You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure KeyVault自签名RSA证书续订时如何轮换公私密钥对

Azure KeyVault自签名证书随续订轮换公私密钥对操作方案

核心原因:Azure KeyVault默认开启证书续订密钥复用策略,手动/自动续订时都会复用现有公私密钥对,仅更新证书有效期、签名等元数据,关闭该配置即可实现密钥对随续订自动轮换。

1. 手动新建证书版本时轮换密钥

操作步骤:

  • 进入对应KeyVault的「证书」菜单,打开目标证书的详情页,点击顶部*+ 新版本*按钮
  • 生成方法选择生成,证书类型选择自签名
  • 找到配置项中的重用密钥对,取消勾选该选项
  • 按需调整证书主题、有效期、密钥类型等其余参数,点击「创建」即可生成使用全新密钥对的证书版本

2. 配置自动续订时自动轮换密钥

目前Azure Portal暂不支持直接修改该策略参数,可通过Azure CLI或PowerShell完成配置:

Azure CLI 命令

az keyvault certificate set-attributes --name <你的证书名称> --vault-name <你的KeyVault名称> --reuse-key-on-renewal false

PowerShell 命令

# 先获取现有证书策略
$certPolicy = Get-AzKeyVaultCertificatePolicy -VaultName <你的KeyVault名称> -Name <你的证书名称>
# 关闭续订密钥复用
$certPolicy.ReuseKeyOnRenewal = $false
# 更新策略
Set-AzKeyVaultCertificatePolicy -VaultName <你的KeyVault名称> -Name <你的证书名称> -CertificatePolicy $certPolicy

配置完成后,后续所有自动触发的证书续订任务都会自动生成全新的公私密钥对,不会再复用旧密钥。

3. 验证密钥对轮换结果

你可以通过对比不同证书版本的密钥标识符确认轮换是否生效:

  • 打开目标证书的「版本」列表,点击任意版本进入详情页
  • 复制页面中密钥标识符的取值
  • 对比其他版本的密钥标识符,若两个ID不一致则说明对应版本使用了不同的密钥对,轮换生效

内容的提问来源于stack exchange,提问作者jhyot

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.01 14:27:01