Risolvere i problemi relativi ai listener disabilitati in gateway applicazione di Azure

Riassunto

Questo articolo illustra il concetto di listener disabilitati in gateway applicazione di Azure, i motivi alla base dell'occorrenza e i passaggi per identificarli e risolverli.

È possibile fare riferimento ai certificati SSL/TLS per i listener di Application Gateway da una risorsa Azure Key Vault del cliente. Il gateway applicativo deve sempre avere accesso a queste risorse (e al relativo oggetto certificato associato) per garantire il corretto funzionamento della funzionalità di terminazione TLS (Transport Layer Security) e lo stato di integrità complessivo della risorsa del gateway.

Considerare qualsiasi impatto sulla risorsa Application Gateway quando si apportano modifiche o si revoca l'accesso alla risorsa di Key Vault. Se il gateway applicativo non riesce ad accedere all'insieme di credenziali associato o a trovare il relativo oggetto certificato, il listener viene automaticamente disabilitato.

Annotazioni

Questa azione viene attivata solo per gli errori di configurazione.

Eventuali configurazioni errate dei clienti (ad esempio l'eliminazione o la disabilitazione dei certificati o il divieto dell'accesso del gateway applicazione tramite il firewall o le autorizzazioni di Key Vault) possono causare la disabilitazione del listener HTTPS basato su key vault. I problemi di connettività temporanei non influiscono sui listener.

Un listener disabilitato non influisce sul traffico degli altri listener operativi nell'Application Gateway. Ad esempio, i listener HTTP o HTTPS per i quali il file di certificato .pfx viene caricato direttamente nella risorsa Gateway applicazione non vengono mai disabilitati.

La figura seguente mostra un esempio di listener interessato a causa di problemi di accesso a Key Vault.

Un'illustrazione che mostra i listener interessati.

Controllo periodico e impatto sugli ascoltatori

Comprendere il comportamento del controllo periodico di Application Gateway e il suo potenziale impatto sullo stato di un listener basato su Key Vault può aiutarti a prevenire tali situazioni o a risolverle molto più rapidamente.

Funzionamento del controllo periodico Key Vault

  1. Le istanze di Application Gateway interrogano periodicamente la risorsa dell'insieme di credenziali delle chiavi per recuperare una nuova versione del certificato.
  2. Durante questa attività, se le istanze rilevano l'accesso interrotto alla risorsa Key Vault o a un oggetto certificato mancante, i listener associati a tale key vault passano a uno stato disabilitato. Le istanze vengono aggiornate in stato disabilitato per i listener entro 60 secondi, per garantire un comportamento coerente del data plane.
  3. Dopo che il cliente ha risolto il problema, lo stesso sondaggio periodico ogni quattro ore verifica l'accesso all'oggetto certificato di Key Vault e riabilita automaticamente i listener su tutte le istanze di tale gateway.

Identificare i listener disabilitati

  • I clienti visualizzano l'errore "ERR_SSL_UNRECOGNIZED_NAME_ALERT" se inviano una richiesta a un listener disabilitato del tuo Application Gateway, come illustrato nell'illustrazione seguente.

Schermata dell'errore del client ERR_SSL_UNRECOGNIZED_NAME_ALERT.

  1. È possibile verificare se l'errore del client sia dovuto a un listener disabilitato nel gateway controllando la pagina Integrità risorse di Application Gateway, come illustrato nella figura seguente.

Schermata dell'evento di integrità delle risorse attivato dall'utente nella pagina Integrità delle risorse di Application Gateway.

Risolvere gli errori di configurazione Key Vault

È possibile limitare la causa esatta e trovare i passaggi per risolvere il problema visitando la raccomandazione Azure Advisor nell'account. Per fare questo, segui questi passaggi:

  1. Accedi al portale di Azure.
  2. Selezionare Advisor.
  3. Selezionare la categoria Operational Excellence (Eccellenza operativa ) dal menu.
  4. Trova il consiglio denominato per risolvere il problema di Azure Key Vault per il tuo applicazione gateway (visualizzato solo se il tuo gateway sta riscontrando questo problema). Verificare che la sottoscrizione corretta sia selezionata.
  5. Selezionarlo per visualizzare i dettagli dell'errore e la risorsa Key Vault associata insieme alla guida alla risoluzione dei problemi per risolvere il problema esatto.

Annotazioni

I listener disabilitati vengono abilitati automaticamente se la risorsa del gateway applicazione rileva che il problema sottostante è stato risolto. Questo controllo viene eseguito ogni quattro ore. È possibile accelerare il processo eseguendo una qualsiasi modifica minima ad Application Gateway (ad esempio, Impostazione HTTP, tag delle risorse e così via). Questa modifica forza un controllo rispetto al Key Vault.

Riferimenti

Risoluzione dei problemi del Key Vault in gateway applicazione di Azure