요약
이 문서에서는 Azure Application Gateway의 비활성화된 수신기 개념, 해당 수신기의 발생 원인, 그리고 이를 식별하고 해결하는 단계를 설명합니다.
고객의 Azure Key Vault 리소스에서 Application Gateway 수신기에 대한 SSL/TLS 인증서를 참조할 수 있습니다. TLS(전송 계층 보안) 종료 기능과 게이트웨이 리소스의 전반적인 상태를 원활하게 작동하려면 애플리케이션 게이트웨이가 항상 이러한 리소스(및 해당 인증서 개체)에 액세스할 수 있어야 합니다.
변경하거나 Key Vault 리소스에 대한 액세스를 취소할 때 Application Gateway 리소스에 미치는 영향을 고려합니다. 애플리케이션 게이트웨이가 연결된 키 자격 증명 모음에 액세스하거나 인증서 개체를 찾을 수 없는 경우 자동으로 해당 수신기를 비활성화 상태로 전환합니다.
비고
이 작업은 구성 오류에 대해서만 트리거됩니다.
고객의 잘못된 구성(예: 인증서 삭제 또는 비활성화 또는 Key Vault 방화벽 또는 권한을 통해 애플리케이션 게이트웨이의 액세스 금지)으로 인해 key vault 기반 HTTPS 수신기가 비활성화될 수 있습니다. 일시적인 연결 문제는 수신기에 영향을 주지 않습니다.
사용하지 않도록 설정된 수신기는 Application Gateway의 다른 운영 수신기에 대한 트래픽에 영향을 주지 않습니다. 예를 들어, .pfx 인증서 파일을 Application Gateway 리소스에 직접 업로드한 HTTP 수신기 또는 HTTPS 수신기는 비활성화되지 않습니다.
다음 그림에서는 Key Vault 액세스 문제로 인해 영향을 받는 수신기의 예를 보여 줍니다.
주기적인 검사 및 수신기에 미치는 영향
Application Gateway의 주기적 검사 동작과 키 자격 증명 모음 기반 수신기 상태에 미칠 수 있는 잠재적 영향을 이해하면 이러한 상황을 사전에 방지하거나 훨씬 더 신속하게 해결할 수 있습니다.
정기적인 Key Vault 검사 작동 방식
- Application Gateway 인스턴스는 키 자격 증명 모음 리소스를 정기적으로 폴링하여 새 인증서 버전을 가져옵니다.
- 이 작업 중에 인스턴스가 Key Vault 리소스 또는 누락된 인증서 개체에 대한 액세스가 끊어진 것을 감지하는 경우 해당 key vault 연결된 수신기는 비활성화된 상태로 전환됩니다. 인스턴스는 일관된 데이터 평면 동작을 제공하기 위해 60초 이내에 수신기에 대해 비활성화된 상태로 업데이트됩니다.
- 고객이 문제를 해결한 후 동일한 4시간 주기적 설문 조사는 Key Vault 인증서 개체에 대한 액세스를 확인하고 해당 게이트웨이의 모든 인스턴스에서 수신기를 자동으로 다시 사용하도록 설정합니다.
비활성화된 수신기 식별
- 클라이언트는 다음 그림과 같이 Application Gateway의 사용하지 않도록 설정된 수신기를 요청하는 경우 "ERR_SSL_UNRECOGNIZED_NAME_ALERT" 오류가 표시됩니다.
- 다음 그림과 같이 Application Gateway의 Resource Health 페이지를 확인하여 게이트웨이에서 사용하지 않도록 설정된 수신기에서 클라이언트 오류가 발생하는지 확인할 수 있습니다.
Key Vault 구성 오류 해결
계정의 Azure Advisor 권장 사항을 방문하여 정확한 원인을 좁히고 문제를 해결하는 단계를 찾을 수 있습니다. 이를 수행하려면 다음 단계를 따르십시오:
- Azure Portal에 로그인합니다.
- Advisor를 선택합니다.
- 메뉴에서 운영 우수성 범주를 선택합니다.
- Application Gateway에 대한 Azure Key Vault 문제 해결이라는 권장 사항을 찾습니다(게이트웨이에 이 문제가 발생한 경우에만 표시됨). 올바른 구독을 선택하는지 확인합니다.
- 정확한 문제를 해결하려면 문제 해결 가이드와 함께 오류 세부 정보 및 관련 Key Vault 리소스를 보려면 선택합니다.
비고
Application Gateway 리소스가 기본 문제가 해결되었음을 감지하면 비활성화된 수신기가 자동으로 활성화됩니다. 이 검사는 4시간마다 발생합니다. Application Gateway에 대한 사소한 변경(예: HTTP 설정, 리소스 태그 등)을 수행하여 신속하게 처리할 수 있습니다. 이 변경은 Key Vault에 대한 확인을 강제합니다.