Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
PLATÍ PRO: Všechny úrovně služby správy rozhraní API
Azure Front Door je moderní platforma sítě pro doručování aplikací poskytující zabezpečenou, škálovatelnou síť pro doručování obsahu (CDN), akceleraci dynamického webu a globální vyrovnávání zatížení HTTP pro globální webové aplikace. Při použití před službou API Management může služba Front Door mimo jiné poskytovat odlehčení TLS, kompletní TLS průchod, vyrovnávání zatížení, ukládání odpovědí do mezipaměti pro požadavky GET a webová aplikační brána firewall. Úplný seznam podporovaných funkcí najdete v tématu Co je Azure Front Door?
Poznámka:
U webových úloh důrazně doporučujeme používat Azure DDoS Protection a firewall webových aplikací k ochraně před vznikajícími útoky DDoS. Další možností je použít Službu Azure Front Door spolu s firewallem webových aplikací. Azure Front Door nabízí ochranu na úrovni platformy před útoky DDoS na úrovni sítě. Další informace najdete v tématu Standardní hodnoty zabezpečení pro služby Azure.
V tomto článku se dozvíte, jak:
- Nastavte profil Azure Front Door Standard/Premium před veřejně přístupnou instancí Azure API Management: buď bez sítě, nebo jako instanci Developer nebo Premium vloženou do virtuální sítě v externím režimu.
- Omezte službu API Management tak, aby přijímala provoz rozhraní API pouze z Azure Front Door.
Návod
Můžete také nakonfigurovat Azure Front Door Premium tak, aby směroval provoz do brány služby API Management pomocí privátního koncového bodu.
Požadavky
- Instance systému správy API.
- Pokud se rozhodnete použít instanci vloženou do sítě, musí být nasazená v externí virtuální síti. (Injektáž virtuální sítě se podporuje na úrovních služby Developer a Premium.)
- Naimportujte jedno nebo více rozhraní API do vaší instance služby API Management, abyste potvrdili směrování prostřednictvím služby Front Door.
Konfigurace Azure Front Door
Vytvoření profilu
Postup vytvoření profilu Azure Front Door Standard nebo Premium najdete v tématu Quickstart: Vytvoření profilu Azure Front Door – portál Azure. Pro účely tohoto článku můžete zvolit profil služby Front Door Standard. Porovnání služby Front Door Standard a Front Door Premium najdete v porovnání vrstev.
Nakonfigurujte následující nastavení služby Front Door, která jsou specifická pro použití koncového bodu brány vaší instance služby API Management jako zdroje služby Front Door. Vysvětlení dalších nastavení najdete v rychlém startu služby Front Door.
| Nastavení | Hodnota |
|---|---|
| Typ zdroje | Výběr služby API Management |
| Název počátečního hostitele | Vyberte název hostitele vaší instance služby API Management, například myapim.azure-api.net |
| Ukládání do mezipaměti | Vyberte možnost Povolit ukládání do mezipaměti pro službu Front Door pro zachování statického obsahu |
| Chování při ukládání řetězců dotazů do mezipaměti | Vyberte Použít řetězec dotazu |
Aktualizace výchozí skupiny původu
Po vytvoření profilu aktualizujte výchozí skupinu původu tak, aby zahrnovala sondu stavu služby API Management.
Na portálu přejděte na svůj profil služby Front Door.
V nabídce vlevo v části Nastavení vyberte Skupiny původu>default-origin-group.
V okně Aktualizovat skupinu zdrojů nakonfigurujte následující nastavení sondy stavu a vyberte Aktualizovat:
Nastavení Hodnota Stav Vyberte Povolit sondy stavu Path Zadejte /status-0123456789abcdefProtocol Vyberte HTTPS. Metoda Vyberte GET Interval (v sekundách) Zadejte 30
Aktualizace výchozí trasy
Doporučujeme aktualizovat výchozí trasu přidruženou ke skupině původu služby API Management tak, aby jako předávací protokol používal protokol HTTPS.
- Na portálu přejděte na svůj profil služby Front Door.
- V nabídce vlevo v části Nastavení vyberte Skupiny původu.
- Rozbalte výchozí skupinu původu.
- V místní nabídce (...) výchozí trasy vyberte Konfigurovat trasu.
- Nastavte akceptované protokoly na HTTP a HTTPS.
- Povolte přesměrování veškerého provozu pro použití PROTOKOLU HTTPS.
- Nastavte protokol předáváníjenom na HTTPS a pak vyberte Aktualizovat.
Otestujte konfiguraci.
Otestujte konfiguraci profilu služby Front Door voláním rozhraní API hostovaného službou API Management, například rozhraní API Swagger Petstore. Nejprve zavolejte rozhraní API přímo přes bránu služby API Management, abyste zajistili, že je rozhraní API dostupné. Pak volejte rozhraní API prostřednictvím služby Front Door.
Volání rozhraní API přímo prostřednictvím služby API Management
Pokud chcete rozhraní API volat přímo prostřednictvím brány služby API Management, můžete použít klienta příkazového řádku, jako curl nebo jiného HTTP klienta. Úspěšná odpověď vrátí 200 OK odpověď HTTP a očekávaná data:
Přímé volání API prostřednictvím služby Front Door
Volejte stejnou operaci rozhraní API pomocí koncového bodu služby Front Door nakonfigurovaného pro vaši instanci. Název hostitele koncového bodu v azurefd.net doméně se zobrazuje na portálu na stránce Přehled vašeho profilu služby Front Door. Úspěšná odpověď zobrazí 200 OK a vrátí stejná data jako v předchozím příkladu.
Omezení příchozího provozu do instance služby API Management
Pomocí zásad služby API Management se ujistěte, že vaše instance služby API Management přijímá provoz pouze z Azure Front Door. Toto omezení můžete provést pomocí jedné nebo obou následujících metod:
- Omezení příchozích IP adres na instance služby API Management
- Omezení provozu na základě hodnoty hlavičky
X-Azure-FDID
Omezení příchozích IP adres
Ve službě API Management můžete nakonfigurovat zásady příchozího filtru IP adres tak, aby umožňovaly pouze provoz související se službou Front Door, který zahrnuje:
Prostor IP adres backendu Front Door – Povolit IP adresy odpovídající sekci AzureFrontDoor.Backend v Azure IP rozsahy a značky služeb.
Poznámka:
Pokud je vaše instance služby API Management nasazená v externí virtuální síti, proveďte stejné omezení přidáním příchozího pravidla skupiny zabezpečení sítě do podsítě používané pro vaši instanci služby API Management. Nakonfigurujte pravidlo tak, aby umožňovalo provoz HTTPS ze zdrojového značkování služby AzureFrontDoor.Backend na portu 443.
Azure služby infrastruktury – Povolí IP adresy 168.63.129.16 a 169.254.169.254.
Kontrola záhlaví služby Front Door
Požadavky směrované přes Front Door zahrnují hlavičky specifické pro konfiguraci služby Front Door. Zásady check-header můžete nakonfigurovat tak, aby filtrovali příchozí požadavky na základě jedinečné hodnoty hlavičky požadavku HTTP X-Azure-FDID odeslané do služby API Management. Tato hodnota záhlaví je ID služby Front Door, které se zobrazuje na portálu na stránce Přehled profilu služby Front Door.
V následujícím příkladu zásad je ID služby Front Door zadáno pomocí pojmenované hodnotyFrontDoorId.
<check-header name="X-Azure-FDID" failed-check-httpcode="403" failed-check-error-message="Invalid request." ignore-case="false">
<value>{{FrontDoorId}}</value>
</check-header>
Požadavky, které nejsou doprovázeny platnou hlavičkou X-Azure-FDID, vrátí odpověď 403 Forbidden.
(Volitelné) Konfigurace služby Front Door pro portál pro vývojáře
Volitelně můžete portál pro vývojáře instance SLUŽBY API Management nakonfigurovat jako koncový bod v profilu služby Front Door. I když spravovaný vývojářský portál už frontuje síť CDN spravovanou Azure, můžete využít výhod funkcí služby Front Door, jako je WAF.
Níže jsou uvedené základní kroky pro přidání koncového bodu pro portál pro vývojáře do vašeho profilu:
Pokud chcete přidat koncový bod a nakonfigurovat trasu, přečtěte si téma Konfigurace a koncový bod pomocí správce služby Front Door.
Při přidávání trasy přidejte skupinu původu a nastavení původu, která představují portál pro vývojáře:
- Typ zdroje – Vyberte Vlastní
- Název hostitele – zadejte název hostitele portálu pro vývojáře, například myapim.developer.azure-api.net
Další informace a podrobnosti o nastavení najdete v tématu Jak nakonfigurovat zdroj pro Azure Front Door.
Poznámka:
Pokud jste nakonfigurovali Microsoft Entra ID nebo Microsoft Entra External ID zprostředkovatele identity pro portál pro vývojáře, musíte aktualizovat odpovídající registraci aplikace pomocí další adresy URL přesměrování na službu Front Door. V registraci aplikace přidejte adresu URL koncového bodu portálu pro vývojáře nakonfigurovaného ve vašem profilu služby Front Door.
Související obsah
Pokud chcete automatizovat nasazení služby Front Door pomocí služby API Management, podívejte se na šablonu Front Door Standard/Premium s původem služby API Management.
Zjistěte, jak nasadit Web Application Firewall (WAF) na Azure Front Door za účelem ochrany instance služby API Management před škodlivými útoky.