Azure Front Door(클래식) 사용자 지정 도메인에서 HTTPS 구성

적용 대상: ✔️ Front Door(클래식)

Important

Azure Front Door (classic)는 2027년 3월 31일에 서비스가 종료됩니다. 서비스가 종료됨에 따라 프로필 생성, 신규 도메인 온보딩, 관리 인증서 지원이 중단되었습니다. 서비스 중단을 방지하려면 Azure Front Door Standard 또는 Premium로 마이그레이션합니다. 자세한 내용은 Azure Front Door(클래식) 사용 중지 참조하세요.

이 문서에서는 Front Door(클래식)와 연결된 사용자 지정 도메인에 대해 HTTPS를 활성화하는 방법을 설명합니다. 사용자 지정 도메인에서 https://www.contoso.comHTTPS를 사용하면 TLS/SSL 암호화를 통해 안전한 데이터 전송을 보장합니다. 웹 브라우저가 HTTPS를 사용해 웹사이트에 접속할 때, 웹사이트의 보안 인증서를 검증하고 정당성을 검증하여 보안을 제공하고 웹 애플리케이션을 악성 공격으로부터 보호합니다.

Azure Front Door는 기본적으로 기본 호스트 이름(예: https://contoso.azurefd.net)에서 HTTPS를 지원합니다. 그러나 www.contoso.com 같은 사용자 지정 도메인에 대해 별도로 HTTPS를 활성화해야 합니다.

이 튜토리얼에서는 다음을 배우게 됩니다:

  • 사용자 지정 도메인에서 HTTPS를 활성화합니다.
  • Azure Key Vault에 저장된 본인의 TLS/SSL 인증서를 사용하세요.
  • 사용자 지정 도메인에서 HTTPS를 비활성화합니다.

Prerequisites

  • 활성 구독이 있는 Azure 계정. 무료로 계정을 만듭니다.

  • 하나 이상의 사용자 지정 도메인이 온보딩된 Azure Front Door. 자세한 내용은 Front Door에 사용자 지정 도메인 추가를 참조하세요.

  • Azure Cloud Shell 或 Azure PowerShell to register Front Door service principal in your Microsoft Entra ID.

    이 문서의 단계에서는 Azure Cloud Shell에서 Azure PowerShell cmdlet을 대화형으로 실행합니다. Cloud Shell에서 cmdlet을 실행하려면 코드 블록의 오른쪽 상단 모서리에 있는 Cloud Shell 열기를 선택합니다. 복사를 선택하여 코드를 복사한 다음, 복사한 코드를 Cloud Shell에 붙여넣어 실행합니다. Cloud Shell은 Azure Portal 내에서도 실행할 수 있습니다.

    Azure PowerShell을 로컬로 설치하여 cmdlet을 실행할 수도 있습니다. PowerShell을 로컬로 실행하는 경우 Connect-AzAccount cmdlet을 사용하여 Azure에 로그인합니다.

TLS/SSL 인증서

Azure Front Door는 Server Name Indication (SNI) TLS/SSL 방식을 사용합니다. 기존 Front Door(클래식) 커스텀 도메인에서 HTTPS를 활성화하려면, Azure Key Vault와의 통합을 통해 본인의 TLS/SSL 인증서를 사용하세요. 인증서가 Microsoft 신뢰할 수 있는 CA 목록의 인증서이고 완전한 인증서 체인이 있는지 확인합니다.

Key Vault 및 인증서 준비

  1. Front Door와 동일한 Azure 구독 내에서 Key Vault 계정을 생성하세요.
  2. 네트워크 액세스 제한을 사용하는 경우 신뢰할 수 있는 Microsoft 서비스가 방화벽을 우회할 수 있도록 키 자격 증명 모음을 구성합니다.
  3. Key Vault 액세스 정책 권한 모델을 사용합니다.
  4. 인증서를 비밀이 아닌 인증서 개체로 업로드합니다.

Note

Front Door는 EC(타원 곡선) 암호화 알고리즘을 사용하는 인증서를 지원하지 않습니다. 인증서에는 리프 및 중간 인증서를 포함하는 전체 인증서 체인이 있어야 하며, 루트 CA가 Microsoft 신뢰할 수 있는 CA 목록에 있어야 합니다.

Azure Front Door 등록

Azure PowerShell 或 Azure CLI を使ってMicrosoft Entra ID에 Azure Front Door 서비스 principal을 등록하세요.

New-AzADServicePrincipal cmdlet을 사용해 Microsoft Entra ID에 Front Door 서비스 principal을 등록하세요.

New-AzADServicePrincipal -ApplicationId "ad0e1c7e-6d38-4ba4-9efd-0bc77ba9f037"

키 자격 증명 모음에 Azure Front Door 액세스 권한 부여

  1. Key Vault 계정에서 액세스 정책을 선택합니다.

  2. 만들기를 선택하여 새 액세스 정책을 만듭니다.

  3. 비밀 권한에서 가져오기를 선택합니다.

  4. 인증서 권한에서 가져오기를 선택합니다.

  5. 주체 선택에서 ad0e1c7e-6d38-4ba4-9efd-0bc77ba9f037을 검색하고 Microsoft.Azure.Frontdoor를 선택합니다. 다음을 선택합니다.

  6. 애플리케이션에서 다음을 선택합니다.

  7. 검토+만들기에서 만들기를 선택합니다.

Note

키 자격 증명 모음에 네트워크 액세스 제한이 있는 경우 신뢰할 수 있는 Microsoft 서비스가 키 자격 증명 모음에 액세스하도록 허용합니다.

배포할 Azure Front Door 인증서 선택

  1. 포털에서 Front Door로 돌아갑니다.

  2. HTTPS를 활성화할 사용자 지정 도메인을 선택합니다.

  3. 인증서 관리 유형에서 내 인증서 사용을 선택합니다.

  4. 키 금고, 비밀, 비밀 버전을 선택하세요.

    Note

    자동 인증서 회전을 사용하도록 설정하려면 비밀 버전을 Latest로 설정합니다. 특정 버전을 선택하는 경우 인증서 회전을 위해 수동으로 업데이트해야 합니다.

    Warning

    서비스 주체에 Key Vault 대한 GET 권한이 있는지 확인합니다. 포털 드롭다운에서 인증서를 보려면 사용자 계정에 Key Vault 대한 LISTGET 권한이 있어야 합니다.

전파 대기

HTTPS 설정을 저장한 후에는 커스텀 도메인 HTTPS 기능이 활성화되기까지 최대 6-8시간이 걸릴 수 있습니다. 완료되면 Azure Portal의 사용자 지정 HTTPS 상태가 ㅏ용으로 설정됩니다.

리소스 정리

사용자 지정 도메인에서 HTTPS를 비활성화하려면 다음을 수행합니다.

HTTPS 기능을 사용하지 않도록 설정

  1. Azure Portal에서 Azure Front Door 구성으로 이동합니다.

  2. HTTPS를 비활성화할 사용자 지정 도메인을 선택합니다.

  3. 사용 안 함으로 선택하고 저장을 선택합니다.

전파 대기

사용자 지정 도메인 HTTPS 기능을 비활성화하면 적용하는 데 최대 6~8시간이 걸릴 수 있습니다. 완료되면 Azure Portal의 사용자 지정 HTTPS 상태가 사용 안 함으로 설정됩니다.

작업 진행률

다음 표에서는 HTTPS를 비활성화하는 경우의 작업 진행률을 보여 줍니다.

작업 진행률 작업 세부 정보
1. 요청 제출 요청 제출
2. 인증서 프로비전 해제 인증서 삭제
3. 완료 인증서 삭제됨

다음 단계