Azure Stack Hub 证书管理:PKI / SAN / 信任链 / 验证 / 轮换
未经同意请勿转载系列第 3 篇共 5 篇— 部署前 2-4 周必读与 CA 供应商并行 对应 PPTslide 13-16推荐证书策略 / 就绪性检查器 / 证书与密钥轮换 主题Azure Stack Hub 部署前 部署后的证书生命周期管理责任团队CA 工程师 SME 运维 输出全部公网证书 PFX 内部 CA 根证书 AzsReadinessChecker PASS0. 这篇解决什么问题Azure Stack Hub 部署需要两类证书——公网证书每张服务器证书必须覆盖它所服务 Endpoint 的 DNS 名称SAN 内部 CA 证书节点间认证。任何证书错误都会导致部署失败OEM 脚本校验证书失败部署后门户访问失败浏览器不信任证书内部服务认证失败节点间不互信30 天后才暴露证书快过期但没轮换流程本文解法§1推荐证书策略PKI / SAN / 信任链 / 内部 CA§2AzsReadinessChecker 8 项证书验证部署前发现所有证书问题§3证书与密钥轮换30 天预警 三类证书轮换1. ⭐ L1 证书策略1.1 证书用途总览[L1]Azure Stack Hub 需要两类证书类型用途数量颁发者公网证书PKI公共终结点adminportal / portal / adminmanagement / storage / keyvault 等每个终结点一个 SAN公共可信 CA 或企业 CA内部 CA 证书节点间身份验证默认由 Azure Stack Hub 内部 ADCS 颁发1 个根证书Azure Stack Hub 内部 CA1.2 公网证书策略 [L1][L1]微软硬要求PPT slide 14每个公共终结点需要 PKI 证书对应其 DNS 名称Azure Stack Hub不提供开箱即用的默认证书——客户必须自行从内部 CA 或公共可信 CA 准备每个服务器证书的 SAN 必须根据目标的 FQDN 验证必须验证整个信任链必须验证证书到期日期Azure Stack Hub 还使用内部 Active Directory 证书服务ADCS颁发的证书在节点之间进行身份验证这部分由 Azure Stack Hub 内部管理不需客户准备[L3]推荐用通配符证书*.east.cloud.fabrikam.com覆盖大多数终结点或用单域名证书为每个关键终结点单独颁发优先用公共可信 CA避免用户浏览器弹出证书警告⚠️限制部分 Azure Stack Hub 服务不支持通配符证书必须用单域名证书例如adminmanagement/portal/adminportal/management等管理类终结点以及graph/adfs等身份认证类终结点具体清单以 Microsoft Learn 官方轮换文档为准1.3 SAN 列表核心每个 Azure Stack Hub 实例的 SAN 至少包含终结点DNS 名称Admin Portaladminportal.region.external-domainAdmin Managementadminmanagement.region.external-domainPortalportal.region.external-domainManagementmanagement.region.external-domainStorage (blob)*.blob.region.external-domainStorage (table)*.table.region.external-domainStorage (queue)*.queue.region.external-domainKey Vault*.vault.region.external-domainKey Vault Internal*.adminvault.region.external-domainADFSadfs.region.external-domainGraphgraph.region.external-domain[L3]通配符策略*.region.external-domain可覆盖大多数但部分终结点不能用通配符如adminmanagement需要单独颁发。1.4 信任链要求 [L1][L1]必填项证书链完整——客户端能验证到受信任的根 CA所有 Azure Stack Hub 基础结构计算机都信任内部 CA 的根证书——根证书添加到本地证书存储CA 证书不能过期——CA 根证书有效期应覆盖 Azure Stack Hub 整个生命周期Microsoft 官方未提供固定年限企业根证书通常 5-10 年公共可信 CA 根证书通常 10-20 年建议规划 ≥ 5 年以避免轮换中断证书主题Subject与颁发者Issuer必须为可分辨名称DN——Subject 至少包含CNhostnameIssuer 包含 CA 的 DNAzure Stack Hub 不提供证书续期通知 API——客户需自建监控如 Azure Monitor / Prometheus 抓取管理员门户 API 或 Azure Stack Hub PEP 的Get-AzsCertificate输出CRL证书吊销列表分发点可达——Azure Stack Hub 验证公网证书链时默认检查 CRL。如果企业内部 CA 签发的证书包含无法从 Azure Stack Hub 计算机访问的 CRL URL验证将失败。处理选项优先确保 Azure Stack Hub 基础结构能解析并访问证书中的 CRL 分发点次选申请证书时跳过 CRL 分发点内部 P2P 场景吊销需求低特殊配置合法的离线 CRL定期手动更新到 Azure Stack Hub 内部 DNS / 主机离线 / Air-Gapped 部署需重点关注 CRL 可达性——默认 CRL 拉取可能依赖 Internet / 企业 CA 服务器导致轮换后立即验证失败。企业需自行集成证书生命周期到现有 PKI 管理平台如 Venafi / Keyfactor / DigiCert CertCentral避免依赖单一门户告警。1.5 ADFS / 联合场景 [L1][L1]选 ADFS 身份提供者时ADFS 证书需要单独颁发adfs.region.external-domainADFS 元数据需要导出给企业 ADFS 做联合信任ADFS 证书需要定期轮换通常 1-2 年ADFS 证书的 SAN 至少包含adfs.region.external-domain主名称certauth.region.external-domainOAuth 设备流 / 证书认证enterpriseregistration.region.external-domain企业注册工作环境加入时使用企业联合服务器可达的 DNS 名称[L1]⚠️ADFS 证书失效影响adfs.region.external-domain失效会导致所有 Entra ID / 企业 AD 联邦用户登录 Azure Stack Hub 门户失败租户自服务门户访问中断ADFS 元数据交换不可用联合信任中断ADFS 证书是 Azure Stack Hub 上最敏感的证书之一建议同时启用 Microsoft Learn 推荐的 ADFS 自动证书滚动auto-certificate rollover以避免人工遗漏。[L1]ADFS 端口要求联合信任需要企业 ADFS 服务器开放TCP 443ADFS 主端口与TCP 80xx / 443xx代理 / 元数据端口客户防火墙 / 代理需明确以下流量方向Azure Stack Hub ADFS → 企业 ADFS出站 443令牌签发 / SAML 响应回传企业 ADFS → Azure Stack Hub ADFS入站 443联合元数据拉取 / 联合信任验证两边均为标准 ADFS 联合场景的双向互访需求不是单向Web Application ProxyWAP场景需额外开放 443 到 WAP⚠️ 实际网络拓扑中Azure Stack Hub ADFS 位于内部、企业 ADFS 可能位于企业内网或 DMZ需在边界防火墙同时配置源 / 宿与方向避免网络团队配置时歧义。2. ⭐ L2 AzsReadinessChecker 证书验证2.1 工具安装[L2]与 doc 02 §7 的 AzsReadinessChecker 是同一个工具——部署前/后都可跑。# 部署前在 HLH 或网络可达的机器上跑 Invoke-AzsReadinessChecker -CertificatePath path-to-pfx -Password secure-password -RegionName region-name -FQDN external-domain -IdentitySystem ADFS # 或 AzureAD以官方 AzsReadinessChecker 模块当期接口为准本示例为典型调用语法具体 cmdlet 名 / 参数集 / 参数取值如-IdentitySystem的合法值以 PowerShell Gallery 上当期模块版本为准。⚠️离线部署Air-Gapped环境的准备Azure Stack Hub 部署环境经常处于彻底隔离的物理断网状态Get-Help/Update-Help在断网机器上可能返回不完整帮助。部署前在可联网跳板机上运行Update-Help -Module Azs.Deployment.Worksheet, Microsoft.AzureStack.ReadinessChecker缓存帮助或直接查阅 PowerShell Gallery 网页端模块页面https://www.powershellgallery.com/packages/...携带预缓存的帮助文件或离线文档包到 Air-Gapped 环境避免 cmdlet 参数确认延误。2.2 8 项证书验证[L2]AzsReadinessChecker 证书验证PPT slide 15包含至少 8 项检查具体项数 / 名称以当期模块输出为准#验证项失败后果1PFX 分析检查 PFX 文件有效、密码正确、公共信息是否受密码保护OEM 脚本读取证书失败2到期日期检查最短有效期 ≥ 7 天部署后立即触发轮换告警3签名算法检查不是 SHA1SHA1 已不安全浏览器 / 客户端拒绝4私钥检查私钥存在 本地计算机属性可导出OEM 无法导入5证书链检查证书链完整 自签名证书检查客户端不信任6DNS 名称检查 SAN 包含每个端点的 DNS 名称 / 通配符浏览器证书警告7密钥用法检查密钥用法含数字签名 密钥加密 增强型密钥用法含服务器身份验证 客户端身份验证SSL 握手失败8链式顺序检查其他证书的顺序正确链验证失败注不同 AzsReadinessChecker 模块版本可能引入新的验证项如KeyUsage/Thumbprint/Subject等。执行后查看输出遇到本表未覆盖的项以工具输出为准。2.3 验证报告解读输出含义处置✅ PASS验证通过继续⚠️ WARNING不阻塞部署但需关注记录到部署日志❌ FAIL阻塞部署必须修复后重跑2.4 常见失败原因失败项常见原因修复签名算法 SHA1CA 用了过期的签名算法让 CA 用 SHA256 重新签发私钥不可导出证书导入时未勾选私钥可导出重新导入 PFX 时勾选SAN 不匹配通配符层级错如*.east而非*.east.cloud.fabrikam.com重新申请正确 SAN证书链不完整中间 CA 证书缺失把完整链含中间 CA打包进 PFX到期日期 7 天证书快过期重新签发2.5 证书验证 Checklist每个 PFX 文件都跑过Invoke-AzsReadinessChecker所有验证项全 PASS当期模块版本定义项为准失败项已修复并重跑验证报告存档合规审计用自 OEM 脚本开始执行之日起算证书剩余有效期 ≥ 7 天避免部署后立即触发轮换告警临期证书 30 天重新签发后再验证避免临期证书中选3. ⭐ L1 证书与密钥轮换3.1 轮换必要性[L1]Azure Stack Hub 使用机密secrets维护与基础结构资源和服务的安全通信服务账户密码——内部服务账号内部证书——节点间通信外部证书——公共终结点 SSL[L1]轮换要求微软建议操作员以符合其组织安全要求的频率轮换这些机密这是最佳实践不是硬性产品限制微软强制Azure Stack Hub 会在密钥过期前 30 天在管理员门户生成告警完成轮换将解决告警轮换频率由企业根据自身合规要求决定业内参考外部证书 1-2 年、内部证书 2-5 年、服务账户密码 1-2 年3.2 三类密钥轮换类别触发操作服务账户密码过期30 天预警告警通过 PEP特权终结点轮换内部证书过期30 天预警告警通过 PEP 轮换外部证书过期30 天预警告警通过管理员门户 重新导入 PFX[L3]推荐轮换顺序避免服务中断先外部——外部证书轮换不影响 Azure Stack Hub 内部服务部署新 PFX → 验证 → 切换后内部——内部证书轮换可能需要节点重启 / PEP 重连建议在维护窗口内执行最后服务账户密码——内部服务重启后依赖新密码生效[L3]顺序的底层逻辑先外后内确保在内部节点重启 / 拓扑变更期间外部入口门户 / adminportal / API始终可用——管理员可以随时通过外部入口接入控制台观察内部轮换状态、收集错误日志、调整轮换节奏反过来先内后外会造成外部入口轮换时内部服务尚未恢复运维完全失联盲轮换风险高服务账户密码最后轮换是因为内部服务重启后才依赖新密码生效提前轮换会导致新旧密码同时有效的中间状态徒增调试点3.3 轮换命令PEP[L2]通过 PEP特权终结点执行PEP 凭据为CloudAdmin不是 ERCS 本地管理员# 连接到 PEP凭据类型CloudAdmin不是 ERCS 本地管理员 Enter-PSSession -ComputerName pep-ip -ConfigurationName PrivilegedEndpoint -Credential CloudAdmin-credential # 内部证书轮换 Invoke-AzsInternalCertificateRotation # 服务账户密码轮换 Invoke-AzsPasswordRotation # 检查当前状态 Get-AzsCertificateRotationStatus # 外部证书轮换在管理员门户导入新 PFX 后在 PEP 上验证并激活 Set-AzsExternalCertificate -CertificatePath new-pfx-path -Password secure-password # 验证外部证书状态 Get-AzsCertificateRotationStatusPEP 访问限制PEP 仅允许从 Azure Stack Hub 内部网络HLH / OME VM / 运维跳板机连接不允许从外部网络直接连接。外部证书轮换顺序门户导入新 PFX → PEPSet-AzsExternalCertificate激活 → 验证 → 30 天预警清除。外部证书轮换命令仅负责验证 激活证书文件必须先通过门户上传。3.4 轮换 Checklist管理员门户设置轮换日历每年 / 每 2 年外部证书 PFX 提前 60 天准备就绪内部证书轮换由 PEP 执行不依赖外部 CA服务账户密码轮换计划告警订阅配置证书过期前 30 天4. 证书生命周期总览部署前 4 周 部署日 部署后 │ │ │ ▼ ▼ ▼ ┌────────┐ ┌─────────────┐ ┌──────────────┐ │ 申请证书│──────────────▶│ OEM 导入证书 │──────▶│ 运维轮换循环 │ │ (CA) │ │ (PFX) │ │ (每年/2年) │ └────────┘ └─────────────┘ └──────────────┘ │ │ │ ▼ ▼ ▼ AzsReadinessChecker AzsReadinessChecker 30 天预警窗口期 (部署前 8 项验证) (部署前最后一次) (PEP / Portal) │ ┌───────┴───────┐ ▼ ▼ 完成轮换 到期 (0 天) (告警清除) (服务中断)30 天预警窗口期说明Azure Stack Hub 在证书过期前 30 天开始告警运维需在该窗口内完成轮换。建议从 30 天预警到 0 天到期之间预留≥ 14 天缓冲包括重新签发 验证 切换 观察。5. 一句话总结证书是 Azure Stack Hub 部署的硬门槛——AzsReadinessChecker 验证是部署前的核心证书关卡任何一项 FAIL 都会阻塞 OEM 部署运维必须建立每年轮换日历。6. 下一步完成证书管理后进入doc 04 — 安装部署覆盖§1 部署前 11 步流程总览§2 HLH 重镜像Re-imaging§3 交换机配置§4 HLH 配置脚本§5 OME VM 网络预检查脚本§6 InstallDellEMCAzureStack 部署脚本§7 Test-AzureStack 验证

相关新闻

5分钟玩转Montserrat字体:设计师必备的免费开源字体宝典

5分钟玩转Montserrat字体:设计师必备的免费开源字体宝典

5分钟玩转Montserrat字体:设计师必备的免费开源字体宝典 【免费下载链接】Montserrat 项目地址: https://gitcode.com/gh_mirrors/mo/Montserrat Montserrat字体是一款完全免费开源的几何无衬线字体家族,以其优雅的现代设计和丰富的字重选择而闻…

2026/7/26 14:06:26 阅读更多 →
YOLOv8水下鱼类实时检测系统开发实践

YOLOv8水下鱼类实时检测系统开发实践

1. 项目背景与核心价值 在海洋生态研究和渔业资源管理中,准确识别和定位大型海洋鱼类一直是个技术难题。传统的人工观测方式不仅效率低下,而且受限于水下能见度和观察者经验。我们开发的这套基于YOLOv8的目标检测系统,专门针对鳐鱼和鲨鱼这两…

2026/7/26 14:06:26 阅读更多 →
MedSEBA:基于NLP的医学文献动态分析与循证决策系统

MedSEBA:基于NLP的医学文献动态分析与循证决策系统

1. 项目背景与核心价值 MedSEBA这个项目名称直译为"基于医学文献演变的循证答案合成系统",它瞄准的是医疗从业者在海量文献中快速获取可靠答案的刚性需求。作为一名曾在三甲医院信息科工作过的技术顾问,我深刻理解临床医生面对的两个痛点&…

2026/7/26 14:06:26 阅读更多 →

最新新闻

Tab Resize终极指南:3分钟掌握多窗口分屏布局,工作效率提升300%

Tab Resize终极指南:3分钟掌握多窗口分屏布局,工作效率提升300%

Tab Resize终极指南:3分钟掌握多窗口分屏布局,工作效率提升300% 【免费下载链接】tab-resize Split Screen made easy. Resize the CURRENT tab and tabs to the RIGHT into layouts on separate Windows. w/ Multi-monitor Support 项目地址: https:/…

2026/7/26 14:15:30 阅读更多 →
Obsidian Smart Connections:打破知识孤岛,构建智能关联的笔记解决方案

Obsidian Smart Connections:打破知识孤岛,构建智能关联的笔记解决方案

Obsidian Smart Connections:打破知识孤岛,构建智能关联的笔记解决方案 【免费下载链接】obsidian-smart-connections Find related notes and excerpts while writing. Your link building copilot displays relevant content in graph list view. A l…

2026/7/26 14:15:30 阅读更多 →
Containerd配置文件详解与生产环境实践

Containerd配置文件详解与生产环境实践

1. Containerd配置文件核心解析作为容器运行时的事实标准,containerd的配置文件是每个云原生工程师必须掌握的技能点。不同于Docker那种"开箱即用"的设计,containerd的配置需要更精细化的控制。我在生产环境部署K8s集群时,曾因为一…

2026/7/26 14:15:30 阅读更多 →
AI在网络安全中的三大应用:漏洞检测、威胁狩猎与合规审查

AI在网络安全中的三大应用:漏洞检测、威胁狩猎与合规审查

1. 项目概述 这个项目探讨的是AI技术在网络安全领域的三大核心应用场景:漏洞检测、威胁狩猎和合规审查,同时引入安全沙箱和隐私计算技术来保障AI系统自身的安全可信。作为一名在安全行业摸爬滚打多年的从业者,我亲眼见证了AI技术如何从辅助工…

2026/7/26 14:15:30 阅读更多 →
新手必看:onnx2torch安装与使用教程 — 3分钟上手ONNX模型转换

新手必看:onnx2torch安装与使用教程 — 3分钟上手ONNX模型转换

新手必看:onnx2torch安装与使用教程 — 3分钟上手ONNX模型转换 【免费下载链接】onnx2torch Convert ONNX models to PyTorch. 项目地址: https://gitcode.com/gh_mirrors/on/onnx2torch onnx2torch是一款高效的开源工具,能够将ONNX模型快速转换为…

2026/7/26 14:15:30 阅读更多 →
音乐解锁神器:打破加密枷锁,重获音频自由

音乐解锁神器:打破加密枷锁,重获音频自由

音乐解锁神器:打破加密枷锁,重获音频自由 【免费下载链接】unlock-music 在浏览器中解锁加密的音乐文件。原仓库: 1. https://github.com/unlock-music/unlock-music ;2. https://git.unlock-music.dev/um/web 项目地址: https:…

2026/7/26 14:14:30 阅读更多 →

日新闻

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 数据集6000张 完整源码已标注数据集训练好的模型环境配置教程程序运行说明文档,可以直接使用!系统支持图片、视频、摄像头等多种方式检测裂缝,功能强大实用。 1数据集6000张 8各类别

2026/7/26 0:00:31 阅读更多 →
深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

pubg数据集 精选原图1.42万数据 1.49万标签 无任何重复、算法增强或冗余图像! pubg绝地求生目标检测数据集 1分类:e_body,14905个标签,txt格式 共计14244张图,99%为640*640尺寸图像 适合yolo目标检测、AI训练关键词&am…

2026/7/26 0:00:31 阅读更多 →
Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex检测数据集数据集详情检测类别: allies enemy tag图片总量:7247张训练集:5139张验证集:1425张测试集:683张标注状态:全部已标注,即拿即用数据格式:支持YOLO格式及其他格式&#…

2026/7/26 0:00:31 阅读更多 →

周新闻

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 数据集6000张 完整源码已标注数据集训练好的模型环境配置教程程序运行说明文档,可以直接使用!系统支持图片、视频、摄像头等多种方式检测裂缝,功能强大实用。 1数据集6000张 8各类别

2026/7/26 0:00:31 阅读更多 →
深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

pubg数据集 精选原图1.42万数据 1.49万标签 无任何重复、算法增强或冗余图像! pubg绝地求生目标检测数据集 1分类:e_body,14905个标签,txt格式 共计14244张图,99%为640*640尺寸图像 适合yolo目标检测、AI训练关键词&am…

2026/7/26 0:00:31 阅读更多 →
Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex检测数据集数据集详情检测类别: allies enemy tag图片总量:7247张训练集:5139张验证集:1425张测试集:683张标注状态:全部已标注,即拿即用数据格式:支持YOLO格式及其他格式&#…

2026/7/26 0:00:31 阅读更多 →

月新闻