Tutorial: Configurar autorrotação de certificados no Key Vault

O Azure Key Vault ajuda-o a provisionar, gerir e implementar certificados digitais. Os certificados podem ser certificados TLS/SSL públicos ou privados assinados por uma autoridade certificadora (CA), ou auto-assinados. A Key Vault pode também solicitar e renovar certificados através de parcerias com CAs, o que oferece uma solução completa de gestão do ciclo de vida dos certificados.

Para uma visão geral da autorrotação entre diferentes tipos de ativos no Azure Key Vault, veja Compreender a autorrotação no Azure Key Vault.

Neste tutorial, você atualiza o período de validade de um certificado, a frequência de rotação automática e os atributos da autoridade de certificação.

  • Gere um certificado usando o portal do Azure.
  • Adicione uma conta de provedor de autoridade de certificação.
  • Atualize o período de validade do certificado.
  • Atualize a frequência de rotação automática do certificado.
  • Atualize os atributos do certificado usando o Azure PowerShell.

Antes de começares, lê Key Vault conceitos básicos.

Se não tiver uma subscrição Azure, crie uma conta gratuita antes de começar.

Iniciar sessão no Azure

Inicie sessão no portal Azure.

Criar um cofre

Crie um cofre de chaves usando um destes três métodos:

Crie um certificado no Key Vault

Crie um certificado ou importe um certificado para o key vault (veja Passos para criar um certificado no Key Vault). Este tutorial utiliza um certificado chamado ExampleCertificate.

Atualizar atributos do ciclo de vida do certificado

No Azure Key Vault, pode atualizar os atributos do ciclo de vida de um certificado no momento da criação ou posteriormente.

Um certificado criado no Key Vault pode ser:

  • Um certificado autoassinado.
  • Um certificado criado com uma CA em parceria com a Key Vault.
  • Um certificado criado com uma CA que não é parceira da Key Vault.

A Key Vault tem atualmente estas CAs parceiras:

  • DigiCert: O Key Vault oferece certificados OV ou EV TLS/SSL.
  • GlobalSign: Key Vault oferece certificados OV ou EV TLS/SSL.

O Key Vault faz a rotação automática de certificados através das suas parcerias com autoridades de certificação. Como a Key Vault solicita e renova automaticamente certificados através da parceria, a autorrotação não se aplica a certificados criados com CAs não parceiras.

Observação

Um administrador de conta de um fornecedor de CA cria credenciais que o Key Vault utiliza para criar, renovar e usar certificados TLS/SSL. Autoridade de certificação

Atualizar atributos do ciclo de vida do certificado no momento da criação

  1. Nas páginas de propriedades do Key Vault, selecione Certificates.

  2. Selecione Gerar/Importar.

  3. Na tela Criar um certificado , atualize os seguintes valores:

    • Período de validade: Introduza o valor em meses. Certificados de curta duração são uma boa prática de segurança. Por defeito, um certificado recém-criado tem um período de validade de 12 meses.

    • Tipo de Ação Vitalícia: Selecione a ação de renovação automática e alerta do certificado, depois atualize a percentagem de vida útil ou o número de dias antes do vencimento. Por defeito, a renovação automática é definida em 80 por cento da vida útil do certificado. No menu suspenso, selecione uma das seguintes opções.

      Renovar automaticamente em um determinado momento Envie todos os contatos por e-mail em um determinado momento
      Ativa a autorrotação. Não autorota; Só alerta os contactos.

      Para mais informações, consulte Receba notificações sobre a expiração do certificado.

  4. Selecione Criar.

Ciclo de vida do certificado

Atualizar atributos do ciclo de vida de um certificado armazenado

  1. Selecione o cofre de chaves.

  2. Nas páginas de propriedades do Key Vault, selecione Certificates.

  3. Selecione o certificado que deseja atualizar. Este tutorial utiliza um certificado chamado ExampleCertificate.

  4. Na barra de menu superior, selecione Política de Emissão.

    Captura de ecrã que realça o botão Política de Emissão.

  5. Na tela Política de Emissão , atualize os seguintes valores:

    • Período de Validade: Atualize o valor em meses.
    • Tipo de Ação Vitalícia: Selecione a ação de renovação automática e alerta do certificado, depois atualize a percentagem de vida útil ou o número de dias antes do vencimento.

    Propriedades do certificado

  6. Selecione Guardar.

Importante

Alterar o Tipo de Ação Vitalícia de um certificado aplica-se imediatamente ao certificado existente.

Atualizar atributos de certificado usando o PowerShell

Set-AzKeyVaultCertificatePolicy -VaultName $vaultName `
                                -Name $certificateName `
                                -RenewAtNumberOfDaysBeforeExpiry [276 or appropriate calculated value]

Sugestão

Para modificar a política de renovação de uma lista de certificados, insira File.csv que contenha VaultName,CertName, como demonstrado no exemplo a seguir:
vault1,Cert1
vault2,Cert2

$file = Import-CSV C:\Users\myfolder\ReadCSVUsingPowershell\File.csv ​
foreach($line in $file)​
{​
Set-AzKeyVaultCertificatePolicy -VaultName $vaultName -Name $certificateName -RenewAtNumberOfDaysBeforeExpiry [276 or appropriate calculated value]
}

Para saber mais sobre os parâmetros, consulte az keyvault certificate.

Limpeza de recursos

Outros tutoriais de Key Vault baseiam-se neste. Se planeia trabalhar com eles, deixe os recursos disponíveis. Quando já não precisares deles, apaga o grupo de recursos. Eliminar o grupo de recursos elimina o cofre de chaves e os recursos relacionados.

Para eliminar o grupo de recursos no portal:

  1. Introduza o nome do grupo de recursos na caixa de Pesquisa no topo do portal e selecione-o nos resultados.
  2. Selecione Eliminar grupo de recursos.
  3. Na caixa ESCREVER O NOME DO GRUPO DE RECURSOS: introduza o nome do grupo de recursos e depois selecione Eliminar.

Próximos passos

Neste tutorial, você atualizou os atributos do ciclo de vida de um certificado. Para saber mais sobre o Key Vault e como integrá-lo com as suas aplicações, veja: