Sync New App Service Certificate

William Moura 20 Pontos de reputação
2025-09-05T17:19:22.5366667+00:00

Good afternoon,

We completed the domain ownership verification procedures, and the certificate was renewed, expiring on September 2026, with the status "Issued."

However, we still receive the message "Linked private certificates are out of sync, click sync."

When we click sync, we're informed that the sync was successful, but nothing is updated. It remains linked to the old certificate (expiring on September 11, 2025).

As a result, we are unable to link the new certificate to KeyVault or reference it in our AppService.

When trying to add a private key to my AppService, we indicate the certificate / validate the suggested friendly name, but when adding it we receive the error message as shown in the image.

Could you please help us?

Azure
Azure

Uma plataforma de computação em nuvem e uma infraestrutura para criar, implantar e gerenciar aplicativos e serviços por meio de uma rede mundial de datacenters gerenciados pela Microsoft.


Resposta aceita pelo autor da pergunta
Praneeth Maddali 11,435 Pontos de reputação Equipe Externa da Microsoft Moderador
2025-09-17T02:56:26.8133333+00:00

Hi @William Moura

Obrigado pelo seu feedback. Como as etapas anteriores não resolveram o erro de importação com seu Certificado de Aplicativo renovado. Agradecemos sua paciência enquanto continuamos a investigar. Para esclarecer, o certificado está "Emitido" e é válido até setembro de 2026, mas quando você tenta importá-lo usando "Importar Certificado de Aplicativo" em seu Aplicativo Web, a importação falha após a validação, com a mensagem "Erro ao adicionar o certificado de aplicativo", mesmo ao usar funções elevadas como Proprietário. Causas possíveis incluem permissões do Key Vault para principais de serviço do Azure, atrasos na sincronização do backend ou mudanças recentes nos Certificados Gerenciados de Aplicativo (efetivas a partir de 28 de julho de 2025, afetando a validação para alguns domínios).

Abaixo estão os passos atualizados, começando com diagnósticos para descobrir erros ocultos, seguidos por atualizações de permissão baseadas em CLI, rekeying e verificação. Também incluímos links diretos para a documentação da Microsoft para sua referência. Se esses passos não resolverem o problema, podemos ajudá-lo a enviar um ticket de suporte com os detalhes necessários.

Passo 1: Execute Diagnósticos para Encontrar o Erro

Para determinar por que a importação está falhando, use a ferramenta de diagnóstico do Azure para obter informações de erro mais detalhadas.

  1. Faça login no portal do Azure (portal.azure.com).
  2. Vá para seu aplicativo web e selecione Diagnosticar e resolver problemas no menu à esquerda.
  3. Procure por "TLS/SSL" ou "Certificado" e escolha detectores como Problemas de Certificado SSL ou Problemas de Configuração e Gerenciamento.
  4. Execute diagnósticos e revise o relatório em busca de erros, como problemas de acesso ao Key Vault, rejeições de CA ou timeouts.
  5. Verifique o registro de atividades em seu aplicativo web:
    • Filtrar por Operação: "Importar Certificado" ou "Adicionar Vínculo," definir o intervalo de Tempo para os últimos 1-2 dias e selecionar a categoria de Evento: Administrativa.
    • Anote qualquer código de erro ou mensagem, como erros de permissão ou CA.

Se os diagnósticos apontarem para um problema específico, como permissões ou flags de domínio, siga os passos relevantes abaixo. Compartilhe quaisquer detalhes de erro para mais ajuda.

Etapa 2: Conceder permissões completas do Key Vault via CLI

O erro de importação pode ser causado pela falta de permissões para os principais serviços do Azure acessarem o Key Vault. Nós forneceremos acesso total a ambos os principais necessários.

  1. Abra o Azure Cloud Shell no portal ou instale o Azure CLI:
  2. Execute os seguintes comandos, substituindo <key-vault-name> pelo nome do seu Cofrinho de Chaves:
# Grant permissions to Microsoft.Azure.CertificateRegistration
az keyvault set-policy --name <key-vault-name> --object-id f3c21649-0979-4721-ac85-b0216b2cf413 --secret-permissions get list set --certificate-permissions get list

# Grant permissions to Microsoft.Azure.WebSites
az keyvault set-policy --name <key-vault-name> --object-id abfa0a7c-a6b6-4736-8310-5855508787cd --secret-permissions get list --certificate-permissions get list


Após esperar de 5 a 10 minutos, tente importar novamente: Vá para o seu Aplicativo Web > Configurações TLS/SSL > Certificados de Chave Privada (.pfx) > Importar Certificado de App Service > Selecione seu certificado renovado > Adicionar.

Passo 3: Rechave o Certificado para Forçar a Ressincronização

Se o problema continuar, a reemissão do certificado irá desencadear uma nova emissão e sincronização.

  1. Navegue até Certificados de Serviços de Aplicativo e selecione seu certificado.
  2. Em Visão Geral > Operações, selecione Reconfigurar e Sincronizar, depois escolha Reconfigurar.
  3. Permita de 1 a 2 horas para o processo ser concluído e monitore o status.
  4. Depois que aparecer como "Emitido", clique em Sincronizar para atualizar tanto o Key Vault quanto o Web App.
  5. Repita o processo de importação conforme descrito no Passo 2.

Etapa 4: Verificação e Testes

After completing the previous steps:

  1. No Key Vault > Certificados (ou Segredos), verifique se a versão mais recente exibe a nova impressão digital e a data de expiração em setembro de 2026.
  2. No seu aplicativo da Web > Configurações de TLS/SSL > Certificados de Chave Privada, confirme que o novo certificado está listado.
  3. Para vinculá-lo: vá em Domínios personalizados, selecione seu domínio, clique em Adicionar vinculação, escolha a nova impressão digital e salve.

 Reference:
https://learn.microsoft.com/en-us/azure/app-service/troubleshoot-domain-ssl-certificates

https://learn.microsoft.com/en-us/azure/key-vault/general/rbac-guide?tabs=azure-cli
https://learn.microsoft.com/en-us/azure/app-service/configure-ssl-app-service-certificate?tabs=portal
https://learn.microsoft.com/en-us/azure/app-service/configure-ssl-certificate?tabs=apex%2Crbac%2Cazure-cli
https://learn.microsoft.com/en-us/azure/app-service/troubleshoot-domain-ssl-certificates
https://learn.microsoft.com/en-us/azure/app-service/app-service-managed-certificate-changes-july-2025

Por favor, nos informe se o acima ajuda ou se você precisa de mais assistência sobre este assunto.

Por favor, dê um "upvote" se as informações te ajudaram. Isso nos ajudará e ajudará outros na comunidade também.

Esta resposta foi útil?

1 pessoa achou esta resposta útil.
0 comentários Sem comentários

1 resposta adicional

Classificar por: Mais útil
  1. William Moura 20 Pontos de reputação
    2025-09-25T14:49:50.0766667+00:00

    Bom dia,

    Conseguimos resolver o problema com o certificado.

    Apagamos do KeyVault a secret do antigo certificado / purge da secret apagada.

    Refizemos a atribuição de permissões para Microsoft.Azure.CertificateRegistration no KeyVault.

    Após isso, foi criada uma nova chave apontando para o novo certificado, onde foi possível vinculá-lo ao AppService.

    Muito obrigado pelas orientações que levaram a resolução de nosso problema.

    Esta resposta foi útil?


Sua resposta

As respostas podem ser marcadas como ‘Aceitas’ pelo autor da pergunta e ‘Recomendadas’ pelos moderadores, o que ajuda os usuários a saber a resposta que resolveu o problema do autor.