Looge Azure Key Vaultis sertifikaadi allkirjastamise taotlus

Alates 1. juunist 2023 on SSL.com uuendanud oma koodiallkirjastamissertifikaatide võtmesalvestusprotokolle ja eemaldanud võimaluse hankida koodiallkirjastamissertifikaate PFX-vormingus. See võeti vastu sertifitseerimisasutuse/brauseri (CA/B) foorumi avaldatud suuniste järgimiseks, mis nõuavad, et koodiallkirjastamissertifikaatide privaatvõtmed oleksid kaitstud krüptitud seadmetes (näiteks tokenites), kohapealsetes FIPS-iga ühilduvates riistvara turvamoodulites (HSM) või pilvepõhiste HSM-teenuste kaudu. 

Toetatud pilvepõhiste HSM-valikute hulgast paistab silma Microsoft Azure Key Vault (Premium Tier) kui kindel valik privaatvõtmete salvestamiseks ja sertifikaadi allkirjastamise taotluste genereerimiseks (CSRs).  Azure Key Vaulti (Premium-taseme) kasutamiseks peavad kasutajad looma sertifikaadi allkirjastamise taotluse (CSR), mis toimib ametliku esildisena SSL.com-ile koodiallkirjastamissertifikaadi väljastamiseks. Enne a CSR kasutatakse sertifikaadi väljastamiseks, sertifitseerimisasutus nagu SSL.com peab kontrollima, et privaatvõti on päringus kasutatava krüptimise aluseks ning et see loodi ja salvestati turvaliselt sertifitseeritud seadmesse, mis vastab FIPS 140-2 2. taseme (või kõrgemale) standarditele ja on kaitstud võtme ekspordi eest. See kontroll viiakse läbi atesteerimisprotsessi kaudu, mille saab läbi viia kas registreerija määratud kvalifitseeritud turvaametnik või SSL.com pakutava atesteerimisteenuse kaudu. Järgmistes osades on juhised, kuidas kliendid saavad genereerida CSR ja läbima tseremooniateenistus läbiviija SSL.com-i ekspertide meeskond.

Eeldused

  1.  Azure Key Vault (Premium tase). Selle protsessi jaoks tuleks kasutada Azure Key Vault teenusetasand preemia kuna see on FIPS 140-2 3. taseme valideeritud.
    1. Azure Key Vaulti loomise juhiste saamiseks vaadake järgmist jaotist. Looge Azure'i võtmehoidla.
    2. Kui teil on juba olemasolev Azure Key Vault, jätkake teise jaotisega: Looge Azure Key Vaultis sertifikaadi allkirjastamise taotlus.
  2. Allkirjastamissertifikaadi tellimus saidilt SSL.com. 
Täieliku loendi pilve HSM-idest, mida SSL.com koodi allkirjastamiseks toetab, leiate sellest artiklist: Toetatud pilve HSM-id dokumentide allkirjastamiseks ja koodi allkirjastamiseks.

Looge Azure'i võtmehoidla

  1. Logi sisse Azure portaal.

  2. Click Looge ressurss.
  3. Kerige Võtmehoidla ja klõpsake Looma link.

  4. Vastavalt Alused jaotises tehke järgmist.
    1. Valige tellimus ja ressursirühm. Vajadusel saate luua uue ressursirühma, klõpsates nuppu Loo uus.
    2. Määrake nimi ja piirkond. Andke oma Key Vaultile nimi ja valige piirkond.
    3. Valige Premium hinnataseme kasuks. FIPS 140-2 standardi järgimiseks valige "Premium" hinnatase.
    4. Taastevalikute seadistamine. Määrake oma võtmehoidla taastevalikud, sh puhastuskaitse ja kustutatud varahoidlate säilitusperiood.
    5. kliki järgmine nuppu, et liikuda edasi Juurdepääs konfiguratsiooniseadetele sektsiooni.

  5. Click Juurdepääsu konfiguratsioon. Määrake oma võtmehoidla juurdepääsupoliitika.
  6. Click Networking. Valige võtmehoidla jaoks ühenduvusmeetod.
  7. Click Sildid. Soovi korral looge võtmehoidla jaoks sildid.

  8. Jätka Vaata üle + loo. Ülevaade oma seaded, seejärel klõpsake uue võtmehoidla loomiseks nuppu Loo.

  9. Seejärel loob Azure teie uue võtmehoidla. Kui see on valmis, pääsete sellele juurde, klõpsates nuppu Minge ressurssi nuppu.

Looge Azure Key Vaultis sertifikaadi allkirjastamise taotlus

  1. Valige oma võtmehoidla ja klõpsake Sertifikaadid.

  2. kliki Genereerimine / importimine nuppu, et avada Looge sertifikaat aken.

  3. Täitke järgmised väljad:
    1. Sertifikaadi loomise meetod: Valige "Genereeri".
    2. Sertifikaadi nimi: Sisestage oma sertifikaadi kordumatu nimi.
    3. Sertifitseerija tüüp (CA): Valige "Integreerimata CA väljastatud sertifikaat".
    4. Teema: Sisestage oma sertifikaadi X.509 eristav nimi.
    5. Kehtivusaeg: Saate jätta selle vaikeseadeks 12 kuud. Pikema kehtivusajaga koodi allkirjastamise sertifikaatide puhul ühtib väljastatud sertifikaat teie tellimusega, mitte tellimusega CSR.
    6. Sisu tüüp: Valige "PEM".
    7. Eluaegse tegevuse tüüp: Konfigureerige Azure nii, et see saadaks meiliteatisi teatud protsendi sertifikaadi eluea või teatud päevade arvu alusel enne aegumist.
  4. Täpsem poliitika seadistamine. Võtme suuruse, tüübi ja võtme taaskasutamise ja eksporditavuse reeglite määramiseks klõpsake nuppu Täpsem poliitika konfiguratsioon.
    1. SSL.com-i väljastatud sertifikaatide puhul võite lahkuda Laiendatud võtmekasutused (EKU-d), X.509 Võtme kasutamise lipudja Luba sertifikaadi läbipaistvus nende vaikeväärtustel.
    2. Kas kasutada uuendamisel võtit uuesti? Valige Ei.
    3. Eksporditav privaatvõti? Valige Ei.
    4. Võtme tüüp. Valima RSA+HSM
    5. Klahvi suurus. Koodi allkirjastamise sertifikaadi jaoks saate valida ainult 3072 või 4096 vahel.

  5.  Kui olete poliitika täpsema konfiguratsiooni seadistamise lõpetanud, klõpsake nuppu OK nuppu, millele järgneb Looma.

  6. Kohta Sertifikaadid jaotises leidke oma sertifikaat loendist pooleli, nurjunud või tühistatud sertifikaadid ja klõpsake seda.
  7. Click Sertifikaadi kasutamine.

  8. Click Lae CSR ja salvestage fail turvalisse kohta.

Esita CSR SSL.com-i ja läbima atesteerimise

Kui olete oma võtmepaari ja sertifikaadi allkirjastamise taotluse genereerinud (CSR), on järgmine oluline samm atesteerimine. Enne SSL.com saab väljastada koodiallkirjastamissertifikaadi, peame kontrollima, kas teie privaatvõti genereeriti ja on turvaliselt salvestatud FIPS 140-2 2. taseme (või kõrgema) sertifitseeritud seadmesse, millel on mitteeksporditav võtmekaitse.  Azure Key Vault Premium-taseme kasutajatel on kaks atesteerimisvõimalust:

SSL.com audiitorina
 Võite valida, kas SSL.com tegutseb tasu eest audiitorina. Lisateabe saamiseks võtke ühendust SSL.com müügimeeskonnaga aadressil sales@ssl.com   

Tooge oma audiitor (BYOA)
Kliendid võivad valida kvalifitseeritud audiitori, kes kinnitab privaatvõtmete genereerimist ja salvestamist nõuetele vastavasse riistvara turvamoodulisse (HSM). Seda meetodit nimetatakse Tooge oma audiitor (BYOA).

Olge kursis ja turvaline

SSL.com on ülemaailmne küberturvalisuse liider, PKI ja digitaalsed sertifikaadid. Registreeruge, et saada valdkonna uusimaid uudiseid, näpunäiteid ja tooteteateid SSL.com.

SSL.com

Meile meeldiks teie tagasiside

Osalege meie küsitluses ja andke meile teada oma mõtted oma hiljutise ostu kohta.

Privaatsuse ülevaade
SSL.com

See veebisait kasutab küpsiseid, et saaksime pakkuda teile parimat võimalikku kasutajakogemust. Präänikuandmeid salvestatakse teie brauseris ja see täidab selliseid funktsioone nagu teie veebisaidile naasmisel teie äratundmine ja meie meeskonna abistamine, millised veebisaidi jaotised teile kõige huvitavamad ja kasulikud on.

Lisateabe saamiseks lugege meie lehte Präänik ja privaatsusavaldus.

Kolmanda osapoole küpsised

See veebisait kasutab Google Analytics & Statcounter anonüümse teabe, näiteks saidi külastajate arvu ja kõige populaarsemate lehtede, kogumiseks.

Nende küpsiste lubamine aitab meil oma veebisaiti paremaks muuta.

Näita detaile