Snabbstart: Konfigurera betrodd signering
Betrodd signering är en fullständigt hanterad Microsoft-tjänst för certifikatsignering från slutpunkt till slutpunkt. I den här snabbstarten skapar du följande tre betrodda signeringsresurser för att börja använda betrodd signering:
- Ett betrott signeringskonto
- En identitetsverifiering
- En certifikatprofil
Du kan använda antingen Azure Portal eller ett Azure CLI-tillägg för att skapa och hantera de flesta av dina betrodda signeringsresurser. (Du kan bara slutföra identitetsverifiering i Azure Portal. Du kan inte slutföra identitetsverifieringen med hjälp av Azure CLI.) Den här snabbstarten visar hur.
Förutsättningar
Följande krävs för att slutföra den här snabbstarten:
Ett Klient-ID för Microsoft Entra.
Mer information finns i Skapa en Microsoft Entra-klientorganisation.
En Azure-prenumeration
Om du inte redan har en kan du läsa Skapa en Azure-prenumeration innan du börjar.
Registrera resursprovidern för betrodd signering
Innan du använder betrodd signering måste du registrera resursprovidern för betrodd signering.
En resursprovider är en tjänst som tillhandahåller Azure-resurser. Använd Azure Portal eller Azure CLI för att registrera Microsoft.CodeSigning
resursprovidern för betrodd signering.
Så här registrerar du en betrodd signeringsresursprovider med hjälp av Azure Portal:
Logga in på Azure-portalen.
I sökrutan eller under Alla tjänster väljer du Prenumerationer.
Välj den prenumeration där du vill skapa betrodda signeringsresurser.
På resursmenyn under Inställningar väljer du Resursprovidrar.
I listan över resursprovidrar väljer du Microsoft.CodeSigning.
Som standard är resursproviderns status NotRegistered.
Välj ellipsen och välj sedan Registrera.
Status för resursprovidern ändras till Registrerad.
Skapa ett konto för betrodd signering
Ett konto för betrodd signering är en logisk container som innehåller identitetsverifierings- och certifikatprofilresurser.
Azure-regioner som stöder betrodd signering
Du kan bara skapa betrodda signeringsresurser i Azure-regioner där tjänsten är tillgänglig för närvarande. I följande tabell visas de Azure-regioner som för närvarande stöder betrodda signeringsresurser:
Region | Fält för regionklass | Slutpunkts-URI-värde |
---|---|---|
USA, östra | EastUS | https://eus.codesigning.azure.net |
Västra USA | WestUS | https://wus.codesigning.azure.net |
Västra centrala USA | WestCentralUS | https://wcus.codesigning.azure.net |
Västra USA 2 | WestUS2 | https://wus2.codesigning.azure.net |
Europa, norra | NorthEurope | https://neu.codesigning.azure.net |
Västeuropa | Västeuropa | https://weu.codesigning.azure.net |
Namngivningsbegränsningar för betrodda signeringskonton
Namn på betrodda signeringskonton har vissa begränsningar.
Ett namn på ett betrott signeringskonto måste:
- Innehåller mellan 3 och 24 alfanumeriska tecken.
- Var globalt unik.
- Börja med en bokstav.
- Avsluta med en bokstav eller siffra.
- Innehåller inte bindestreck i följd.
Ett namn på ett betrott signeringskonto är:
- Inte skiftlägeskänsligt (ABC är samma som abc).
- Avvisas av Azure Resource Manager om det börjar med "en".
Så här skapar du ett konto för betrodd signering med hjälp av Azure Portal:
Logga in på Azure-portalen.
Sök efter och välj sedan Betrodda signeringskonton.
I fönstret Betrodda signeringskonton väljer du Skapa.
För Prenumeration väljer du din Azure-prenumeration.
För Resursgrupp väljer du Skapa ny och anger sedan ett resursgruppsnamn.
Som Kontonamn anger du ett unikt kontonamn.
Mer information finns i Namngivningsbegränsningar för betrodda signeringskonton.
För Region väljer du en Azure-region som stöder betrodd signering.
För Prissättning väljer du en prisnivå.
Välj knappen Granska + skapa.
När du har skapat ditt betrodda signeringskonto väljer du Gå till resurs.
Skapa en identitetsverifieringsbegäran
Du kan slutföra din egen identitetsverifiering genom att fylla i formuläret för begäran med den information som måste ingå i certifikatet. Identitetsverifiering kan bara slutföras i Azure Portal. Du kan inte slutföra identitetsverifieringen med hjälp av Azure CLI.
Kommentar
Du kan inte skapa en begäran om identitetsverifiering om du inte har tilldelats rätt roll. Om knappen Ny identitet på menyraden visas nedtonad i Azure Portal kontrollerar du att du har tilldelats rollen Betrodd signeringsidentitetsverifierare för att fortsätta med identitetsverifieringen.
Så här skapar du en begäran om identitetsverifiering för en organisation:
I Azure Portal går du till ditt nya konto för betrodd signering.
Bekräfta att du har tilldelats rollen Betrodd signeringsidentitetsverifierare.
Mer information om hur du hanterar åtkomst med hjälp av rollbaserad åtkomstkontroll (RBAC) finns i Självstudie: Tilldela roller i Betrodd signering.
I fönstret Översikt över betrott signeringskonto eller på resursmenyn under Objekt väljer du Identitetsverifieringar.
Välj Ny identitet och välj sedan antingen Offentlig eller Privat.
- Offentlig identitetsverifiering gäller endast för dessa certifikatprofiltyper: Public Trust, Public Trust Test, VBS Enclave.
- Validering av privat identitet gäller endast för dessa certifikatprofiltyper: Privat förtroende, CI-princip för privat förtroende.
Ange följande information i Ny identitetsverifiering:
Fält Details Organisationsnamn För verifiering av offentlig identitet anger du den juridiska affärsenhet som certifikatet har utfärdats till. För verifiering av privat identitet är värdet standardvärdet för ditt Microsoft Entra-klientnamn. (Endast privat identitetstyp) Organisationsenhet Ange relevant information. Webbplats-URL Ange den webbplats som tillhör den juridiska affärsentiteten. Primär e-post Ange den e-postadress som är associerad med den juridiska affärsentitet som genomgår valideringen. En del av identitetsverifieringsprocessen, en verifieringslänk skickas till den här e-postadressen och länken upphör att gälla om sju dagar. Se till att e-postadressen kan ta emot e-postmeddelanden (med länkar) från externa e-postadresser. Sekundär e-post Den här e-postadressen måste skilja sig från den primära e-postadressen. För organisationer måste domänen matcha den e-postadress som anges i den primära e-postadressen. Kontrollera att e-postadressen kan ta emot e-postmeddelanden från externa e-postadresser som har länkar. Affärsidentifierare Ange en affärsidentifierare för den juridiska affärsentiteten. Säljar-ID Gäller endast för Microsoft Store-kunder. Hitta ditt säljar-ID i Partnercenter-portalen. Gata, Stad, Land, Delstat, Postnummer Ange affärsadressen för den juridiska affärsentiteten. Välj Förhandsversion av certifikatmottagare för att se förhandsversionen av informationen som visas i certifikatet.
Välj Jag godkänner Microsofts användningsvillkor för betrodda signeringstjänster. Du kan ladda ned användningsvillkoren för att granska eller spara dem.
Markera knappen Skapa.
När begäran har skapats ändras statusen för identitetsverifieringsbegäran till Pågår.
Om fler dokument krävs skickas ett e-postmeddelande och statusen för begäran ändras till Åtgärd krävs.
När identitetsverifieringsprocessen är klar ändras statusen för begäran och ett e-postmeddelande skickas med den uppdaterade statusen för begäran:
- Slutförd om processen har slutförts.
- Det gick inte att slutföra processen.
Viktig information för verifiering av offentlig identitet
Krav | Details |
---|---|
Introduktion | Betrodd signering kan för närvarande endast registrera juridiska affärsentiteter som har en verifierbar skattehistorik på tre eller fler år. För en snabbare registreringsprocess ska du se till att offentliga poster för den juridiska affärsentitet som du har verifierat är uppdaterade. |
Noggrannhet | Se till att du anger rätt information för verifiering av offentlig identitet. Om du behöver göra några ändringar när den har skapats måste du slutföra en ny begäran om identitetsverifiering. Den här ändringen påverkar de associerade certifikat som används för signering. |
Misslyckad e-postverifiering | Om e-postverifieringen misslyckas måste du initiera en ny identitetsverifieringsbegäran. |
Identitetsverifieringsstatus | Du meddelas via e-post när det finns en uppdatering av identitetsverifieringsstatusen. Du kan också kontrollera statusen i Azure Portal när som helst. |
Bearbetningstid | Bearbetningen av din identitetsverifieringsbegäran tar mellan 1 och 7 arbetsdagar (eventuellt längre om vi behöver begära mer dokumentation från dig). |
Mer dokumentation | Om vi behöver mer dokumentation för att bearbeta begäran om identitetsverifiering meddelas du via e-post. Du kan ladda upp dokumenten i Azure Portal. E-postmeddelandet för dokumentationsbegäran innehåller information om filstorlekskrav. Se till att alla dokument som du anger är de mest aktuella. - Alla inskickade dokument måste utfärdas inom de senaste 12 månaderna eller om utgångsdatumet är ett framtida datum som är minst två månader bort. - Om det inte går att tillhandahålla ytterligare dokumentation uppdaterar du kontoinformationen så att den matchar eventuella juridiska dokument som redan har angetts eller din officiella företagsinformation. - När du tillhandahåller officiella affärsdokument, till exempel formulär för företagsregistrering, affärsstadga eller bolagsartiklar som anger företagets namn och adress som det anges när identitetsvalideringsbegäran skapas. – Se till att domänregistreringen eller domänfakturan från registreringen eller förnyelsen visar entitets-/kontaktnamnet och domänen som det är tillstånd på begäran. |
Skapa en certifikatprofil
En certifikatprofilresurs är den logiska containern för de certifikat som utfärdas till dig för signering.
Namngivningsbegränsningar för certifikatprofiler
Certifikatprofilnamn har vissa begränsningar.
Ett certifikatprofilnamn måste:
- Innehåller mellan 5 och 100 alfanumeriska tecken.
- Börja med en bokstav, avsluta med en bokstav eller siffra och inte innehålla bindestreck i följd.
- Var unik i kontot.
Ett certifikatprofilnamn är:
- I samma Azure-region som kontot, som standard arv.
- Inte skiftlägeskänsligt (ABC är samma som abc).
Så här skapar du en certifikatprofil i Azure Portal:
I Azure Portal går du till ditt nya konto för betrodd signering.
I fönstret Översikt över betrott signeringskonto eller på resursmenyn under Objekt väljer du Certifikatprofiler.
I kommandofältet väljer du Skapa och väljer en certifikatprofiltyp.
Ange följande information i Skapa certifikatprofil:
a. För Certifikatprofilnamn anger du ett unikt namn.
Mer information finns i Namngivningsbegränsningar för certifikatprofiler.
Värdet för Certifikattyp fylls i automatiskt baserat på den certifikatprofiltyp som du har valt.
b. För Verifierat CN och O väljer du en identitetsverifiering som måste visas på certifikatet.
Om gatuadressen måste visas på certifikatet markerar du kryssrutan Inkludera gatuadress .
Om postnumret måste visas på certifikatet markerar du kryssrutan Inkludera postnummer .
Värdena för de återstående fälten fylls i automatiskt baserat på ditt val för Verifierat CN och O.
En genererad förhandsversion av certifikatmottagaren visar förhandsversionen av certifikatet som ska utfärdas.
Välj Skapa.
Rensa resurser
Så här tar du bort betrodda signeringsresurser med hjälp av Azure Portal:
Ta bort en certifikatprofil
- I Azure Portal går du till ditt betrodda signeringskonto.
- I fönstret Översikt över betrott signeringskonto eller på resursmenyn under Objekt väljer du Certifikatprofiler.
- På Certifikatprofiler väljer du den certifikatprofil som du vill ta bort.
- Välj Ta bort i kommandofältet.
Kommentar
Den här åtgärden stoppar alla signeringar som är associerade med certifikatprofilen.
Ta bort ett konto för betrodd signering
- Logga in på Azure-portalen.
- I sökrutan anger du och väljer sedan Betrodda signeringskonton.
- På Betrodda signeringskonton väljer du det betrodda signeringskonto som du vill ta bort.
- Välj Ta bort i kommandofältet.
Kommentar
Den här åtgärden tar bort alla certifikatprofiler som är länkade till det här kontot. Alla signeringsprocesser som är associerade med certifikatprofilerna stoppas.
Relaterat innehåll
I den här snabbstarten skapade du ett konto för betrodd signering, en begäran om identitetsverifiering och en certifikatprofil. Mer information om betrodd signering och hur du påbörjar signeringsresan finns i följande artiklar:
- Läs mer om signeringsintegreringar.
- Läs mer om de förtroendemodeller som betrodd signering stöder.
- Läs mer om certifikathantering.
- Behöver hjälp med konfigurationen:
- Kontakta Azure Support via Azure Portal.
- Publicera din fråga på Stack Overflow eller Microsoft Q&A, använd taggen: trusted-signing.
- Problem med identitetsverifiering kan bara åtgärdas med Stack Overflow eller Microsoft Q&A.