Acest tutorial explică cum să instalați un certificat SSL pe Microsoft Azure pentru o aplicație web (Azure App Service).
Cum să generați un cod CSR pentru Microsoft Azure
Spre deosebire de majoritatea platformelor de server, Azure nu vă permite să generați un CSR din interfața sa. Deoarece App Service este o platformă cloud gestionată, puteți doar să încărcați un certificat finalizat (sub forma unui singur fișier .pfx) în loc să creați perechea de chei direct pe server.
Așadar, generați CSR-ul (și cheia privată) în altă parte, apoi împachetați totul într-un fișier .pfx. Cea mai simplă cale pe Windows este IIS (Internet Information Services) Manager: creați CSR-ul acolo, finalizați cererea cu certificatul emis, apoi exportați-l (inclusiv cheia privată) în format .pfx. Urmați aceste două ghiduri, în ordine:
- Generați CSR-ul și finalizați cererea cu ghidul nostru cum să generați un CSR în IIS. Alegeți pașii care corespund versiunii IIS de pe computerul dumneavoastră.
- Odată ce certificatul este instalat în IIS, exportați-l într-un fișier PFX (cu cheia privată). Acel fișier .pfx este cel pe care îl veți încărca în Azure.
Preferați linia de comandă? Puteți construi CSR-ul și fișierul .pfx și cu OpenSSL. Consultați Pasul 2 de mai jos pentru comanda exactă de export cerută de Azure.
Cum să instalați un certificat SSL pe Azure pentru o aplicație web
Înainte de a încărca un certificat SSL de la terți în aplicația dvs. web Azure, asigurați-vă că acesta îndeplinește cerințele Azure App Service:
- Certificatul este exportat ca fișier .pfx protejat prin parolă, criptat folosind triple DES.
- Cheia privată are cel puțin 2048 de biți lungime.
- Toate certificatele intermediare și rădăcină sunt incluse în lanțul de certificate.
- Pentru o asociere TLS/SSL, certificatul include atributul Extended Key Usage: Server Authentication (OID 1.3.6.1.5.5.7.3.1).
Cerință privind planul: nu toate planurile App Service acceptă certificate personalizate. Trebuie să aveți nivelul Basic, Standard, Premium sau Isolated. Nivelurile Free și Shared nu pot găzdui un certificat încărcat sau o asociere TLS.
Pasul 1: Pregătiți certificatul pentru încărcare
După ce Autoritatea de Certificare emite certificatul, descărcați arhiva ZIP și extrageți-o pe computerul dumneavoastră. Dacă certificatele server, intermediar și rădăcină sosesc ca fișiere separate, îmbinați-le mai întâi într-un singur fișier:
- Deschideți fiecare certificat într-un editor de text simplu.
- Creați un fișier nou numit mergedcertificate.crt.
- Lipiți conținutul fiecărui certificat în acesta, exact în această ordine: certificat server → certificat(e) intermediar(e) → certificat rădăcină.
Fișierul îmbinat ar trebui să arate astfel, cu fiecare bloc mărginit de cinci cratime pe fiecare parte și fără linie goală între blocuri:
-----BEGIN CERTIFICATE-----
(your server certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(intermediate certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(root certificate)
-----END CERTIFICATE-----
Pasul 2: Exportați certificatul în format PFX
Azure acceptă doar un singur fișier .pfx protejat prin parolă, care grupează certificatul, lanțul său și cheia privată. Dacă aveți deja certificatul instalat în IIS, urmați ghidul nostru despre cum să exportați certificatul într-un fișier PFX în IIS.
Pentru a construi fișierul .pfx din linia de comandă, folosiți OpenSSL:
openssl pkcs12 -export -out myserver.pfx
-inkey <private-key-file>
-in <merged-certificate-file>
-keypbe PBE-SHA1-3DES -certpbe PBE-SHA1-3DES -macalg SHA1
Înlocuiți <private-key-file> cu cheia dvs. privată și <merged-certificate-file> cu certificatul îmbinat de la Pasul 1; OpenSSL vă va solicita să setați parola de export. Indicatorii -keypbe PBE-SHA1-3DES, -certpbe PBE-SHA1-3DES și -macalg SHA1 forțează criptarea triple-DES pe care Azure o așteaptă. Aceștia sunt necesari pe OpenSSL 3.x, care nu mai folosește implicit algoritmii vechi 3DES. Fără ei, Azure respinge încărcarea.
Pasul 3: Încărcați certificatul în App Service
Acum adăugați fișierul .pfx în aplicația dvs. web din portalul Azure:
- Conectați-vă la portalul Azure și deschideți App Service-ul dvs. (aplicația web).
- În meniul din stânga, accesați Certificates → Bring your own certificates (.pfx) → Add certificate.
- Alegeți Upload certificate ca sursă, selectați fișierul dvs. .pfx și introduceți parola PFX.
- Dați certificatului un nume ușor de recunoscut, apoi selectați Validate și, odată ce validarea trece cu succes, Add.
Certificatul apare acum sub Bring your own certificates (.pfx), dar nu deservește încă traficul. Mai trebuie să îl asociați unui domeniu.
Pasul 4: Creați o asociere TLS/SSL
Asocierea este cea care activează efectiv HTTPS pentru domeniul dvs. personalizat. Fără ea, certificatul încărcat nu are niciun efect.
- În același App Service, deschideți Custom domains și selectați Add binding (pe domeniul personalizat pe care doriți să îl securizați).
- Alegeți domeniul și certificatul pe care tocmai l-ați încărcat.
- Selectați tipul TLS/SSL (SNI SSL pentru majoritatea aplicațiilor, sau IP-based SSL dacă aveți nevoie de o adresă IP dedicată pe nivelul Standard sau superior), apoi selectați Add binding.
Asta e tot. Aplicația dvs. web Azure deservește acum HTTPS pe domeniul asociat. Pentru a confirma că certificatul este activ și că lanțul este complet, verificați site-ul cu ajutorul instrumentului nostru SSL Checker sau pur și simplu deschideți site-ul și verificați lacătul.
De unde să cumpărați un certificat SSL pentru Microsoft Azure
Cel mai bun loc de unde puteți cumpăra un certificat SSL pentru Azure este SSL Dragon. Oferim prețuri competitive, reduceri periodice și oferte excelente pentru întreaga noastră gamă de produse SSL. Am selectat cu atenție cele mai bune branduri SSL de pe piață pentru a oferi aplicației dvs. web o criptare puternică, de încredere pentru browsere. Toate certificatele noastre SSL sunt compatibile cu Microsoft Azure App Service.
Întrebări frecvente
Nu. Azure App Service nu generează CSR-uri sau chei private. Creați CSR-ul în altă parte (cel mai simplu în IIS Manager pe Windows, sau cu OpenSSL), finalizați certificatul acolo, apoi exportați-l ca un singur fișier .pfx protejat prin parolă și încărcați-l în Azure.
App Service este o platformă gestionată care importă certificatul, lanțul său complet și cheia privată ca un singur obiect. Formatul .pfx (PKCS#12) grupează toate acestea într-un singur fișier, protejat prin parolă, astfel încât acesta este singurul format acceptat la încărcare. Asigurați-vă că includeți cheia privată atunci când exportați.
Încărcarea unui certificat doar îl stochează; nu activează HTTPS. Trebuie de asemenea să creați o asociere TLS/SSL sub Custom domains → Add binding, legând certificatul de domeniul dvs. personalizat și alegând SNI SSL sau IP-based SSL. Până când asocierea nu există, certificatul nu este deservit.
OpenSSL 3.x a eliminat algoritmii vechi triple-DES din setările implicite, dar Azure încă așteaptă un fișier .pfx criptat cu 3DES. Re-exportați cu indicatorii expliciți -keypbe PBE-SHA1-3DES -certpbe PBE-SHA1-3DES -macalg SHA1 în comanda openssl pkcs12 -export (vedeți Pasul 2), iar încărcarea va reuși.
Aveți nevoie de nivelul Basic, Standard, Premium sau Isolated. Nivelurile Free și Shared nu acceptă încărcarea unui certificat sau adăugarea unei asocieri TLS/SSL, așa că faceți mai întâi upgrade la plan dacă aplicația dvs. se află pe unul dintre acestea.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

