説明
C:ルートCA証明書を取得します(下の図のステップ4)
D:KV1から、証明書署名要求(CSR)を作成します(下の図のステップ2)注:
KeyVaultと提携していないCAで証明書を作成する
この方法では、Key Vaultのパートナープロバイダー以外のCAと連携できます。つまり、組織は選択したCAと連携できます。

次の手順の説明は、前の図の緑色の文字の手順に対応しています。
*上の図では、アプリケーションが証明書を作成しています。証明書は、キーボールトにキーを作成することから内部的に開始されます。
* Key Vaultは、証明書署名要求(CSR)をアプリケーションに返します。
*アプリケーションはCSRを選択したCAに渡します。
*選択したCAはX509証明書で応答します。
*アプリケーションは、CAからのX509証明書をマージして、新しい証明書の作成を完了します。
参照:
https://docs.microsoft.com/en-us/azure/key-vault/certificates/certificate-scenarios