Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makale, Key Vault'da sertifika yönetimini kullanmaya başlamanıza yardımcı olur. Aşağıdaki senaryoları kapsar:
- İlk Key Vault sertifikanızı oluşturma
- Key Vault ile ortak bir sertifika yetkilisi (CA) ile sertifika oluşturma
- Key Vault ile iş ortağı olmayan bir CA ile sertifika oluşturma
- Sertifikayı içeri aktarma
Sertifikalar karmaşık nesnelerdir
Sertifikalar, Key Vault sertifikası olarak birbirine bağlı üç birbiriyle ilişkili kaynaklardan oluşur: sertifika meta verileri, anahtar ve gizli dizi.
İlk Key Vault sertifikanızı oluşturma
Key Vault bir sertifikanın oluşturulabilmesi için önce aşağıdaki önkoşul adımlarının tamamlanması ve bu kullanıcı veya kuruluş için bir key vault bulunması gerekir.
1. Adım: Sertifika yetkilisi (CA) sağlayıcıları
- Belirli bir şirket (örneğin Contoso) için BT yöneticisi, PKI yöneticisi veya Sertifika Yetkilileri ile hesapları yöneten bir kişi olarak işe başlamak, Key Vault sertifikalarını kullanabilmek için bir önkoşuldur.
Key Vault ile hâlihazırda iş ortaklığı bulunan mevcut sağlayıcılar aşağıdaki CA'lardır. Daha fazla bilgi için bkz. İş ortağı ca sağlayıcıları.- DigiCert - Key Vault DigiCert ile OV TLS/SSL sertifikaları sunar.
- GlobalSign - Key Vault, GlobalSign ile OV TLS/SSL sertifikaları sunar.
Step 2: CA sağlayıcısının hesap yöneticisi, TLS/SSL sertifikalarını kaydetmek, yenilemek ve kullanmak için Key Vault tarafından kullanılacak kimlik bilgilerini oluşturur.
Sep 3a: Contoso yöneticisinin yanı sıra CA'ya bağlı olarak sertifikaların sahibi olan contoso çalışanı (Key Vault kullanıcı), yöneticiden veya doğrudan CA'ya sahip hesaptan sertifika alabilir.
-
Sertifika veren kaynağı ayarlayarak anahtar kasasına kimlik bilgisi ekleme işlemi başlatın. Sertifika veren, Azure Key Vault'de CertificateIssuer kaynağı olarak temsil edilen bir varlıktır. Key Vault sertifikasının kaynağı hakkında bilgi sağlar: verenin adı, sağlayıcı, kimlik bilgileri ve diğer yönetim ayrıntıları.
Örneğin, MyDigiCertIssuer
- Sağlayıcı
- Kimlik bilgileri – CA hesabı kimlik bilgileri. Her CA'nın kendi özel verileri vardır.
CA sağlayıcılarıyla hesap oluşturma hakkında daha fazla bilgi için bkz. Key Vault'u sertifika yetkilileriyle entegre etme.
3b. Adım: Bildirimler için sertifika kişilerini ayarlayın. Bu, Key Vault kullanıcısının iletişim kişisidir. Key Vault bu adımı zorlamaz.
Uyarı
Bu işlem, Adım 3b aracılığıyla tek seferlik bir işlemdir.
Key Vault ile iş ortaklığı yapılan bir CA ile sertifika oluşturma
4. Adım: Aşağıdaki açıklamalar, önceki diyagramdaki yeşil numaralı adımlara karşılık gelir.
(1) - Yukarıdaki diyagramda uygulamanız, anahtar kasanızda bir anahtar oluşturarak dahili olarak başlayan bir sertifika oluşturuyor.
(2) - Key Vault CA'ya bir TLS/SSL Sertifika İsteği gönderir.
(3) - Uygulamanız, sertifikanın tamamlanmasını beklemek için Key Vault'u sürekli döngü şeklinde yoklar. sertifika oluşturma işlemi, Key Vault ca'nın yanıtını x509 sertifikasıyla aldığında tamamlanır.
(4) - CA, X509 TLS/SSL Sertifikası ile Key Vault TLS/SSL Sertifika İsteğine yanıt verir.
(5) - Yeni sertifika oluşturma işleminiz, CA için X509 Sertifikası'nın birleştirilmesiyle tamamlar.
Key Vault kullanıcı – bir ilke belirterek bir sertifika oluşturur
Gerektiğinde yinele
İlke kısıtlamaları
- X509 özellikleri
- Anahtar özellikleri
- Sağlayıcı referansı -> örneğin, MyDigiCertIssuer
- Yenileme bilgileri -> örneğin, süresi dolmadan 90 gün önce
Sertifika oluşturma süreci genellikle zaman uyumsuz bir süreçtir ve sertifika oluşturma işleminin durumunu sorgulamak için anahtar kasasındaki durumu kontrol etmeyi içerir.
Sertifika alma işlemi- Durum: tamamlandı, hata bilgileriyle başarısız oldu veya iptal edildi
- Oluşturma gecikmesi nedeniyle iptal işlemi başlatılabilir. İptal geçerli olabilir veya olmayabilir.
Tümleşik CA ile ilişkili ağ güvenliği ve erişim ilkeleri
Key Vault hizmeti CA'ya istek gönderir (giden trafik). Bu nedenle, güvenlik duvarı etkinleştirilmiş anahtar kasalarıyla tamamen uyumludur. Key Vault, erişim ilkelerini CA ile paylaşmaz. CA, imzalama isteklerini bağımsız olarak kabul etmek üzere yapılandırılmalıdır. Daha fazla bilgi için bkz. Key Vault'u sertifika yetkilileriyle entegre etme.
Sertifikayı içeri aktar
Alternatif olarak, bir sertifikayı PFX veya PEM biçiminde Key Vault içeri aktarabilirsiniz.
Sertifikayı içeri aktarmak için diskte özel anahtar içeren bir PEM veya PFX dosyası gerekir.
Kasa adını ve sertifika adını belirtmeniz gerekir (politika isteğe bağlıdır).
PEM ve PFX dosyaları, Key Vault'un ayrıştırabileceği ve sertifika ilkesini doldurmak için kullanabileceği öznitelikler içerir. Bir sertifika ilkesi zaten belirtilmişse, Key Vault PFX veya PEM dosyasındaki verileri eşleştirmeye çalışır.
İçeri aktarma işlemi tamamlandıktan sonra, sonraki işlemler yeni ilkeyi (yeni sürümler) kullanır.
Başka işlem yoksa, Key Vault ilk iş bir süre sonu bildirimi göndermektir.
Kullanıcı, içeri aktarma sırasında işlevsel olan ancak içeri aktarma sırasında hiçbir bilgi belirtilmemiş varsayılan değerler içeren ilkeyi de düzenleyebilir. Örneğin, ihraç eden bilgisi mevcut değil.
Desteklediğimiz içeri aktarma biçimleri
Azure Key Vault, sertifikaları anahtar kasasına aktarmak için .pem ve .pfx sertifika dosyalarını destekler. PEM dosyaları için aşağıdaki içeri aktarma biçimi desteklenir: PKCS#8 ile kodlanmış, şifrelenmemiş anahtarla birlikte aşağıdaki biçimde tek bir PEM ile kodlanmış sertifika:
-----BEGIN CERTIFICATE-----
-----END CERTIFICATE-----
-----BEGIN ÖZEL ANAHTAR-----
-----END ÖZEL ANAHTAR-----
Bir sertifikayı içeri aktardığınızda, anahtarın dosyanın kendisine eklendiğinden emin olun. Özel anahtarınız ayrı bir biçimdeyse, anahtarı sertifikayla birleştirmeniz gerekir. Bazı sertifika yetkilileri farklı biçimlerde sertifikalar sağlar, bu nedenle sertifikayı içeri aktarmadan önce .pem veya .pfx biçiminde olduğundan emin olun.
Uyarı
Sertifika dosyasında başka meta veri olmadığından ve özel anahtarın şifrelenmiş olarak gösterilmediğinden emin olun.
Desteklediğimiz birleştirme CSR biçimleri
Azure Key Vault aşağıdaki üst bilgilerle PKCS#8 kodlanmış sertifikaları destekler:
-----BEGIN CERTIFICATE-----
-----END CERTIFICATE-----
Uyarı
Sertifika yetkilileri (CA) tarafından yaygın olarak kullanılan P7B (PKCS#7) imzalı sertifika zincirleri, base64 kodlu oldukları sürece desteklenir. Desteklenen bir biçime dönüştürmek için certutil -encode kullanabilirsiniz.
Key Vault ile işbirliği yapılmayan bir CA ile sertifika oluşturma
Bu yöntem, Key Vault ortak sağlayıcıları dışındaki CA'larla çalışmaya olanak tanır; bu da kuruluşunuzun tercih ettiği bir CA ile çalışabileceği anlamına gelir.
Aşağıdaki adım açıklamaları, önceki diyagramdaki yeşil harfli adımlara karşılık gelir.
Diyagramda uygulamanız, anahtar kasanızda bir anahtar oluşturarak dahili olarak başlayan bir süreçle bir sertifika oluşturuyor.
Key Vault, uygulamanıza bir Sertifika İmzalama İsteği (CSR) döndürür.
Uygulamanız CSR'yi seçtiğiniz CA'ya geçirir.
Seçtiğiniz CA bir X.509 sertifikasıyla yanıt veriyor.
Uygulamanız yeni sertifika oluşturma işlemini CA'nızdan X.509 sertifikasının birleştirilmesiyle tamamlar.