Uma plataforma de computação em nuvem e uma infraestrutura para criar, implantar e gerenciar aplicativos e serviços por meio de uma rede mundial de datacenters gerenciados pela Microsoft.
Hi @William Moura
Obrigado pelo seu feedback. Como as etapas anteriores não resolveram o erro de importação com seu Certificado de Aplicativo renovado. Agradecemos sua paciência enquanto continuamos a investigar. Para esclarecer, o certificado está "Emitido" e é válido até setembro de 2026, mas quando você tenta importá-lo usando "Importar Certificado de Aplicativo" em seu Aplicativo Web, a importação falha após a validação, com a mensagem "Erro ao adicionar o certificado de aplicativo", mesmo ao usar funções elevadas como Proprietário. Causas possíveis incluem permissões do Key Vault para principais de serviço do Azure, atrasos na sincronização do backend ou mudanças recentes nos Certificados Gerenciados de Aplicativo (efetivas a partir de 28 de julho de 2025, afetando a validação para alguns domínios).
Abaixo estão os passos atualizados, começando com diagnósticos para descobrir erros ocultos, seguidos por atualizações de permissão baseadas em CLI, rekeying e verificação. Também incluímos links diretos para a documentação da Microsoft para sua referência. Se esses passos não resolverem o problema, podemos ajudá-lo a enviar um ticket de suporte com os detalhes necessários.
Passo 1: Execute Diagnósticos para Encontrar o Erro
Para determinar por que a importação está falhando, use a ferramenta de diagnóstico do Azure para obter informações de erro mais detalhadas.
- Faça login no portal do Azure (portal.azure.com).
- Vá para seu aplicativo web e selecione Diagnosticar e resolver problemas no menu à esquerda.
- Procure por "TLS/SSL" ou "Certificado" e escolha detectores como Problemas de Certificado SSL ou Problemas de Configuração e Gerenciamento.
- Execute diagnósticos e revise o relatório em busca de erros, como problemas de acesso ao Key Vault, rejeições de CA ou timeouts.
- Verifique o registro de atividades em seu aplicativo web:
- Filtrar por Operação: "Importar Certificado" ou "Adicionar Vínculo," definir o intervalo de Tempo para os últimos 1-2 dias e selecionar a categoria de Evento: Administrativa.
- Anote qualquer código de erro ou mensagem, como erros de permissão ou CA.
Se os diagnósticos apontarem para um problema específico, como permissões ou flags de domínio, siga os passos relevantes abaixo. Compartilhe quaisquer detalhes de erro para mais ajuda.
Etapa 2: Conceder permissões completas do Key Vault via CLI
O erro de importação pode ser causado pela falta de permissões para os principais serviços do Azure acessarem o Key Vault. Nós forneceremos acesso total a ambos os principais necessários.
- Abra o Azure Cloud Shell no portal ou instale o Azure CLI:
- Execute os seguintes comandos, substituindo <key-vault-name> pelo nome do seu Cofrinho de Chaves:
# Grant permissions to Microsoft.Azure.CertificateRegistration
az keyvault set-policy --name <key-vault-name> --object-id f3c21649-0979-4721-ac85-b0216b2cf413 --secret-permissions get list set --certificate-permissions get list
# Grant permissions to Microsoft.Azure.WebSites
az keyvault set-policy --name <key-vault-name> --object-id abfa0a7c-a6b6-4736-8310-5855508787cd --secret-permissions get list --certificate-permissions get list
Após esperar de 5 a 10 minutos, tente importar novamente: Vá para o seu Aplicativo Web > Configurações TLS/SSL > Certificados de Chave Privada (.pfx) > Importar Certificado de App Service > Selecione seu certificado renovado > Adicionar.
Passo 3: Rechave o Certificado para Forçar a Ressincronização
Se o problema continuar, a reemissão do certificado irá desencadear uma nova emissão e sincronização.
- Navegue até Certificados de Serviços de Aplicativo e selecione seu certificado.
- Em Visão Geral > Operações, selecione Reconfigurar e Sincronizar, depois escolha Reconfigurar.
- Permita de 1 a 2 horas para o processo ser concluído e monitore o status.
- Depois que aparecer como "Emitido", clique em Sincronizar para atualizar tanto o Key Vault quanto o Web App.
- Repita o processo de importação conforme descrito no Passo 2.
Etapa 4: Verificação e Testes
After completing the previous steps:
- No Key Vault > Certificados (ou Segredos), verifique se a versão mais recente exibe a nova impressão digital e a data de expiração em setembro de 2026.
- No seu aplicativo da Web > Configurações de TLS/SSL > Certificados de Chave Privada, confirme que o novo certificado está listado.
- Para vinculá-lo: vá em Domínios personalizados, selecione seu domínio, clique em Adicionar vinculação, escolha a nova impressão digital e salve.
Reference:
https://learn.microsoft.com/en-us/azure/app-service/troubleshoot-domain-ssl-certificates
https://learn.microsoft.com/en-us/azure/key-vault/general/rbac-guide?tabs=azure-cli
https://learn.microsoft.com/en-us/azure/app-service/configure-ssl-app-service-certificate?tabs=portal
https://learn.microsoft.com/en-us/azure/app-service/configure-ssl-certificate?tabs=apex%2Crbac%2Cazure-cli
https://learn.microsoft.com/en-us/azure/app-service/troubleshoot-domain-ssl-certificates
https://learn.microsoft.com/en-us/azure/app-service/app-service-managed-certificate-changes-july-2025
Por favor, nos informe se o acima ajuda ou se você precisa de mais assistência sobre este assunto.
Por favor, dê um "upvote" se as informações te ajudaram. Isso nos ajudará e ajudará outros na comunidade também.