Konfigurace HTTPS pro vlastní doménu služby Azure Front Door (Classic)

Platí pro: ✔️ Front Door (classic)

Important

Azure Front Door (Classic) bude vyřazena 31. března 2027. Protože služba končí, již nepodporuje vytváření profilů, nové doménové onboardingy ani spravované certifikáty. Pokud se chcete vyhnout přerušení služeb, migrovat na Azure Front Door Standard nebo Premium. Další informace najdete v tématu Azure Front Door (klasické) vyřazení.

Tento článek vysvětluje, jak povolit HTTPS pro vlastní doménu přidruženou k vaší službě Front Door (classic). Použití HTTPS na vaší vlastní doméně (například https://www.contoso.com) zajišťuje bezpečný přenos dat prostřednictvím šifrování TLS/SSL. Když se webový prohlížeč připojí k webu pomocí HTTPS, ověřuje bezpečnostní certifikát webu a ověřuje jeho legitimitu, čímž poskytuje bezpečnost a chrání vaše webové aplikace před škodlivými útoky.

Azure Front Door ve výchozím nastavení podporuje https ve výchozím názvu hostitele (například https://contoso.azurefd.net). Pro vlastní domény, jako je www.contoso.comnapříklad , ale musíte https povolit samostatně.

V tomto návodu se naučíte, jak:

  • Povolte HTTPS ve vlastní doméně.
  • Použijte vlastní TLS/SSL certifikát uložený v Azure Key Vault.
  • Zakažte HTTPS ve vlastní doméně.

Prerequisites

  • Účet Azure s aktivním předplatným. Vytvořte si bezplatný účet.

  • Azure Front Door s alespoň jednou vlastní doménou nastavenou. Další informace najdete v tématu Přidání vlastní domény do služby Front Door.

  • Azure Cloud Shell nebo Azure PowerShell pro registraci Front Door service principal ve vašem Microsoft Entra ID.

    Kroky v tomto článku spouští rutiny Azure PowerShellu interaktivně ve službě Azure Cloud Shell. Pokud chcete spustit rutiny v Cloud Shellu, vyberte Otevřít Cloud Shell v pravém horním rohu bloku kódu. Výběrem možnosti Kopírovat zkopírujte kód a vložte ho do Cloud Shellu a spusťte ho. Cloud Shell můžete spustit také z webu Azure Portal.

    Ke spuštění rutin můžete také nainstalovat Azure PowerShell místně . Pokud spustíte PowerShell místně, přihlaste se k Azure pomocí rutiny Connect-AzAccount .

Certifikáty TLS/SSL

Azure Front Door používá Server Name Indication (SNI) TLS/SSL. Pro povolení HTTPS na stávající Front Door (klasické) vlastní doméně použijte vlastní TLS/SSL certifikát prostřednictvím integrace s Azure Key Vault. Ujistěte se, že váš certifikát pochází ze seznamu důvěryhodných certifikačních autorit Microsoftu a má úplný řetěz certifikátů.

Připravte si trezor klíčů a certifikát

  1. Vytvořte si účet Key Vault ve stejném předplatném Azure jako Front Door.
  2. Nakonfigurujte trezor klíčů tak, aby umožňoval důvěryhodné služby Microsoft obejít bránu firewall, pokud jsou povolená omezení přístupu k síti.
  3. Použijte model oprávnění přístupových zásad ke službě Key Vault.
  4. Nahrajte certifikát jako objekt certifikátu , nikoli tajný kód.

Note

Služba Front Door nepodporuje certifikáty s kryptografickými algoritmy založenými na eliptických křivkách (EC). Certifikát musí mít úplný řetěz certifikátů s listovými a zprostředkujícími certifikáty a kořenová certifikační autorita musí být součástí seznamu důvěryhodných certifikačních autorit Microsoftu.

Registrace služby Azure Front Door Service

Zaregistrujte service principal Azure Front Door ve svém Microsoft Entra ID pomocí Azure PowerShell nebo Azure CLI.

Použijte cmdlet New-AzADServicePrincipal k registraci principala služby Front Door ve vašem Microsoft Entra ID.

New-AzADServicePrincipal -ApplicationId "ad0e1c7e-6d38-4ba4-9efd-0bc77ba9f037"

Udělte službě Azure Front Door přístup k vašemu klíčovému trezoru.

  1. V účtu trezoru klíčů vyberte Zásady přístupu.

  2. Vyberte Vytvořit a vytvořte novou zásadu přístupu.

  3. V Tajné oprávnění vyberte Získat.

  4. V Oprávnění certifikátu vyberte Získat.

  5. V části Vybrat hlavní objekt vyhledejte ad0e1c7e-6d38-4ba4-9efd-0bc77ba9f037 a vyberte Microsoft.Azure.Frontdoor. Vyberte Další.

  6. V aplikaci vyberte Další.

  7. Vyberte Vytvořit v Zkontrolovat a vytvořit.

Note

Pokud má váš trezor klíčů omezení přístupu k síti, povolte důvěryhodným služby Microsoft přístup k trezoru klíčů.

Vyberte certifikát pro nasazení službou Azure Front Door.

  1. Vraťte se ke Front Door v portálu.

  2. Vyberte vlastní doménu, pro kterou chcete povolit HTTPS.

  3. V části Typ správy certifikátů vyberte Použít vlastní certifikát.

  4. Vyberte si verzi s klíčovým trezorem, tajnou a tajnou.

    Note

    Pokud chcete povolit automatickou obměnu certifikátů, nastavte verzi tajného kódu na Nejnovější. Pokud vyberete konkrétní verzi, musíte ji ručně aktualizovat pro obměnu certifikátů.

    Warning

    Ujistěte se, že váš služební hlavní uživatel má oprávnění GET pro klíčový trezor. Pokud chcete zobrazit certifikát v rozevíracím seznamu portálu, musí mít váš uživatelský účet oprávnění LIST a GET pro Key Vault.

Čekání na rozšíření

Po uložení HTTPS konfigurace může trvat až 6–8 hodin, než se funkce HTTPS pro vlastní doménu aktivuje. Po dokončení je vlastní stav HTTPS na webu Azure Portal nastavený na Povoleno.

Vyčistit zdroje

Zakázání HTTPS ve vlastní doméně:

Zákaz funkce HTTPS

  1. Na webu Azure Portal přejděte do konfigurace služby Azure Front Door .

  2. Vyberte vlastní doménu, pro kterou chcete protokol HTTPS zakázat.

  3. Vyberte Zakázáno a vyberte Uložit.

Čekání na rozšíření

Po zakázání funkce HTTPS vlastní domény může trvat až 6 až 8 hodin, než se projeví. Po dokončení je vlastní stav HTTPS na webu Azure Portal nastavený na Zakázáno.

Průběh operace

Následující tabulka ukazuje průběh operace při zakazování PROTOKOLU HTTPS:

Průběh operace Podrobnosti o operaci
1. Odeslání žádosti Odesílání vaší žádosti
2. Zrušení zřízení certifikátu Odstraňování certifikátu
3. Dokončeno Certifikát odstraněn

Další krok