将 Azure Key Vault 与 PAM360 集成
PAM360 与 Microsoft Azure Key Vault ——一项用于管理 SSL 证书的云服务。通过此集成,用户可将存储在 Azure Key Vault 中的 SSL 证书导入 PAM360 存储库,从而对其进行申请、续期和管理。您可直接通过 PAM360 网页界面自动续期证书申请,并实现对存储于 Azure Key Vault 中的 SSL/TLS 证书的端到端生命周期管理自动化。
- PAM360 与 Azure Key Vault 的集成如何运作?
- 导入 Azure Key Vault
- 从 Azure Key Vault 管理证书
- 通过 PAM360 管理 Azure TLS 密钥
1. PAM360 与 Azure Key Vault 的集成如何运作?
假设您在 Azure 门户中管理着多个 Key Vault,且每个 Key Vault 都包含若干 SSL 证书。PAM360 允许您在产品中添加 Azure 凭据,随后会自动将与您的 Azure 凭据对应的 Key Vault 导入 PAM360 存储库。添加 Key Vault 后,您可以通过发现操作查找存储在 Key Vault 中的证书。 PAM360 支持创建新的证书申请,并续订在 PAM360 中创建的证书以及从 Azure Key Vault 导入的现有证书。您可以从 Key Vault 导入并管理同一证书的不同版本。
注意
- 要实现 PAM360 与 Azure Key Vault 的集成,需要以下 Azure 凭据:应用程序/客户端 ID、目录/租户 ID、订阅 ID 以及客户端密钥。
- 您应为计划将证书导入 PAM360 的 Key Vault 授予 API 访问权限。此外,导入到 PAM360 的 Key Vault 还应在“访问策略”下具备以下权限:密钥权限、密钥密钥权限和证书权限。
- Key Vault 所有者应具备列出 Key Vault 的权限。要授予此权限,请转至“访问控制 (IAM)” >> “添加”>>“添加角色分配”,并选择“授予访问权限给”为 “用户、组或服务主体”。
2. 导入 Azure Key Vault
若要导入所有在 Azure 门户中管理的密钥库,您应在 PAM360 中添加您的 Azure 凭据。请按照以下步骤操作:
- 导航至“证书” >> “Azure” >> “管理”,然后单击“添加”。
- 在“添加 Azure 凭据”窗口中,输入以下属性:
- 凭据名称:输入用于识别 Azure 凭据的唯一名称。
- 订阅 ID:提供您的 Azure 帐户的订阅 ID。
- 目录 ID:输入与您的 Azure 帐户关联的目录(租户)ID。
- 应用程序 ID:输入已注册 Azure 应用的应用程序(客户端)ID。
- 密钥:提供为已注册的 Azure 应用程序生成的密钥。
- 点击“保存”以保存 Azure 凭据。


凭据保存后,与该凭据相关的所有密钥库将自动导入 PAM360。所有已导入的密钥库将在“密钥库”选项卡下显示。若密钥库未被导入,请点击“同步”按钮手动启动该过程。 如果您在 Azure 门户中保存了任何颁发者 ID,请点击“同步”,并在弹出的窗口中选择一个密钥库。此时,所选密钥库中的所有颁发者证书都将列在“颁发者”选项卡下。

3. 管理由 Azure Key Vault 签发的证书
PAM360 允许您发现、导入并在 Azure 门户中管理的 SSL 证书上配置过期通知。
3.1 从 Azure Key Vault 发现证书
注意
在 PAM360 中,证书的每个版本都将被视为独立的证书,因此会影响您的许可证数量。
请执行以下步骤,将 Azure Key Vault 中的证书发现到 PAM360 中:
- 导航至“证书” >> “发现” >> “Azure”。
- 从下拉菜单中选择以下属性:
- 凭据名称- 您希望从中导入密钥库的 Azure 凭据。
- 密钥库- 选择您希望从中导入证书的所需密钥库。如果您发现证书列表未完全更新,请点击密钥库下拉菜单旁边的同步图标,从 Azure 门户手动同步证书列表。
- 选择“导入以前的版本”选项以导入密钥库中所有可用的证书版本,然后点击“导入”。所选 Azure 密钥库中的所有证书都将被导入并显示在“Azure”选项卡中。

3.2. 创建证书请求
PAM360 允许您为 Azure Key Vault 中所需的凭据创建 SSL 证书请求。您甚至可以通过提供相同的证书名称来创建现有证书的新版本。在 PAM360 中创建的所有证书请求都将在 Azure 门户中自动更新。请按照以下步骤创建证书请求:
- 导航至“证书” >> “Azure”,然后点击“请求证书”。
- 从下拉菜单中选择您的Azure 凭据和所需的密钥库。
- 提供证书名称、域名、SAN 等属性——您可以通过逗号分隔添加多个 SAN 值。
- 输入电子邮件地址,从下拉菜单中选择密钥算法和密钥大小,并输入位置详细信息。
- 输入证书有效期(以月为单位),并从下拉菜单中选择“生命周期操作”。您可以选择在证书到期时自动续期,或选择向 Azure 门户中的证书联系人发送电子邮件通知。
- 输入在所选“生命周期操作”必须被触发之前的天数。

- 若要为新证书添加可选属性,请单击“高级选项”以展开菜单。此处包含两类选项:“密钥用途”和“扩展密钥用途”。请选择所需选项,为证书设置首选标志,以标明新证书的用途。 “密钥用途”选项包括不可否认性、数字签名、数据或密钥加密、服务器/客户端身份验证等。您可以通过勾选复选框来选择这些属性并将其标记为关键属性。

- 添加所有详细信息后,单击“请求证书”。PAM360 和 Azure 门户中都会创建一个新的证书请求。
创建请求后,请转至“请求状态”选项卡查看证书的状态及其他详细信息。若要获取请求中的最新证书,请点击证书旁边的“获取证书”选项。在“Azure”选项卡中管理的证书可执行以下操作:
- 获取证书- 此选项用于从 Azure 门户检索所选证书。

- 获取历史记录- 此选项用于从 Azure 门户检索所选证书的所有版本。

3.3 证书续期
请按照以下步骤直接在 PAM360 界面中续订 Azure 证书。
- 选择您希望续期的证书,并点击顶部的“续期”选项。
- 输入有效期(以月为单位),然后单击“续期”。证书将按指定的有效期进行续期,并在 PAM360 和 Azure 门户中同步更新。
其他详情
PAM360 不支持续订以下证书:
- 由第三方颁发机构签发且当前在 Azure 门户中管理的证书。
- 现有证书的旧版本。
3.4 删除证书
若要从 PAM360 中删除 Azure 证书,
- 使用复选框选择一个或多个证书。
- 点击顶部菜单中的“删除”。
- 在弹出的窗口中,确认操作以删除所选证书。
其他详细信息
证书仅会从 PAM360 界面中删除,此操作不会影响该证书在 Azure 门户中的状态。
3.5 筛选证书
要筛选证书版本,请单击“显示”下拉菜单并从选项中选择:
- 当前证书- 此选项仅显示证书的当前版本。
- 以前的版本- 此选项将显示可用证书的旧版本。
- 全部- 此选项将显示可用证书的所有版本。

4. 通过 PAM360 管理 Azure TLS 密钥
作为集成的一部分,您可以在 PAM360 中管理存储在 Azure Key Vault 中的 Azure TLS 密钥以及 SSL 证书。此外,PAM360 还允许您创建新的 TLS 密钥并将其部署到指定的 Azure Key Vault 中。
详细信息
PAM360 的“Azure 密钥”下仅管理 Azure 密钥库的 TLS 密钥。
4.1 从 Azure Key Vault 发现 TLS 密钥
为了发现存储在 Azure Key Vault 中的 TLS 密钥并对其进行有效管理,PAM360 提供了一个无缝的解决方案。请按照以下步骤将 Azure Key Vault 中的 TLS 密钥发现到 PAM360。
- 导航至“证书”>>“发现”>>“Azure”或 “证书”>>“Azure”>>“Azure 密钥”>>“发现”。
- 选择相应的凭据名称、密钥库和发现类型,以启动所需 TLS 密钥的发现流程。若要添加新的 Azure 凭据以导入 TLS 密钥,请使用“凭据名称”字段旁边的“添加 Azure 凭据”按钮。
- 若希望将通过密钥发现的证书存储在 PAM360 的 SSL 存储库中,请勾选标有“将发现的证书类型密钥添加到证书”的复选框。
- 最后,点击“导入”即可轻松将 TLS 密钥从 Azure Key Vault 发现并导入到 PAM360。

4.2 通过 PAM360 管理 Azure TLS 密钥
若要使用 PAM360 有效管理 Azure TLS 密钥,请按照以下步骤操作:
- 在 PAM360 中导航至“证书”>>“Azure”>>“Azure 密钥”。在此处,您将看到 Azure Key Vault 中所有已发现和新建的 TLS 密钥的完整列表。

- 若要在 PAM360 中创建新的 Azure TLS 密钥,请点击顶部窗格中的“创建密钥”。在弹出窗口中提供所需信息,例如凭据名称、Key Vault 和密钥名称,并上传 .pfx 格式的 SSL 证书。填写其余字段,选择“密钥状态”,然后点击“创建密钥”。

- 若要更新 Azure TLS 密钥,请选择相应的密钥,然后在顶部窗格中点击“更新密钥”。在弹出窗口中,根据需要修改“激活/过期日期”和“密钥状态”,然后点击“保存”。
- 在某些情况下,Azure TLS 密钥的版本可能已在 Microsoft Azure 门户中更新,但未与 PAM360 同步。为保持同步状态,请按照以下步骤操作:
- 选择相应的 Azure TLS 密钥,在顶部窗格中点击“重新发现”,并等待重新发现过程完成。这将把 TLS 密钥更新为最新版本。
- 若要获取密钥证书的新版本,请点击“密钥状态”旁边的“获取证书”图标。选择与该密钥的密钥库关联的适当凭据,然后点击“获取证书”。密钥证书的新版本将在 PAM360 中更新,您可以通过点击“查看关联证书”图标来验证或导出该证书。
- 如有需要,您可以通过顶部窗格中的“删除”按钮从 PAM360 中删除 Azure TLS 密钥。选择要删除的 Azure TLS 密钥,然后点击“删除”继续操作。
注意
请注意,从 PAM360 中删除 Azure TLS 密钥并不会将其永久从 Azure Key Vault 中移除。若要永久删除该 TLS 密钥,必须通过 Azure 门户进行操作。