bg-tutorials

Come installare un certificato SSL su Azure

Questo tutorial spiega come installare un certificato SSL su Microsoft Azure per una web app (Azure App Service).

Come generare un codice CSR per Microsoft Azure

A differenza della maggior parte delle piattaforme server, Azure non consente di generare un CSR dalla propria interfaccia. Poiché App Service è una piattaforma cloud gestita, è possibile solo caricare un certificato già completo (come un unico file .pfx) anziché creare la coppia di chiavi direttamente sul server.

Per questo motivo, il CSR (e la chiave privata) vanno generati altrove, per poi impacchettare il tutto in un file .pfx. Il metodo più semplice su Windows è tramite IIS (Internet Information Services) Manager: crea il CSR lì, completa la richiesta con il certificato emesso, quindi esportalo (chiave privata inclusa) in formato .pfx. Segui queste due guide, nell’ordine:

  • Genera il CSR e completa la richiesta con la nostra guida su come generare un CSR in IIS. Scegli i passaggi corrispondenti alla versione di IIS installata sulla tua macchina.
  • Una volta installato il certificato in IIS, esportalo in un file PFX (con la chiave privata). Quel file .pfx è ciò che dovrai caricare su Azure.

Preferisci la riga di comando? Puoi anche generare il CSR e il file .pfx con OpenSSL. Consulta il Passaggio 2 qui sotto per il comando di esportazione esatto richiesto da Azure.

Come installare un certificato SSL su Azure per una web app

Prima di caricare un certificato SSL di terze parti sulla tua web app Azure, assicurati che soddisfi i requisiti di Azure App Service:

  • Il certificato è esportato come file .pfx protetto da password, crittografato con triple DES.
  • La chiave privata è lunga almeno 2048 bit.
  • Tutti i certificati intermedi e root sono inclusi nella catena del certificato.
  • Per un binding TLS/SSL, il certificato include l’attributo Extended Key Usage: Server Authentication (OID 1.3.6.1.5.5.7.3.1).

Requisito del piano: non tutti i piani App Service supportano certificati personalizzati. È necessario disporre di un piano di livello Basic, Standard, Premium o Isolated. I livelli Free e Shared non possono ospitare un certificato caricato né un binding TLS.

Passaggio 1: prepara il certificato per il caricamento

Dopo che l’Autorità di Certificazione emette il tuo certificato, scarica l’archivio ZIP ed estrailo sul tuo computer. Se il certificato del server, quello intermedio e quello root arrivano come file separati, uniscili prima in un unico file:

  • Apri ciascun certificato in un editor di testo semplice.
  • Crea un nuovo file chiamato mergedcertificate.crt.
  • Incolla al suo interno il contenuto di ogni certificato, esattamente in questo ordine: certificato server → certificato/i intermedio/i → certificato root.

Il file unito dovrebbe apparire così, con ogni blocco delimitato da cinque trattini su entrambi i lati e senza righe vuote tra i blocchi:

-----BEGIN CERTIFICATE-----
(your server certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(intermediate certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(root certificate)
-----END CERTIFICATE-----

Passaggio 2: esporta il certificato in formato PFX

Azure accetta solo un unico file .pfx protetto da password, che racchiude il certificato, la sua catena e la chiave privata. Se hai già il certificato installato in IIS, segui la nostra guida su come esportare il certificato in un file PFX in IIS.

Per creare il file .pfx dalla riga di comando, usa invece OpenSSL:

openssl pkcs12 -export -out myserver.pfx 
  -inkey <private-key-file> 
  -in <merged-certificate-file> 
  -keypbe PBE-SHA1-3DES -certpbe PBE-SHA1-3DES -macalg SHA1

Sostituisci <private-key-file> con la tua chiave privata e <merged-certificate-file> con il certificato unito creato al Passaggio 1; OpenSSL ti chiederà di impostare la password di esportazione. I flag -keypbe PBE-SHA1-3DES, -certpbe PBE-SHA1-3DES e -macalg SHA1 forzano la crittografia triple-DES richiesta da Azure. Sono necessari con OpenSSL 3.x, che non utilizza più gli algoritmi 3DES legacy per impostazione predefinita. Senza di essi, Azure rifiuta il caricamento.

Passaggio 3: carica il certificato su App Service

Ora aggiungi il file .pfx alla tua web app nel portale Azure:

  1. Accedi al portale Azure e apri il tuo App Service (web app).
  2. Nel menu a sinistra, vai su Certificati → Porta i tuoi certificati (.pfx) → Aggiungi certificato.
  3. Scegli Carica certificato come origine, seleziona il tuo file .pfx e inserisci la password del PFX.
  4. Assegna al certificato un nome descrittivo, quindi seleziona Convalida e, una volta superata la convalida, Aggiungi.

Il certificato ora compare sotto Porta i tuoi certificati (.pfx), ma non è ancora attivo per il traffico. Devi ancora associarlo a un dominio.

Passaggio 4: crea un binding TLS/SSL

Il binding è ciò che effettivamente abilita HTTPS per il tuo dominio personalizzato. Senza di esso, il certificato caricato non ha alcun effetto.

  1. Nello stesso App Service, apri Domini personalizzati e seleziona Aggiungi binding (sul dominio personalizzato che vuoi proteggere).
  2. Scegli il dominio e il certificato appena caricato.
  3. Seleziona il tipo di TLS/SSL (SNI SSL per la maggior parte delle app, oppure IP-based SSL se hai bisogno di un IP dedicato con un piano Standard o superiore), quindi seleziona Aggiungi binding.

Tutto qui. La tua web app Azure ora serve HTTPS sul dominio associato. Per confermare che il certificato sia attivo e che la catena sia completa, esegui una scansione del tuo sito con il nostro SSL Checker oppure apri semplicemente il sito e controlla il lucchetto.

Dove acquistare un certificato SSL per Microsoft Azure

Il posto migliore dove acquistare un certificato SSL per Azure è SSL Dragon. Offriamo prezzi competitivi, sconti regolari e ottime offerte su tutta la nostra gamma di prodotti SSL. Abbiamo selezionato con cura i migliori marchi SSL sul mercato per offrire alla tua web app una crittografia solida e affidabile per i browser. Tutti i nostri certificati SSL sono compatibili con Microsoft Azure App Service.

Domande frequenti

È possibile generare un CSR direttamente in Azure?

No. Azure App Service non genera CSR né chiavi private. Il CSR va creato altrove (più facilmente con IIS Manager su Windows, oppure con OpenSSL), completando lì il certificato, per poi esportarlo come unico file .pfx protetto da password e caricarlo su Azure.

Perché Azure richiede un file .pfx anziché file .crt e .key separati?

App Service è una piattaforma gestita che importa il certificato, la sua catena completa e la chiave privata come un unico oggetto. Il formato .pfx (PKCS#12) racchiude tutto questo in un unico file protetto da password, per cui è l’unico formato accettato dal caricamento. Assicurati che la chiave privata sia inclusa al momento dell’esportazione.

Ho caricato il certificato ma il sito mostra ancora “non sicuro”. Perché?

Caricare un certificato lo memorizza soltanto; non attiva HTTPS. È necessario anche creare un binding TLS/SSL in Domini personalizzati → Aggiungi binding, collegando il certificato al proprio dominio personalizzato e scegliendo SNI SSL o IP-based SSL. Finché il binding non esiste, il certificato non viene servito.

Perché Azure rifiuta il mio file .pfx esportato con OpenSSL 3?

OpenSSL 3.x ha eliminato gli algoritmi triple-DES legacy dalle proprie impostazioni predefinite, ma Azure si aspetta ancora un file .pfx crittografato con 3DES. Esporta nuovamente con i flag espliciti -keypbe PBE-SHA1-3DES -certpbe PBE-SHA1-3DES -macalg SHA1 nel comando openssl pkcs12 -export (vedi Passaggio 2), e il caricamento andrà a buon fine.

Di quale piano App Service ho bisogno per installare un certificato SSL?

È necessario un piano di livello Basic, Standard, Premium o Isolated. I livelli Free e Shared non supportano il caricamento di un certificato né l’aggiunta di un binding TLS/SSL, quindi se la tua app si trova su uno di questi, aggiorna prima il piano.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.