Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Key Vault-certifikat hanterar X.509-certifikat och deras associerade privata nycklar för TLS/SSL, autentisering och kodsignering. Den här artikeln innehåller säkerhetsrekommendationer som är specifika för certifikathantering.
Anmärkning
Den här artikeln fokuserar på säkerhetsrutiner som är specifika för Key Vault-certifikat. Omfattande säkerhetsvägledning för Key Vault, inklusive nätverkssäkerhet, identitets- och åtkomsthantering samt valvarkitektur, finns i Skydda ditt Azure Key Vault.
Certifikatlagring och -format
Key Vault-certifikat kombinerar X.509-certifikat med sina privata nycklar och tillhandahåller automatiserade hanteringsfunktioner:
Lagra certifikat, inte hemligheter: Använd alltid objekttypen Key Vault-certifikat i stället för att lagra certifikat som hemligheter. Certifikatobjekt tillhandahåller:
- Automatiserad livscykelhantering
- Integrering med certifikatutfärdare
- Funktioner för automatisk förnyelse
- Inbyggd versionshantering
Använd betrodda certifikatutfärdare: Integrera med certifikatutfärdare som stöds för automatiserad utfärdande och förnyelse:
- DigiCert
- GlobalSign
- Andra integrerade certifikatutfärdare
Importera externa certifikat korrekt: När du importerar certifikat från externa källor:
- Använda PFX- eller PEM-format
- Inkludera den fullständiga certifikatkedjan
- Skydda privata nycklar under importen
Mer information om certifikat finns i Om Azure Key Vault-certifikat.
Livscykelhantering för certifikat
Implementera korrekt livscykelhantering för certifikat för att förhindra förfallodatum och avbrott:
Aktivera automatisk förnyelse: Konfigurera automatisk förnyelse för certifikat som utfärdats av integrerade certifikatutfärdare. Mer information finns i Förnya dina Azure Key Vault certifikat.
Ställ in förnyelsefönstret före förfallodatum: Konfigurera certifikatet så att det förnyas i god tid innan det upphör att gälla. En vanlig praxis är att utlösa förnyelse vid cirka 80% av certifikatets livslängd. Justera det här värdet baserat på certifikatutfärdarfördröjningen och dina ändringskontrollprocesser.
Övervaka certifikatets giltighetstid: Använd Event Grid-händelsen
Microsoft.KeyVault.CertificateNearExpiry, som utlöses 30 dagar före förfallodatum, plusMicrosoft.KeyVault.CertificateExpiredochMicrosoft.KeyVault.CertificateNewVersionCreatedför att spåra hela livscykeln. Mer information finns i Azure Key Vault som Event Grid-källa.Upprätthåll en certifikatinventering: Håll reda på alla certifikat, deras syften, ägande applikationer och utgångsdatum.
Mer information om förnyelse finns i Självstudie: Konfigurera automatisk rotering av certifikat i Key Vault.
Åtkomstkontroll för certifikat
Kontrollera vem som kan komma åt och hantera certifikat:
Separata certifikatbehörigheter: Använd Azure RBAC för att bevilja specifika certifikatbehörigheter:
- Key Vault Certifikatanvändare: Läs certifikat och offentliga nycklar.
- Key Vault Certifikatansvarig: Hantera certifikatets livscykel (skapa, importera, förnya, ta bort).
- Key Vault Rensningsoperator: Rensa borttagna certifikat under kvarhållningsperioden för mjuk borttagning.
Den fullständiga listan över inbyggda roller finns i Azures inbyggda roller för Key Vault-data plane-åtgärder.
Begränsa administrativ åtkomst: Begränsa endast certifikathanteringsåtgärder till behörig personal
Använda hanterade identiteter: Program bör komma åt certifikat med hanterade identiteter i stället för tjänstens huvudnamn med lagrade autentiseringsuppgifter
Se Ge åtkomst till Key Vault-certifikat med Azure RBAC.
Certifikatutfärdarprinciper
Konfigurera certifikatprinciper för att framtvinga säkerhetskrav:
Ange lämpliga giltighetsperioder:
- Publikt betrodda TLS-certifikat: Följ de aktuella baslinjekraven från CA/Browser Forum. Maximal offentlig TLS-giltighet minskas till 200 dagar (från och med mars 2026) och är planerad att minska ytterligare (100 dagar 2027, 47 dagar 2029). Planera för kortare livslängd och fullständig automatisering av förnyelse.
- Interna certifikat: Ange giltighet baserat på organisationsprincip och håll livslängden så kort som rotationsautomationen stöder.
- Kodsigneringscertifikat: Följ branschstandarder för målplattformen.
Använd starka nyckelalgoritmer:
- RSA: minst 2 048 bitar, 4 096 bitar för scenarier med hög säkerhet
- EC: P-256, P-384 eller P-521 kurvor
Konfigurera alternativa namn för ämne (SAN): Inkludera alla nödvändiga DNS-namn och IP-adresser
Ange nyckelanvändningstillägg: Ange lämplig nyckelanvändning (digital signatur, nyckelchiffrering) och utökad nyckelanvändning (serverautentisering, klientautentisering)
Mer information om certifikatprinciper finns i Om skapande av Azure Key Vault-certifikat.
Övervakning och aviseringar för certifikat
Spåra certifikatåtgärder och livscykelhändelser:
Aktivera diagnostikloggning: Logga alla certifikatåtgärder, inklusive:
- Skapa och importera certifikat
- Försök till certifikatförnyelse (lyckade/misslyckade)
- Certifikatåtkomst (hämta certifikat, hämta privat nyckel)
- Borttagning av certifikat
Konfigurera förfalloaviseringar: Konfigurera Azure Monitor-aviseringar för:
- Certifikat upphör att gälla inom 30 dagar
- Misslyckade förnyelseförsök
- Certifikatåtkomst via obehöriga identiteter
Granska certifikatanvändningen: Granska regelbundet vilka program och tjänster som använder varje certifikat
Export och säkerhetskopiering av certifikat
Skydda certifikattillgängligheten samtidigt som säkerheten upprätthålls:
Kontrollera exportåtgärder: Begränsa vem som kan exportera certifikat med privata nycklar (exporterbar flagga i certifikatprincipen)
Aktivera mjuk borttagning: Återställa certifikat som tagits bort av misstag inom kvarhållningsperioden (7–90 dagar). Se Översikt över mjuk borttagning av Azure Key Vault
Aktivera rensningsskydd: Förhindra permanent borttagning under kvarhållningsperioden. Se Rensningsskydd
Säkerhetskopiera kritiska certifikat: Exportera och lagra säkerhetskopior av certifikat för haveriberedskap på ett säkert sätt. Se Säkerhetskopiering av Azure Key Vault
Skydda exporterade certifikat: När du exporterar certifikat:
- Använda starka lösenord för PFX-filer
- Lagra exporterade filer på säkra platser
- Ta bort temporära filer efter användning
- Granska exportåtgärder
Certifikattransparens och efterlevnad
Håll insyn i certifikatsutfärdandet
Förstå hur certifikattransparens (CT) fungerar: För offentligt betrodda certifikat som utfärdas via Key Vaults integrerade certifikatutfärdare hanterar CA:n inrapporteringen till CT-loggarna – du aktiverar det inte i Key Vault. Allmänt betrodda certifikat och metadata lämnar Azure-gränsen vid registrering och loggas i offentliga CT-loggar i enlighet med webbläsarnas förtroendekrav. Mer information finns i anteckningen om extern CA och CT-logghantering i Om Azure Key Vault certifikat.
Syfte med dokumentcertifikat: Föra register över
- Certifikatsyfte och den applikation som äger det
- Godkännandeprocess för certifikatutfärding
- Procedurer för certifikatförnyelse
Självsignerade certifikat
När du använder självsignerade certifikat för testning eller interna ändamål:
Gräns för icke-produktionsmiljöer: Självsignerade certifikat ska inte användas i produktion för offentligt tillgängliga tjänster
Ange lämpliga giltighetsperioder: Använd kortare giltighetsperioder för självsignerade certifikat (90 dagar eller mindre)
Hantera förtroendedistribution: Dokumentera hur självsignerat certifikatförtroende distribueras till klienter
Planera migrering till CA-utfärdade certifikat: Ha en strategi för att ersätta självsignerade certifikat med CA-utfärdade certifikat för produktion
Mer information om självsignerade certifikat finns i Skapa ett certifikat med Key Vault.
Relaterade säkerhetsartiklar
- Skydda din Azure Key Vault: Omfattande Key Vault säkerhetsvägledning.
- Skydda dina Azure Key Vault nycklar: Metodtips för säkerhet för kryptografiska nycklar.
- Skydda dina Azure Key Vault hemligheter: Metodtips för säkerhet för hemligheter.