Azure Key Vault är en betrodd plats för hemligheter, nycklar och certifikat. För organisationer som kör Microsoft Azure har det blivit standardplatsen för att lagra TLS-certifikat och de privata nycklar som backar upp dem, och det fungerar bra. Problemet börjar när team antar att lagring av certifikat i Key Vault är samma sak som att hantera dem i hela företaget. Det är det inte, och den luckan är på väg att bli ett allvarligt driftsproblem.
Anledningen är timing. Certifikatens livslängd kollapsar. Efter CA/Browser Forums godkännande av Ballot SC-081v3 sjönk den maximala giltighetstiden för offentliga TLS till 200 dagar i mars 2026, faller till 100 dagar i mars 2027 och når bara 47 dagar i mars 2029. Vid 47 dagar måste ett certifikat förnyas ungefär åtta gånger om året. För en samling på tusen certifikat motsvarar det cirka tjugo certifikatoperationer varje arbetsdag.
Manuella processer och delvis automatisering kan helt enkelt inte hålla den takten. Den här bloggen undersöker vad Azure Key Vault gör bra för certifikat, var dess inbyggda funktioner tar slut och hur man bygger automatisering som håller i 47-dagarsverkligheten.
Vad Azure Key Vault gör bra
Key Vault har fått sitt rykte som en säker lagringsplats. Den tillhandahåller förstärkt, åtkomstkontrollerad lagring för certifikat och privata nycklar, integreras smidigt med andra Azure-tjänster och erbjuder några verkligt praktiska funktioner för certifikat som helt och hållet finns inom Azures ekosystem.
För certifikat som utfärdats via en av Key Vaults integrerade CA-partners kan du konfigurera automatisk förnyelse, och Key Vault hanterar återutfärdandet enligt ett schema som du definierar. Den kan skicka meddelanden när ett certifikat når en viss procentandel av sin livslängd, vilket ger team en förvarning innan det löper ut. För en organisation vars certifikatutbud är bekvämt placerat i Azure och använder en integrerad CA täcker dessa funktioner en betydande del av de dagliga behoven.
Nyckelfrasen är dock ”helt inom Azures ekosystem”. Det är där gränserna börjar visa sig.
Där Key Vaults inbyggda hantering tar slut
Medan Azure Key Vault förenklar certifikathanteringen inom Azure , stöter verksamheter i stor skala snabbt på begränsningar kring flexibilitet hos certifikatutfärdare, automatisering av distribution, synlighet och styrning. Följande områden belyser var den inbyggda hanteringen börjar brister:
Begränsad flexibilitet för certifikatutfärdare
Key Vaults bekväma automatiska förnyelse fungerar endast smidigt med dess integrerade CA-partners. I det ögonblick du behöver ett certifikat från en CA som inte är integrerad, oavsett om det är en intern privat PKI , en kommersiell CA utanför partnerlistan eller en CA som ärvts genom ett förvärv, försvinner den sömlösa upplevelsen. Du måste hämta det nya certifikatet själv och importera det till Key Vault via skript eller manuella steg. För organisationer som avsiktligt kör flera CA:er av motståndskraft, kostnad eller efterlevnadsskäl är detta en strukturell begränsning, inte en mindre olägenhet.
Ingen sista-mile-distribution bortom Azure
Detta är den mest betydande luckan. Att lagra ett förnyat certifikat i Key Vault är inte samma sak som att distribuera det till de system som faktiskt använder det. Certifikat finns inte bara i valvet. De finns på lastbalanserare, applikationsgatewayer, NGINX- och Apache -servrar, Kubernetes ingångskontroller, servicenät, brandväggar och otaliga andra slutpunkter, av vilka många ligger helt utanför Azures automatiseringsgränser.
Key Vault kan lagra certifikatet, men det kommer inte att pusha det till en F5- belastningsutjämnare, binda det till en webbserver som inte är från Azure eller uppdatera en ingångskontrollant i ett kluster som körs någon annanstans och sedan verifiera att distributionen lyckades. Den sista biten, att få certifikatet installerat på rätt slutpunkt och bekräfta att tjänsten hämtade det, är precis där certifikatrelaterade avbrott inträffar. Att lämna det till anpassade skript och manuell ansträngning är just den bräcklighet som 47-dagars kadensen kommer att avslöja.
Fragmenterad synlighet över en verklig miljö
De flesta företag är inte helt Azure-baserade. De kör arbetsbelastningar över flera moln, lokal infrastruktur och hybridkonfigurationer. Key Vault ger dig insyn i de certifikat som lagras i Key Vault, men den har ingen vy över de certifikat som finns i AWS, i Google Cloud, på fysiska servrar i ett datacenter eller i ett Kubernetes-kluster utanför Azure. Resultatet är en fragmenterad bild, och fragmenterad insyn är hur skuggcertifikat och oväntade utgångsdatum smyger sig in. Du kan inte hantera, förnya eller skydda ett certifikat som du inte kan se.
Styrning som inte omfattar egendomen
Hantering av företagscertifikat kräver konsekventa policyer, såsom godkända certifikatutfärdare, minsta nyckelstorlekar, tillåtna algoritmer, giltighetsregler och rollbaserad åtkomst som tillämpas enhetligt överallt enligt bästa praxis i branschen. Key Vault kan styra vad som finns inuti den, men den kan inte tillämpa en enda, konsekvent policy över varje moln, varje certifikatutfärdare och varje lokal slutpunkt som din organisation använder. Utan den enhetligheten blir styrningen inkonsekvent, och det är inkonsekvens som granskningsresultaten baseras på.
Rätt modell: Orkestrering ovanför Key Vault, inte istället för det
Lösningen är inte att överge Azure Key Vault . Key Vault är en stark lagringsplats, och det finns ingen anledning att ersätta den. Lösningen är att placera en plattform för hantering av certifikatlivscykeln ovanför den, som fungerar som orkestreringslager som förvandlar Key Vault till en välhanterad komponent i ett större, automatiserat, CA-agnostiskt certifikatekosystem.
I den modellen hanterar CLM-plattformen det arbete som Key Vault aldrig var utformat för att göra. Tre funktioner definierar hur bra ser ut.
Smart identifiering i allt. Effektiv automatisering börjar med fullständig synlighet. Plattformen bör kontinuerligt upptäcka certifikat överallt där de finns, i Azure Key Vault, i andra moln, lokalt och i containermiljöer, och konsolidera dem till en enda inventering berikad med utfärdare, utgångsdatum, nyckelstorlek, algoritm och plats. Organisationer upptäcker rutinmässigt betydligt fler certifikat än de förväntade sig när de väl skannar ordentligt, och att avslöja de okända är det första steget för att kontrollera dem.
CA-agnostisk, protokollflexibel, sluten automatisering. Plattformen bör köra hela förnyelseslingan utan mänsklig inblandning oavsett vilken CA som utfärdar certifikatet: identifiera det annalkande utgångsdatumet, kontrollera policyn, generera signeringsbegäran, anropa CA, hämta certifikatet, lagra det i Key Vault och sedan skicka det till rätt slutpunkt och verifiera bindningen. Stöd för protokoll som ACME , SCEP och EST, tillsammans med direkta CA-integrationer, är det som gör att detta fungerar över en heterogen kapacitet. Detta stänger det sista gapet som Key Vault ensamt lämnar öppet.
Policytillämpning och styrning överallt. Plattformen bör tillämpa en uppsättning kryptografiska policyer, godkända certifikatutfärdare, viktiga styrkor, algoritmer och giltighetsregler, konsekvent i alla miljöer, med rollbaserad åtkomstkontroll och granskningsklar rapportering. Detta ger dig enhetlig styrning och bevis på efterlevnad som Key Vaults valvkontroller inte kan producera på egen hand.
Med den här arkitekturen fortsätter Key Vault att göra det den är bra på – säker lagring och tät Azure-integration, medan CLM-plattformen levererar den synlighet, automatisering mellan olika miljöer och styrning som certifikathantering i företagsskala under ett 47-dagarsmandat kräver.
Hur krypteringskonsulting kan hjälpa
Att bygga det orkestreringsskiktet är precis vad Encryption Consulting möjliggör, med både plattformen och expertisen för att göra Azure Key Vault till en del av en robust, automatiserad certifikatpraxis.
CertSecure Manager är vår lösning för hantering av certifikatlivscykeln, och den är byggd för att placeras ovanpå lager som Azure Key Vault som orkestreringslager som beskrivs här. Den levererar smart identifiering över Azure, andra moln, lokala och containermiljöer, och konsoliderar varje certifikat till en enda inventering så att ingenting döljs.
Dess CA-agnostiska, slutna automatisering hanterar utfärdande, förnyelse och återkallelse oavsett vilken CA som utfärdat ett certifikat, och den bär certifikatet hela vägen till slutpunkten, oavsett om det är en Azure-resurs, en F5- eller NGINX-belastningsutjämnare, en Kubernetes-ingång eller en lokal server, och validerar sedan distributionen.
Dess centraliserade policymotor tillämpar godkända certifikatutfärdare, nyckelstorlekar, algoritmer och giltighetsregler enhetligt över hela din databaser, med den rollbaserade åtkomstkontroll och revisionsloggar som efterlevnad kräver. Enligt 47-dagarsmandatet är det denna heltäckande automatisering som förvandlar en ohanterlig volym av förnyelser till en rutinmässig, hands-off-process, där Key Vault fortsätter att fungera som din säkra lagring.
För att ytterligare utöka skyddet breddar CBOM Secure upptäckten bortom certifikat till ditt fullständiga kryptografiska landskap av algoritmer, nycklar och protokoll, vilket producerar den kryptografiska materiallistan som stöder efterlevnad och förbereder dig för den post-kvantumövergång som följer övergången till kortare livslängder.
För organisationer som behöver certifikat från en certifikatutfärdare utanför Key Vaults integrerade partners tillhandahåller PKI-as-a-Service en modern, skalbar privat certifikatutfärdare utan lokala kostnader eller leverantörslåsning, och HSM-as-a-Service skyddar de privata nycklarna bakom dina certifikat med hårdvaruisolering med hög säkerhetsnivå.
På rådgivningssidan hjälper vårt PKI-tjänsteteam till att designa och modernisera den företags- och Microsoft-PKI som ligger till grund för certifikatutfärdande, våra molnbaserade dataskyddstjänster hjälper dig att säkra data och nycklar i Azure och andra moln, och våra efterlevnadsrådgivningstjänster säkerställer att dina certifikatrutiner uppfyller PCI-DSS, HIPAA, NIST och andra ramverk.
Oavsett om du brottas med förnyelser som Key Vault inte kan nå, förbereder dig för 47-dagarsmandatet eller bygger en enhetlig strategi för flera molncertifikat, kan Encryption Consulting hjälpa till. Kontakta oss för att utvärdera dina Azure-certifikatoperationer och bygga automatisering som skalar.
Slutsats
Azure Key Vault är en stark plats att lagra certifikat, men lagring är inte hantering. Dess inbyggda funktioner fungerar bra för certifikat som finns helt inom Azure och använder en integrerad certifikatutfärdare, och de kommer inte till rätta i det ögonblick din miljö inkluderar andra certifikatutfärdare, andra moln, lokala system eller slutpunkter som behöver pusha och verifiera certifikat, vilket beskriver praktiskt taget alla verkliga företag.
Den krympande livslängden för certifikat förvandlar det gapet från en tolererbar irritation till en operativ risk. När certifikat förnyas åtta gånger om året över tusentals slutpunkter, blir varje manuellt steg och varje oåtkomlig slutpunkt ett potentiellt avbrott. Svaret är inte att ersätta Key Vault utan att höja det genom att placera en CA-agnostisk CLM-plattform ovanför det för att leverera den identifiering, heltäckande automatisering och enhetliga styrning som 47-dagarseran kräver.
Key Vault bör fortsätta göra det den är bäst på. Låt ett orkestreringslager hantera resten, och de kommande åren av accelererande kryptografisk förändring blir en fråga om rutinmässig automatisering snarare än ständig brandbekämpning.
