Azure KeyVault自签名RSA证书续订时如何轮换公私密钥对
Azure KeyVault自签名证书随续订轮换公私密钥对操作方案
核心原因:Azure KeyVault默认开启证书续订密钥复用策略,手动/自动续订时都会复用现有公私密钥对,仅更新证书有效期、签名等元数据,关闭该配置即可实现密钥对随续订自动轮换。
1. 手动新建证书版本时轮换密钥
操作步骤:
- 进入对应KeyVault的「证书」菜单,打开目标证书的详情页,点击顶部*+ 新版本*按钮
- 生成方法选择
生成,证书类型选择自签名 - 找到配置项中的重用密钥对,取消勾选该选项
- 按需调整证书主题、有效期、密钥类型等其余参数,点击「创建」即可生成使用全新密钥对的证书版本
2. 配置自动续订时自动轮换密钥
目前Azure Portal暂不支持直接修改该策略参数,可通过Azure CLI或PowerShell完成配置:
Azure CLI 命令
az keyvault certificate set-attributes --name <你的证书名称> --vault-name <你的KeyVault名称> --reuse-key-on-renewal false
PowerShell 命令
# 先获取现有证书策略 $certPolicy = Get-AzKeyVaultCertificatePolicy -VaultName <你的KeyVault名称> -Name <你的证书名称> # 关闭续订密钥复用 $certPolicy.ReuseKeyOnRenewal = $false # 更新策略 Set-AzKeyVaultCertificatePolicy -VaultName <你的KeyVault名称> -Name <你的证书名称> -CertificatePolicy $certPolicy
配置完成后,后续所有自动触发的证书续订任务都会自动生成全新的公私密钥对,不会再复用旧密钥。
3. 验证密钥对轮换结果
你可以通过对比不同证书版本的密钥标识符确认轮换是否生效:
- 打开目标证书的「版本」列表,点击任意版本进入详情页
- 复制页面中密钥标识符的取值
- 对比其他版本的密钥标识符,若两个ID不一致则说明对应版本使用了不同的密钥对,轮换生效
内容的提问来源于stack exchange,提问作者jhyot
相关产品推荐
相关产品推荐

