Em vigor desde 1º de junho de 2023, a SSL.com atualizou seus protocolos de armazenamento de chaves para certificados de assinatura de código e descontinuou a opção de obter certificados de assinatura de código no formato PFX. A medida foi adotada para atender às diretrizes publicadas pelo Fórum de Autoridades Certificadoras/Navegadores (CA/B), que exige que as chaves privadas dos certificados de assinatura de código sejam protegidas em dispositivos criptografados (como tokens), módulos de segurança de hardware (HSMs) compatíveis com FIPS no local ou por meio de serviços de HSM baseados em nuvem.
Entre as opções de HSM em nuvem suportadas, o Microsoft Azure Key Vault (nível Premium) se destaca como uma escolha robusta para armazenar chaves privadas e gerar solicitações de assinatura de certificado (CSRs).
Para utilizar o Azure Key Vault (nível Premium), os usuários precisam criar uma Solicitação de Assinatura de Certificado (CSR), que atua como um envio oficial para SSL.com emitir um certificado de assinatura de código. Antes de um CSR é usado para emitir um certificado, uma Autoridade Certificadora como SSL.com deve verificar se a chave privada será a base para a criptografia utilizada na solicitação e se foi criada e armazenada com segurança em um dispositivo certificado que atenda aos padrões FIPS 140-2 Nível 2 (ou superior), com proteção contra exportação de chaves. Essa verificação é realizada por meio de um processo de atestado, que pode ser conduzido por um agente de segurança qualificado designado pelo registrante ou por meio de um serviço de atestado fornecido pela SSL.com.
As seções a seguir fornecem instruções sobre como os clientes podem gerar um CSR e submeter-se ao serviço de cerimônia conduzido pela equipe de especialistas da SSL.com.
SSL.com como Auditor
Você pode optar por ter a SSL.com atuando como auditor, mediante o pagamento de uma taxa. Para mais informações, entre em contato com a equipe de vendas da SSL.com pelo e-mail vendas@ssl.com
Traga seu próprio auditor (BYOA)
Os clientes podem selecionar um auditor qualificado para confirmar que as chaves privadas foram geradas e armazenadas em um Módulo de Segurança de Hardware (HSM) compatível. Este método é conhecido como Traga seu próprio auditor (BYOA).
Pré-requisitos
- Um Azure Key Vault (nível Premium). O nível de serviço do Azure Key Vault que deve ser usado para este processo é Premium porque é validado pelo FIPS 140-2 Nível 3.
- Para obter instruções sobre como criar um Azure Key Vault, consulte a próxima seção: Crie um cofre de chaves do Azure.
- Se você já possui um Azure Key Vault existente, prossiga para a outra seção: Gere uma solicitação de assinatura de certificado no Azure Key Vault.
- Um pedido de certificado de assinatura de SSL.com.
Para obter uma lista completa de HSMs em nuvem que SSL.com suporta para assinatura de código, consulte este artigo: HSMs de nuvem com suporte para assinatura de documento e assinatura de código.
Crie um cofre de chaves do Azure
- Faça login no Portal do Azure.

- Clique Crie um recurso.

- Vá para Cofre de Chaves E clique no Criar link.

- Sob o fundamentos básicos seção, execute o seguinte.
- Selecione a assinatura e o grupo de recursos. Se necessário, você pode criar um novo grupo de recursos clicando em Crie um novo.
- Atribuir um nome e região. Forneça um nome para o seu Key Vault e escolha uma região.
- Opte pelo nível de preços Premium. Para estar em conformidade com o padrão FIPS 140-2, selecione o nível de preços “Premium”.
- Configurar opções de recuperação. Defina as opções de recuperação para o seu Key Vault, incluindo a proteção contra limpeza e o período de retenção para cofres excluídos.
- Clique na Seguinte botão para prosseguir para o Acessar configurações seção.

- Clique Configuração de acesso. Defina as políticas de acesso para seu Key Vault.

- Clique Networking. Escolha um método de conectividade para seu Key Vault.

- Clique Tags. Se desejar, crie tags para seu Key Vault.

- Continue a Rever + criar. Revisão suas configurações e clique no botão Criar para criar seu novo Key Vault.

- O Azure criará então o seu novo Key Vault. Quando estiver pronto, você pode acessá-lo clicando no botão Vá para o recurso botão.

Gerar uma solicitação de assinatura de certificado no Azure Key Vault
- Selecione seu cofre de chaves e clique em Profissionais.

- Clique na Gerar / Importar botão para abrir o Crie um certificado janela.

- Preencha os seguintes campos:
- Método de criação de certificado: Selecione “Gerar”.
- Nome válido: Insira um nome exclusivo para o seu certificado.
- Tipo de Autoridade Certificadora (CA): Escolha “Certificado emitido por uma CA não integrada”.
- Assunto: Forneça o Nome Distinto X.509 para seu certificado.
- Período de validade: Você pode deixar esse conjunto com o padrão de 12 meses. Para certificados de assinatura de código com períodos de validade mais longos, o certificado emitido corresponderá ao seu pedido, não ao CSR.
- Tipo de conteúdo: Selecione “PEM”.
- Tipo de ação vitalícia: Configure o Azure para enviar alertas por email com base em uma determinada porcentagem da vida útil do certificado ou em um número específico de dias antes da expiração.

- Configuração Avançada de Política. Clique em Configuração avançada de política para definir o tamanho, o tipo e as políticas da chave para reutilização e exportação de chaves.
- Para certificados emitidos por SSL.com, você pode deixar Usos de chave estendidos (EKUs), Sinalizadores de uso de chave X.509 e Habilitar Transparência de Certificado em seus valores padrão.
- Reutilizar chave na renovação? Selecione Não.
- Chave privada exportável? Selecione Não.
- Tipo de chave. Selecionar RSA+HSM
- Tamanho da chave. Para um certificado de assinatura de código, você só pode escolher entre 3072 ou 4096.

- Quando terminar de definir a configuração de política avançada, clique no botão OK botão, seguido por Criar.

- No Profissionais seção, localize seu certificado na lista de em andamento, falhou ou foi cancelado certificados e clique nele.

- Clique Operação de Certificado.

- Clique Baixar CSR e salve o arquivo em um local seguro.

Envie o CSR para SSL.com e passar por atestado
Depois de gerar seu par de chaves e a solicitação de assinatura de certificado (CSR), a próxima etapa essencial é a atestação. Antes que a SSL.com possa emitir um certificado de assinatura de código, precisamos verificar se sua chave privada foi gerada e está armazenada com segurança em um dispositivo com certificação FIPS 140-2 Nível 2 (ou superior) e proteção de chave não exportável. Para clientes que usam o Azure Key Vault Premium Tier, há duas opções de atestado:SSL.com como Auditor
Você pode optar por ter a SSL.com atuando como auditor, mediante o pagamento de uma taxa. Para mais informações, entre em contato com a equipe de vendas da SSL.com pelo e-mail vendas@ssl.com
Traga seu próprio auditor (BYOA)
Os clientes podem selecionar um auditor qualificado para confirmar que as chaves privadas foram geradas e armazenadas em um Módulo de Segurança de Hardware (HSM) compatível. Este método é conhecido como Traga seu próprio auditor (BYOA).