クラウド アプリやサービスで使用される暗号化キーやその他のシークレットを管理および保護するために使用される Azure サービス。
確認済みID(Verified ID)で、非FIPS準拠の署名鍵(P-256K)のアップグレードを実施したが、古い鍵でIDが発行される
非FIPS準拠の署名鍵(P-256K)のアップグレードについて、公式の手順通りに実施しても、VCの署名に使用する署名鍵が古いP-256K署名鍵のままになっているようで、署名鍵のアップグレードに成功していないように見えます。
解決方法についてご教示ください。
非FIPS準拠の署名鍵(P-256K)が2026年7月1日に廃止されることに伴い、以下の手順を実施しました。
上記の全ての手順を実施した結果、全ての手順がエラーなく成功しました。
「GET /v1.0/verifiableCredentials/authorities/<authorityId>」の実行結果は以下のとおりです。
{
"id": "8b0dd●●●",
"name": "●●●",
"status": "Enabled",
"didModel": {
"did": "did:web: ●●●.japaneast.cloudapp.azure.com",
"signingKeys": [
"https://vid-kv.vault.azure.net/keys/vcSigningKey-8b0dd●●●",
"https://vid-kv.vault.azure.net/keys/●●●a5c1b-vcSigningKey/a04315e00f304●●●ae03b619ea"
],
"recoveryKeys": [],
"updateKeys": [],
"encryptionKeys": [],
"linkedDomainUrls": [
"https:// ●●●.japaneast.cloudapp.azure.com/"
],
"didDocumentStatus": "published"
},
"keyVaultMetadata": {
"subscriptionId": "8b4e12b0-43a●●●652e055cab",
"resourceGroup": "verifiedid-resource-group",
"resourceName": "vid-kv",
"resourceUrl": "https://vid-kv.vault.azure.net/"
},
"linkedDomainsVerified": true,
"createdAtTimestamp": "2023-07-28T06:28:40.924Z"
}
signingKeys配列に2つの署名鍵が登録されており、1つ目が古いP-256K署名鍵を指しており、2つ目が今回新しく作成したP-256署名鍵を指しています。
didDocumentStatusは「published」となっており、Key Vaultとdid.jsonの間に不一致がないことも確認できました。
手順3で登録した「https:// ●●●.japaneast.cloudapp.azure.com/.well-known/did.json」には、2つの署名検証鍵が登録されており、上記のsigningKeys配列の2つの署名鍵と一致します。
また、過去に発行した古いP-256K署名鍵により署名されたVCについて、こちらのdid.jsonの内容で問題なく検証できています。
更に、手順6で登録した「https:// ●●●.japaneast.cloudapp.azure.com/.well-known/did-configuration.json」は、JWTの中身を確認すると、今回新しく作成したP-256署名鍵で署名されているようです。
【ヘッダー部のみ】
{
"alg": "ES256",
"kid": "did:web: ●●●.japaneast.cloudapp.azure.com#a04315e●●●-ec63-308b"
}
しかしながら、以下の画像のとおり、Azure Portalの「確認済みID|組織の設定」画面では、署名キー識別子が古いP-256K署名鍵を指したままになっています。
(添付)
【署名キー識別子の内容】 https://vid-kv.vault.azure.net/keys/vcSigningKey-8b0dd●●●
そして、この状態で新しくVCを発行すると、そのVCは古いP-256K署名鍵で署名されているようです。
【ヘッダーの内容】
{
"alg": "ES256K",
"kid": "did:web:●●●.japaneast.cloudapp.azure.com#●●●vcSigningKey-8b0dd",
"typ": "JWT"
}
この状態は、正しく署名鍵のアップグレードに成功しているのでしょうか?
2026年7月1日になれば、今回新しく作成したP-256署名鍵が使用されるようになるのでしょうか?
署名鍵のアップグレードに成功していないとすれば、足りない手順などをご教示いただきたいです。
このままでは、2026年7月1日に古いP-256K署名鍵が廃止された際に、VCの発行に失敗してしまい、業務に影響が出てしまうのではないかと危惧しております。