Skydda dina Azure Key Vault-certifikat

Azure Key Vault-certifikat hanterar X.509-certifikat och deras associerade privata nycklar för TLS/SSL, autentisering och kodsignering. Den här artikeln innehåller säkerhetsrekommendationer som är specifika för certifikathantering.

Anmärkning

Den här artikeln fokuserar på säkerhetsrutiner som är specifika för Key Vault-certifikat. Omfattande säkerhetsvägledning för Key Vault, inklusive nätverkssäkerhet, identitets- och åtkomsthantering samt valvarkitektur, finns i Skydda ditt Azure Key Vault.

Certifikatlagring och -format

Key Vault-certifikat kombinerar X.509-certifikat med sina privata nycklar och tillhandahåller automatiserade hanteringsfunktioner:

  • Lagra certifikat, inte hemligheter: Använd alltid objekttypen Key Vault-certifikat i stället för att lagra certifikat som hemligheter. Certifikatobjekt tillhandahåller:

    • Automatiserad livscykelhantering
    • Integrering med certifikatutfärdare
    • Funktioner för automatisk förnyelse
    • Inbyggd versionshantering
  • Använd betrodda certifikatutfärdare: Integrera med certifikatutfärdare som stöds för automatiserad utfärdande och förnyelse:

    • DigiCert
    • GlobalSign
    • Andra integrerade certifikatutfärdare

    Se Integrera Key Vault med certifikatutfärdare.

  • Importera externa certifikat korrekt: När du importerar certifikat från externa källor:

    • Använda PFX- eller PEM-format
    • Inkludera den fullständiga certifikatkedjan
    • Skydda privata nycklar under importen

    Se Importera ett certifikat.

Mer information om certifikat finns i Om Azure Key Vault-certifikat.

Livscykelhantering för certifikat

Implementera korrekt livscykelhantering för certifikat för att förhindra förfallodatum och avbrott:

  • Aktivera automatisk förnyelse: Konfigurera automatisk förnyelse för certifikat som utfärdats av integrerade certifikatutfärdare. Mer information finns i Förnya dina Azure Key Vault certifikat.

  • Ställ in förnyelsefönstret före förfallodatum: Konfigurera certifikatet så att det förnyas i god tid innan det upphör att gälla. En vanlig praxis är att utlösa förnyelse vid cirka 80% av certifikatets livslängd. Justera det här värdet baserat på certifikatutfärdarfördröjningen och dina ändringskontrollprocesser.

  • Övervaka certifikatets giltighetstid: Använd Event Grid-händelsen Microsoft.KeyVault.CertificateNearExpiry , som utlöses 30 dagar före förfallodatum, plus Microsoft.KeyVault.CertificateExpired och Microsoft.KeyVault.CertificateNewVersionCreated för att spåra hela livscykeln. Mer information finns i Azure Key Vault som Event Grid-källa.

  • Upprätthåll en certifikatinventering: Håll reda på alla certifikat, deras syften, ägande applikationer och utgångsdatum.

Mer information om förnyelse finns i Självstudie: Konfigurera automatisk rotering av certifikat i Key Vault.

Åtkomstkontroll för certifikat

Kontrollera vem som kan komma åt och hantera certifikat:

  • Separata certifikatbehörigheter: Använd Azure RBAC för att bevilja specifika certifikatbehörigheter:

    • Key Vault Certifikatanvändare: Läs certifikat och offentliga nycklar.
    • Key Vault Certifikatansvarig: Hantera certifikatets livscykel (skapa, importera, förnya, ta bort).
    • Key Vault Rensningsoperator: Rensa borttagna certifikat under kvarhållningsperioden för mjuk borttagning.

    Den fullständiga listan över inbyggda roller finns i Azures inbyggda roller för Key Vault-data plane-åtgärder.

  • Begränsa administrativ åtkomst: Begränsa endast certifikathanteringsåtgärder till behörig personal

  • Använda hanterade identiteter: Program bör komma åt certifikat med hanterade identiteter i stället för tjänstens huvudnamn med lagrade autentiseringsuppgifter

Se Ge åtkomst till Key Vault-certifikat med Azure RBAC.

Certifikatutfärdarprinciper

Konfigurera certifikatprinciper för att framtvinga säkerhetskrav:

  • Ange lämpliga giltighetsperioder:

    • Publikt betrodda TLS-certifikat: Följ de aktuella baslinjekraven från CA/Browser Forum. Maximal offentlig TLS-giltighet minskas till 200 dagar (från och med mars 2026) och är planerad att minska ytterligare (100 dagar 2027, 47 dagar 2029). Planera för kortare livslängd och fullständig automatisering av förnyelse.
    • Interna certifikat: Ange giltighet baserat på organisationsprincip och håll livslängden så kort som rotationsautomationen stöder.
    • Kodsigneringscertifikat: Följ branschstandarder för målplattformen.
  • Använd starka nyckelalgoritmer:

    • RSA: minst 2 048 bitar, 4 096 bitar för scenarier med hög säkerhet
    • EC: P-256, P-384 eller P-521 kurvor
  • Konfigurera alternativa namn för ämne (SAN): Inkludera alla nödvändiga DNS-namn och IP-adresser

  • Ange nyckelanvändningstillägg: Ange lämplig nyckelanvändning (digital signatur, nyckelchiffrering) och utökad nyckelanvändning (serverautentisering, klientautentisering)

Mer information om certifikatprinciper finns i Om skapande av Azure Key Vault-certifikat.

Övervakning och aviseringar för certifikat

Spåra certifikatåtgärder och livscykelhändelser:

  • Aktivera diagnostikloggning: Logga alla certifikatåtgärder, inklusive:

    • Skapa och importera certifikat
    • Försök till certifikatförnyelse (lyckade/misslyckade)
    • Certifikatåtkomst (hämta certifikat, hämta privat nyckel)
    • Borttagning av certifikat

    Se Azure Key Vault-loggning.

  • Konfigurera förfalloaviseringar: Konfigurera Azure Monitor-aviseringar för:

    • Certifikat upphör att gälla inom 30 dagar
    • Misslyckade förnyelseförsök
    • Certifikatåtkomst via obehöriga identiteter

    Se Övervakning och avisering för Azure Key Vault.

  • Granska certifikatanvändningen: Granska regelbundet vilka program och tjänster som använder varje certifikat

Export och säkerhetskopiering av certifikat

Skydda certifikattillgängligheten samtidigt som säkerheten upprätthålls:

  • Kontrollera exportåtgärder: Begränsa vem som kan exportera certifikat med privata nycklar (exporterbar flagga i certifikatprincipen)

  • Aktivera mjuk borttagning: Återställa certifikat som tagits bort av misstag inom kvarhållningsperioden (7–90 dagar). Se Översikt över mjuk borttagning av Azure Key Vault

  • Aktivera rensningsskydd: Förhindra permanent borttagning under kvarhållningsperioden. Se Rensningsskydd

  • Säkerhetskopiera kritiska certifikat: Exportera och lagra säkerhetskopior av certifikat för haveriberedskap på ett säkert sätt. Se Säkerhetskopiering av Azure Key Vault

  • Skydda exporterade certifikat: När du exporterar certifikat:

    • Använda starka lösenord för PFX-filer
    • Lagra exporterade filer på säkra platser
    • Ta bort temporära filer efter användning
    • Granska exportåtgärder

Certifikattransparens och efterlevnad

Håll insyn i certifikatsutfärdandet

  • Förstå hur certifikattransparens (CT) fungerar: För offentligt betrodda certifikat som utfärdas via Key Vaults integrerade certifikatutfärdare hanterar CA:n inrapporteringen till CT-loggarna – du aktiverar det inte i Key Vault. Allmänt betrodda certifikat och metadata lämnar Azure-gränsen vid registrering och loggas i offentliga CT-loggar i enlighet med webbläsarnas förtroendekrav. Mer information finns i anteckningen om extern CA och CT-logghantering i Om Azure Key Vault certifikat.

  • Syfte med dokumentcertifikat: Föra register över

    • Certifikatsyfte och den applikation som äger det
    • Godkännandeprocess för certifikatutfärding
    • Procedurer för certifikatförnyelse

Självsignerade certifikat

När du använder självsignerade certifikat för testning eller interna ändamål:

  • Gräns för icke-produktionsmiljöer: Självsignerade certifikat ska inte användas i produktion för offentligt tillgängliga tjänster

  • Ange lämpliga giltighetsperioder: Använd kortare giltighetsperioder för självsignerade certifikat (90 dagar eller mindre)

  • Hantera förtroendedistribution: Dokumentera hur självsignerat certifikatförtroende distribueras till klienter

  • Planera migrering till CA-utfärdade certifikat: Ha en strategi för att ersätta självsignerade certifikat med CA-utfärdade certifikat för produktion

Mer information om självsignerade certifikat finns i Skapa ett certifikat med Key Vault.

Nästa steg