Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Zusammenfassung
In diesem Artikel werden das Konzept deaktivierter Listener in Azure Application Gateway, die Gründe für deren Auftreten sowie die Schritte zu ihrer Identifizierung und Behebung erläutert.
Sie können für die Listener von Application Gateway auf die SSL/TLS-Zertifikate aus der Azure Key Vault-Ressource eines Kunden verweisen. Ihr Anwendungsgateway muss immer Zugriff auf diese Ressourcen (und das zugehörige Zertifikatobjekt) haben, um einen reibungslosen Betrieb des Tls-Beendigungsfeatures (Transport Layer Security) und die allgemeine Integrität der Gatewayressource sicherzustellen.
Berücksichtigen Sie alle Auswirkungen auf Ihre Application Gateway-Ressource, wenn Sie Änderungen vornehmen oder den Zugriff auf Ihre Key Vault Ressource widerrufen. Wenn das Anwendungsgateway nicht auf den zugeordneten Schlüsseltresor zugreifen oder das Zertifikatobjekt finden kann, wird dieser Listener automatisch in einen deaktivierten Zustand versetzt.
Hinweis
Diese Aktion wird nur für Konfigurationsfehler ausgelöst.
Alle Fehlkonfigurationen des Kunden (z. B. Das Löschen oder Deaktivieren von Zertifikaten oder das Verbieten des Zugriffs des Anwendungsgateways über die Firewall oder Berechtigungen von Key Vault) können dazu führen, dass der key vault-basierte HTTPS-Listener deaktiviert wird. Vorübergehende Konnektivitätsprobleme wirken sich nicht auf die Listener aus.
Ein deaktivierter Listener wirkt sich nicht auf den Datenverkehr für andere betriebsbereite Listener auf Ihrem Anwendungsgateway aus. Beispielsweise werden die HTTP-Listener oder HTTPS-Listener, für die die PFX-Zertifikatdatei direkt in die Application Gateway-Ressource hochgeladen wird, nie deaktiviert.
Die folgende Abbildung zeigt ein Beispiel für einen betroffenen Listener aufgrund von Key Vault Zugriffsproblemen.
Regelmäßige Überprüfung und deren Auswirkungen auf Listener
Wenn Sie verstehen, wie die regelmäßige Prüfung des Application Gateway funktioniert und welche potenziellen Auswirkungen sie auf den Zustand eines auf Key Vault basierenden Listeners haben kann, können Sie solchen Situationen vorbeugen oder sie deutlich schneller beheben.
So funktioniert die regelmäßige Key-Vault-Überprüfung
- Application Gateway-Instanzen fragen die Key Vault-Ressource regelmäßig ab, um eine neue Version des Zertifikats zu erhalten.
- Wenn die Instanzen während dieser Aktivität fehlerhaften Zugriff auf die Key Vault Ressource oder ein fehlendes Zertifikatobjekt erkennen, werden die Listener, die diesem key vault zugeordnet sind, in einen deaktivierten Zustand versetzt. Die Instanzen werden innerhalb von 60 Sekunden für die Listener auf den Status „deaktiviert“ aktualisiert, um ein konsistentes Verhalten der Datenebene zu gewährleisten.
- Nachdem der Kunde das Problem behoben hat, prüft dieselbe regelmäßige Abfrage im Vier-Stunden-Intervall den Zugriff auf das Key Vault-Zertifikatobjekt und aktiviert die Listener auf allen Instanzen dieses Gateways automatisch wieder.
Identifizieren deaktivierter Listener
- Die Clients sehen den Fehler "ERR_SSL_UNRECOGNIZED_NAME_ALERT", wenn sie eine Anforderung an einen deaktivierten Listener Ihres Anwendungsgateways senden, wie in der folgenden Abbildung gezeigt.
- Sie können überprüfen, ob der Clientfehler von einem deaktivierten Listener auf Ihrem Gateway resultiert, indem Sie die Resource Health Seite Ihres Anwendungsgateways überprüfen, wie in der folgenden Abbildung dargestellt.
Beheben von Key Vault Konfigurationsfehlern
Sie können die genaue Ursache eingrenzen und Schritte finden, um das Problem zu beheben, indem Sie die Azure Advisor Empfehlung in Ihrem Konto besuchen. Gehen Sie dazu wie folgt vor:
- Melden Sie sich im Azure-Portal an.
- Wählen Sie Advisor aus.
- Wählen Sie im Menü die Kategorie Operational Excellence aus.
- Suchen Sie die Empfehlung mit dem Titel Resolve Azure Key Vault Problem für Ihr Anwendungsgateway (nur angezeigt, wenn dieses Problem durch Ihr Gateway auftritt). Vergewissern Sie sich, dass das richtige Abonnement ausgewählt ist.
- Wählen Sie es aus, um die Fehlerdetails und die zugeordnete Key Vault Ressource zusammen mit dem Handbuch zur Problembehandlung anzuzeigen, um Ihr genaues Problem zu beheben.
Hinweis
Die deaktivierten Listener werden automatisch aktiviert, wenn die Application-Gateway-Ressource erkennt, dass das zugrunde liegende Problem behoben ist. Diese Überprüfung erfolgt alle vier Stunden. Sie können es beschleunigen, indem Sie eine geringfügige Änderung am Anwendungsgateway ausführen (z. B. HTTP-Einstellung, Ressourcentags usw.). Diese Änderung erzwingt eine Überprüfung der Key Vault.
Referenzen
Fehlerbehebung von Key Vault-Fehlern in Azure Application Gateway