La clé n'apparaît pas lors de la création d'une autorité de certification

Lorsque vous tentez de créer une autorité de certification, le service Certificates risque de ne pas répertorier les clés de cryptage que vous attendez à ce qu'elles soient répertoriées. Parfois, vous obtenez l'erreur "Aucune donnée disponible" lorsque vous essayez de trouver une clé de cryptage à utiliser pour le certificat CA. Les clés de cryptage peuvent ne pas apparaître lors de la création de l'autorité de certification pour plusieurs raisons.

La clé n'existe pas

La clé demandée n'existe peut-être pas.

Vérifiez que la clé existe dans la location et qu'elle n'a pas été supprimée.

Instructions de stratégie manquantes ou incorrectes

Vous ne disposez peut-être pas des droits d'accès requis.

Assurez-vous que des instructions de stratégie existent pour accorder au moins les droits d'utilisateur minimaux décrits dans la section Stratégie IAM requise de Gestion des autorités de certificat. Vous pouvez avoir besoin d'instructions de stratégie pour des groupes et des groupes dynamiques selon les ressources à utiliser.

Si vous ne disposez d'aucune stratégie octroyant les droits d'accès requis aux autorités de certification, un administrateur doit en écrire une. Si vous n'avez aucun groupe dynamique à utiliser avec les autorités de certification, l'administrateur doit d'abord créer un groupe dynamique avec une règle de mise en correspondance qui inclut toutes les autorités de certification, puis écrire la stratégie.

La clé existe dans un autre compartiment ou une autre location

La clé peut exister dans un autre compartiment ou une autre location.

Si vous ne voyez pas la clé attendue, vérifiez que vous avez sélectionné le compartiment dans lequel la clé existe. Les ressources n'ont pas besoin d'appartenir au même compartiment, mais vous avez besoin de droits d'accès pour utiliser les ressources dans tous les compartiments pertinents.

Vérifiez également que la clé Vault existe dans la même location que l'autorité de certification que vous essayez de créer. Le service Certificates ne prend pas en charge les demandes inter-locations.

Le mode de protection des clés n'est pas pris en charge

Vous disposez d'une clé de chiffrement protégée par logiciel. Le service Certificates ne prend pas en charge l'utilisation d'une clé de cryptage maître en mode de protection logicielle avec une autorité de certification.

Pour créer une autorité de certification, vous avez besoin d'une clé de chiffrement protégée par le matériel. Une clé de chiffrement principale protégée par un module de sécurité matérielle (HSM) est stockée sur un HSM et ne peut pas être exportée à partir du HSM. Toutes les opérations cryptographiques impliquant la clé se produisent également sur le HSM. Pour plus d'informations sur les clés Vault, notamment sur les modes de protection, reportez-vous à Concepts relatifs à la gestion des clés et des clés secrètes.

L'algorithme clé n'est pas pris en charge

Vous disposez d'une clé qui utilise l'algorithme AES (Advanced Encryption Standard).

Pour créer une autorité de certification, vous avez besoin d'une clé asymétrique qui utilise soit l'algorithme RSA (Rivest-Shamir-Adleman) soit l'algorithme ECDSA (Elliptic curve cryptography digital signature algorithm). Le service prend en charge les clés asymétriques suivantes à utiliser avec une autorité de certification :
  • SHA256_WITH_RSA : clé RSA avec une fonction de hachage SHA-256
  • SHA384_WITH_RSA : clé RSA avec une fonction de hachage SHA-384
  • SHA512_WITH_RSA : clé RSA avec une fonction de hachage SHA-512
  • SHA256_WITH_ECDSA : clé ECDSA avec une fonction de hachage SHA-256
  • SHA384_WITH_ECDSA : clé ECDSA avec une fonction de hachage SHA-384
  • SHA512_WITH_ECDSA : clé ECDSA avec une fonction de hachage SHA-512