeft Intune banners en statusindicatoren weer om beheerders te helpen bepalen wanneer actie moet worden ondernomen. Het verlengingsproces verschilt enigszins, afhankelijk van of u een door Intune beheerde CA of een Bring Your Own CA-implementatie (BYOCA) gebruikt.

Verlopen CA's kunnen nog steeds worden verlengd; Certificaatuitgifte is echter pas beschikbaar als de gefaseerde certificeringsinstantie is geactiveerd.

2. Test de gefaseerde CA

Als u Vernieuwen selecteert, wordt een gefaseerde versie van de verlenende certificeringsinstantie gemaakt.

De gefaseerde CA:

  • Heeft een tijdelijke SCEP-URI voor testen, gescheiden van de SCEP-URI voor productie.
  • Kan worden gebruikt om de uitgifte van certificaten te valideren voordat activering plaatsvindt.
  • Is maximaal 90 dagen beschikbaar.

Als een gefaseerde certificeringsinstantie niet is geactiveerd:

  • Na 90 dagen wordt de functie inactief.
  • Het wordt verwijderd na een extra respijtperiode van 30 dagen.
  • Hardware security module (HSM)-bronnen worden teruggevorderd.

3. Activeer de certificeringsinstantie

Maak de gefaseerde certificeringsinstantie promoveer tot actief om de verlenging te voltooien.

De gefaseerde certificeringsinstantie activeren:

  • Hiermee wordt de gefaseerde certificeringsinstantie gepromoveerd naar Actief.
  • Hiermee wordt de eerder actieve certificeringsinstantie buiten gebruik gesteld.
  • Hiermee schakelt u de gefaseerde SCEP-URI uit.
  • Hiermee wordt het gebruik van de oorspronkelijke SCEP-URI hersteld, zodat bestaande SCEP-profielen niet hoeven te worden bijgewerkt.

Naamgeving en versiebeheer voor vernieuwing

Bij elke verlenging van een certificeringsinstantie wordt de versie van de certificeringsinstantie verhoogd en wordt de weergavenaam van de certificeringsinstantie bijgewerkt met deze versie.

Wanneer een uitgevende certificeringsinstantie wordt verlengd, voegt Intune een versieachtervoegsel toe aan de weergavenaam van de certificeringsinstantie met de volgende indeling(V#.0): . Bij elke verlenging wordt het versienummer verhoogd met 1.

Voorbeelden:

  • Vóór verlenging: Contoso-PKI-Issuing-CA
  • Na de eerste verlenging: Contoso-PKI-Issuing-CA (V2.0)
  • Na de tweede verlenging: Contoso-PKI-Issuing-CA (V3.0)

Het versieachtervoegsel wordt toegepast op het moment van vernieuwen en wordt de naam van het CA-object dat wordt gebruikt in Intune.

Details van een certificeringsinstantie controleren

De details van een certificeringsinstantie in Cloud PKI controleren:

  1. Selecteer in het Microsoft Intune-beheercentrum de optieCloud-PKIvoor tenantbeheer>.
    • In de lijst met certificeringsinstanties wordt in het veld Verlenging aangegeven of actie moet worden ondernomen of wat de huidige status van de CA-verlenging is.
  2. Selecteer een certificeringsinstantie.
    • Het tabblad Monitor biedt een overzicht van een activiteit van een verlenende certificeringsinstantie, waaronder het aantal actieve, verlopen en ingetrokken certificaten.
    • Op het tabblad Eigenschappen worden de huidige status, actieve versie en instellingen van de certificeringsinstantie weergegeven. Details op dit tabblad zijn:
      • Naam
      • Beschrijving
      • Status
      • CA-versie
      • Serienummer
      • Vingerafdruk
      • CA-type
      • CA-sleutels
      • Uitgebreid toetsgebruik
      • Geldigheidsduur
      • Vervaldatum
      • Algemene naam (CN)
      • Organisatie (O)
      • Organisatie-eenheid (OU)
      • Land (C)
      • Provincie (ST)
      • Plaats (L)
      • Sleutelgrootte en algoritme
      • CRL-distributiepunt
      • SCEP-URI
      • Certificaat downloaden (openbare sleutel)
    • Het tabblad Versies voor het bijhouden en beheren van gefaseerde en eerdere CA-versies. Details op dit tabblad zijn:
      • Een lijst met huidige en vorige versies van een certificeringsinstantie
      • Een speciaal deelvenster met details over elke versie van een certificeringsinstantie, waaronder de opties voor het activeren of intrekken van een gefaseerde certificeringsinstantie.

Een certificeringsinstantie vernieuwen

Als u een certificeringsinstantie in Cloud PKI wilt verlengen, zijn de stappen anders afhankelijk van of u een door Intune beheerde CA of een Bring Your Own CA-implementatie gebruikt. Selecteer het tabblad voor uw scenario:

  1. Selecteer in het Microsoft Intune-beheercentrum de optieCloud-PKIvoor tenantbeheer>.
  2. Selecteer de certificeringsinstantie die u wilt verlengen.
  3. Als de certificeringsinstantie in aanmerking komt voor verlenging, is de optie Verlengen beschikbaar op de opdrachtbalk. Selecteer Verlengen.
    De optie Verlengen is uitgeschakeld wanneer de CA-verlengingsstatus wordt gefaseerd.
  4. Controleer de informatie in het deelvenster Certificeringsinstantie verlengen en selecteer vervolgens Verlengen.
  5. Er worden een gefaseerde CA en een gefaseerde SCEP-URI gemaakt.

Opmerking

Nadat de gefaseerde certificeringsinstantie is gemaakt, wordt de verlengingsstatus van de verlenende certificeringsinstantie gewijzigd in Gefaseerd.

Gebruik de gefaseerde certificeringsinstantie (CA) en de bijbehorende tijdelijke SCEP-URI om de uitgifte van certificaten te valideren voordat deze wordt geactiveerd. Maak een SCEP-profiel en wijs het toe met behulp van de gefaseerde SCEP-URI om groepen te testen. Verwijder het SCEP-testprofiel nadat de validatie is voltooid.

De gefaseerde certificeringsinstantie is maximaal 90 dagen beschikbaar. Als het niet binnen deze periode wordt geactiveerd, wordt het inactief en wordt het verwijderd na een extra respijtperiode van 30 dagen.

Tip

Met de gefaseerde CA kunnen maximaal 50 testcertificaten worden afgegeven tijdens de gefaseerde periode van 90 dagen. Hiermee kunt u de uitgifte van certificaten valideren zonder dat dit van invloed is op de productieomgevingen.

Een gefaseerde certificeringsinstantie activeren

De laatste stap in het verlengingsproces is het activeren van de gefaseerde certificeringsinstantie.

Een certificeringsinstantie activeren in Cloud PKI:

  1. Selecteer in het Microsoft Intune-beheercentrum de optieCloud-PKIvoor tenantbeheer>.
  2. Selecteer de gefaseerde certificeringsinstantie die u wilt activeren.
  3. Selecteer het tabblad Versies .
  4. Selecteer in de lijst met CA-versies de certificeringsinstantie met de status Gefaseerd .
  5. Selecteer Activeren in het detailvenster.

Na activering wordt de gefaseerde SCEP-URI verwijderd en wordt de vorige CA-versie buiten gebruik gesteld.

Een gefaseerde certificeringsinstantie intrekken

Als u een gefaseerde certificeringsinstantie moet annuleren vóór activering, kunt u deze intrekken.

  1. Selecteer in het Microsoft Intune-beheercentrum de optieCloud-PKIvoor tenantbeheer>.
  2. Selecteer de gefaseerde certificeringsinstantie die u wilt activeren.
  3. Selecteer het tabblad Versies .
  4. Selecteer in de lijst met CA-versies de certificeringsinstantie met de status Gefaseerd .
  5. Selecteer Intrekken in het detailvenster.

Meldingen en status verlenging certificeringsinstantie

In het Intune-beheercentrum vindt u meldingen en statusupdates voor verlenging, zodat u certificeringsinstanties kunt bijhouden zodra ze bijna verlopen.

Banners voor certificaatverlenging

Een certificeringsinstantie komt in aanmerking voor verlenging wanneer de vervaldatum halverwege is (halfwaardetijd). In de volgende tabel ziet u de verlengingsbanners die worden weergegeven in de Cloud PKI-lijst van de Intune-beheerconsole op basis van het aantal dagen vóór de vervaldatum.

Pictogram Banner vernieuwen Beschrijving
info-pictogram Halverwege de verlopen datum Certificeringsinstantie is bijna verlopen. Dit markeert het middelpunt van de levenscyclus van de certificeringsinstantie. Controleer uw verlengingsplan op basis van het PKI-beleid van uw organisatie.
error-icon 6 resterende maanden Certificeringsinstantie verloopt over 6 maanden. Verleng nu om ervoor te zorgen dat de uitgifte van certificaten voor SCEP, Wi-Fi, VPN en e-mail wordt voortgezet.
error-icon 90 dagen Certificeringsinstantie verloopt na 90 dagen. Verleng nu om ervoor te zorgen dat de uitgifte van certificaten voor SCEP, Wi-Fi, VPN en e-mail wordt voortgezet.
error-icon 30 dagen Certificeringsinstantie verloopt na 30 dagen. Zonder verlenging kan de uitgifte van nieuwe certificaten mislukken. Bestaande certificaten blijven geldig totdat ze verlopen. Verleng nu om de levering van apparaatcertificaten te behouden.
error-icon Verlopen Certificeringsinstantie is verlopen. Er worden geen certificaten meer uitgegeven. Vernieuw of maak een nieuwe certificeringsinstantie om de uitgifte van certificaten te herstellen.

Statuswaarden certificeringsinstantie

Cloud PKI CA-lijst heeft een statusveld dat de huidige levenscyclusstatus van de certificeringsinstantie aangeeft.

Status Omschrijving
Actief Een certificeringsinstantie die op dit moment certificaten uitgeeft.
Verlopen Een certificeringsinstantie die het einde van de geldigheidsperiode heeft bereikt.
Ingetrokken Een CA die expliciet is ingetrokken door een beheerder.
Gepauzeerd Een CA die nog steeds geldig is maar door een beheerder is onderbroken.
Ondertekening vereist Is alleen van toepassing op BYOCA-verlengingen waarvoor een ondertekende CSR is vereist.

Cloud PKI CA-lijst heeft een veld Renewal dat de verlengingsstatus van de certificeringsinstantie aangeeft.

Verlenging Beschrijving
Actie vereist Een certificeringsinstantie die in aanmerking komt voor verlenging.
Gefaseerd Een vernieuwde CA die beschikbaar is voor testen vóór activering.
Ondertekening vereist Is alleen van toepassing op BYOCA-verlengingen waarvoor een ondertekende CSR is vereist.

Wanneer u een certificeringsinstantie opent vanuit de lijst, bevat het tabblad Versies een lijst met de huidige en vorige certificeringsinstanties. In het veld Status wordt de levenscyclusstatus van elk item aangegeven.

Status Omschrijving
Actief Een certificeringsinstantie die op dit moment certificaten uitgeeft.
Gefaseerd Een vernieuwde CA die beschikbaar is voor testen vóór activering.
Buiten gebruik gesteld Een vorige certificeringsinstantie die is vervangen door een actieve verlenging.
Verlopen Een certificeringsinstantie die het einde van de geldigheidsperiode heeft bereikt.
Ingetrokken Een CA die expliciet is ingetrokken door een beheerder.
Buiten gebruik gesteld Een gefaseerde CA die niet is geactiveerd en de levensduur heeft overschreden.
Gepauzeerd Een CA die nog steeds geldig is maar door een beheerder is onderbroken.
Ondertekening vereist Is alleen van toepassing op BYOCA-verlengingen waarvoor een ondertekende CSR is vereist.