Ten artykuł zawiera odpowiedzi na najczęściej zadawane pytania dotyczące funkcji i funkcjonalności Azure Front Door. Jeśli nie widzisz odpowiedzi na swoje pytanie, możesz skontaktować się z nami za pośrednictwem następujących kanałów (w kolejności eskalacji):
Sekcja opinii w tym artykule.
pomoc techniczna firmy Microsoft: Aby utworzyć nowy wniosek o pomoc techniczną, w portalu Azure na karcie Help wybierz kartę Pomoc i obsługa techniczna a następnie wybierz Nowy wniosek o pomoc techniczną.
Ogólne
Co to jest Azure Front Door?
Azure Front Door jest usługą opartą na chmurze, która dostarcza aplikacje szybciej i bardziej niezawodnie. Wykorzystuje równoważenie obciążenia warstwy 7 do dystrybucji ruchu w wielu regionach i punktach końcowych. Oferuje również dynamiczne przyspieszanie witryn (DSA) w celu optymalizacji wydajności sieci Web i przełączanie awaryjne niemal w czasie rzeczywistym w celu zapewnienia wysokiej dostępności. Azure Front Door jest w pełni zarządzaną usługą, więc nie musisz martwić się o skalowanie ani konserwację.
Jaka jest różnica między Azure Front Door a Azure Application Gateway?
Azure Front Door i Azure Application Gateway są modułami równoważenia obciążenia dla ruchu HTTP/HTTPS, ale mają różne zakresy. Front Door to usługa globalna, która może dystrybuować żądania między regionami, podczas gdy Application Gateway to usługa regionalna, która może równoważyć żądania w regionie. Azure Front Door działa z jednostkami skalowania, klastrami lub jednostkami typu stamp, podczas gdy Azure Application Gateway działa z maszynami wirtualnymi, kontenerami lub innymi zasobami w obrębie tej samej jednostki skalowania.
Jakie typy zasobów są obecnie zgodne jako źródło?
Dla Azure Front Door można użyć różnych typów źródeł, takich jak:
- Storage (Azure blob, klasyczne, statyczne witryny internetowe)
- Usługa w chmurze
- App Service
- Statyczna aplikacja internetowa
- API Management
- Application Gateway
- Publiczny adres IP
- Azure Spring Apps
- Container Instances
- Container Apps
- Dowolna niestandardowa nazwa hosta z dostępem publicznym.
Źródło musi mieć publiczny adres IP lub nazwę hosta DNS, którą można rozpoznać publicznie. Możesz mieszać i dopasowywać zaplecza z różnych stref, regionów, a nawet poza Azure, o ile są one publicznie dostępne.
W których regionach można wdrożyć usługi Azure Front Door?
Azure Front Door nie jest ograniczona do żadnego regionu Azure, ale działa globalnie. Jedyną lokalizacją, którą wybierasz przy tworzeniu Front Door, jest lokalizacja grupy zasobów, która określa, gdzie przechowywane są metadane grupy zasobów. Profil usługi Front Door jest zasobem globalnym, a jego konfiguracja jest dystrybuowana do wszystkich lokalizacji brzegowych na całym świecie.
Jakie są lokalizacje punktów obecności usługi Azure Front Door?
Aby uzyskać pełną listę punktów obecności (POPS), które zapewniają globalne równoważenie obciążenia i dostarczanie zawartości dla Azure Front Door, zobacz Azure Front Door lokalizacje POP. Ta lista jest regularnie aktualizowana w miarę dodawania lub usuwania nowych POP. Możesz również użyć interfejsu API Azure Resource Manager do programowego kwerendowania bieżącej listy POPs.
Jak Azure Front Door przydziela swoje zasoby wśród różnych klientów?
Azure Front Door to usługa, która dystrybuuje aplikację globalnie w wielu regionach. Korzysta z wspólnej infrastruktury, którą wszyscy klienci dzielą, ale możesz dostosować własny profil Front Door, aby dostosować konkretne wymagania aplikacji. Konfiguracje innych klientów nie mogą mieć wpływu na konfigurację usługi Front Door, która jest odizolowana od ich.
Jak Azure Front Door określa kolejność reguł routingu?
Usługa Front Door nie sortuje tras dla aplikacji internetowej. Zamiast tego wybiera trasę, która najlepiej pasuje do żądania. Aby dowiedzieć się, jak usługa Front Door dopasowuje żądania do tras, zobacz Jak usługa Front Door dopasowuje żądania do reguły routingu.
Jakie kroki należy wykonać, aby ograniczyć dostęp do zaplecza tylko do Azure Front Door?
Aby zapewnić optymalną wydajność funkcji usługi Front Door, zezwalaj wyłącznie na ruch pochodzący z usługi Azure Front Door, który dociera do źródła. W związku z tym nieautoryzowane lub złośliwe żądania napotykają zasady zabezpieczeń i routingu usługi Front Door i odmawia się im dostępu. Aby dowiedzieć się, jak zabezpieczyć źródło, zobacz Secure traffic to Azure Front Door origins.
Jaki jest szacowany czas wdrażania Azure Front Door? Czy usługa Front Door pozostaje aktywna podczas procesu aktualizacji?
Propagacja konfiguracji dla pojedynczej operacji tworzenia, aktualizacji, usuwania lub operacji WAF w profilach usługi Azure Front Door i CDN może trwać do 15 minut dla dodatkowego bezpieczeństwa. Pojedyncza operacja czyszczenia pamięci podręcznej zostaje ukończona w ciągu 10 minut. Zmiany kolejne mogą wydłużyć całkowity czas wdrożenia do około 30 minut. Każda aktualizacja konfiguracji, w tym zmiany zestawu reguł, zmiany routingu, aktualizacje pochodzenia lub domeny oraz modyfikacje WAF, traktowana jest jako operacja globalna. Jeśli prześlesz dodatkowe operacje, gdy pierwsza operacja nadal się propaguje (w ciągu około 15 minut), system umieszcza je w kolejce, a ich przetwarzanie rozpoczyna się dopiero po zakończeniu poprzedniej operacji. W tym przypadku pierwsza operacja kończy się w ciągu pierwszych 15 minut, a kolejne zmiany są przetwarzane w kolejnym oknie. W toku są ciągłe ulepszenia platformy, które jeszcze bardziej skrócią ten czas.
Uwaga / Notatka
Wdrażanie niestandardowych aktualizacji certyfikatów TLS/SSL może potrwać do godziny.
Przesyłanie wielu żądań przeczyszczania
Każde żądanie przeczyszczania może zawierać maksymalnie 100 adresów URL (kombinacja domeny i ścieżki). Pierwsza partia jest przetwarzana i zaczyna działać w ciągu około 10 minut.
Jeśli masz więcej niż 100 adresów URL do wyczyszczenia, musisz poczekać i zweryfikować, że pierwsza partia została ukończona, zanim wyślesz kolejną partię. Jeśli złożysz nowy wniosek o oczyszczenie przed zakończeniem poprzedniej partii, wniosek zostanie odrzucony.
Przykład: przeczyszczanie 256 adresów URL
- Prześlij pierwsze 100 adresów URL w początkowym żądaniu przeczyszczania.
- Poczekaj około 10 minut i upewnij się, że pierwsza partia została pomyślnie ukończona.
- Prześlij kolejne adresy URL 101–200 w drugim żądaniu.
- Poczekaj około 10 minut, aż zakończy się przetwarzanie drugiej partii.
- Prześlij pozostałe adresy URL z 201–256 w trzecim żądaniu.
Aktualizacje tras lub grup pochodzenia/pul zaplecza są bezproblemowe i nie powodują żadnych przestojów (przy założeniu, że nowa konfiguracja jest poprawna). Aktualizacje certyfikatów są również wykonywane atomowo, zatem nie ma przestoju.
Czy mogę przenieść profile usługi Front Door i CDN między grupami zasobów lub subskrypcjami bez żadnych przestojów?
- Możesz przenosić profile Front Door Standard/Premium i Azure CDN między grupami zasobów lub subskrypcjami bez żadnych przestojów. Aby wykonać przeniesienie, postępuj zgodnie z instrukcjami.
- Azure Front Door (classic) nie obsługuje przemieszczania się między grupami zasobów ani subskrypcjami. Możesz zamiast tego przenieść profil Azure Front Door (classic) do Standard/Premium i wykonać ruch.
- Jeśli skojarzysz zasady WAF z usługą Azure Front Door Standard lub Premium, operacja przenoszenia kończy się niepowodzeniem. Najpierw musisz odłączyć politykę WAF, ukończyć przenoszenie, a następnie ponownie skojarzyć tę politykę.
Funkcje i protokoły
Jakie funkcje Azure Front Door obsługuje?
Azure Front Door oferuje wiele korzyści dla Twoich aplikacji webowych, takich jak dynamiczne przyspieszenie witryn (DSA), które poprawia wydajność i doświadczenie użytkownika Twoich witryn. Azure Front Door obsługuje także odciążanie protokołów TLS/SSL oraz komunikację TLS typu end-to-end, co zwiększa bezpieczeństwo i poziom szyfrowania ruchu WWW. Dodatkowo Azure Front Door oferuje zaporę sieciową aplikacji webowych, afinitet sesji opartą na ciasteczkach, routing oparty na ścieżkach URL, darmowe certyfikaty, zarządzanie wieloma domenami i wiele innych. Aby dowiedzieć się więcej na temat funkcji i możliwości Azure Front Door, zobacz porównanie warstw.
Jakie protokoły Azure Front Door obsługują?
Azure Front Door obsługuje HTTP, HTTPS i HTTP/2.
Jak Azure Front Door obsługuje protokół HTTP/2?
Azure Front Door obsługuje protokół HTTP/2 dla połączeń klienckich. Jednak komunikacja puli backend korzysta z protokołu HTTP/1.1. Obsługa protokołu HTTP/2 jest domyślnie włączona.
Czy Azure Front Door obsługuje gRPC?
Nie. Obecnie Azure Front Door obsługuje tylko protokół HTTP/1.1 z krawędzi do źródła. Aby usługa gRPC działała, wymagany jest protokół HTTP/2.
Czy Azure Front Door obsługuje przekierowywanie HTTP do HTTPS?
Za pomocą usługi Azure Front Door można przekierować składniki hosta, ścieżki i ciągu zapytania adresu URL. Aby dowiedzieć się, jak skonfigurować przekierowanie URL, zobacz przekierowanie URL.
Czy usługa Front Door udostępnia dane telemetryczne, aby pokazać, które reguły silnika reguł Front Door przetwarza dla każdego żądania?
Tak. Zobacz właściwość MatchedRulesSetName w obszarze Rejestry dostępu.
Czy usługa Front Door może zapewnić ochronę przed atakami DDoS typu "HTTP/2 Rapid Reset"?
Tak. Aby uzyskać więcej informacji, zobacz reakcja Microsoftu na ataki DDoS na HTTP/2.
Czy mogę wymusić, aby ruch z jednego kraju/regionu korzystał z określonego Azure Front Door POP w innym kraju/regionie?
Nie. Azure Front Door nie może wymusić ruchu klienta do określonego POP. Żądania są kierowane do najbliższej dostępnej lokalizacji brzegowej w celu uzyskania wydajności i niezawodności. Jeśli chcesz ograniczyć dostęp według lokalizacji geograficznej, użyj reguł niestandardowych Azure Web Application Firewall (WAF) z warunkami GeoMatch. Takie podejście umożliwia lub blokuje żądania na podstawie kraju/regionu klienta, ale nie przekierowuje tych klientów do innego punktu POP w innym kraju/regionie. Jeśli na przykład zablokujesz kraj/region A, żądania od klientów w kraju/regionie A są blokowane niezależnie od tego, który POP by ich obsługiwał. Aby uzyskać więcej informacji, zobacz Filtrowanie geograficzne w Azure WAF dla Azure Front Door.
Czy Azure Front Door zachowuje nagłówki „x-forwarded-for”?
Usługa Azure Front Door obsługuje nagłówki X-Forwarded-For, X-Forwarded-Host oraz X-Forwarded-Proto. Te nagłówki pomagają usłudze Front Door zidentyfikować oryginalny adres IP i protokół klienta. Jeśli X-Forwarded-For jest już obecny, usługa Front Door dodaje adres IP gniazda klienta na końcu listy. W przeciwnym razie tworzy nagłówek z adresem IP gniazda klienta jako wartością. W przypadku X-Forwarded-Host i X-Forwarded-Proto usługa Front Door zastępuje istniejące wartości własnymi.
Aby uzyskać więcej informacji, zobacz Nagłówki HTTP obsługiwane przez usługę Front Door.
Czy Azure Front Door ma możliwość równoważenia obciążenia lub kierowania ruchu w sieci wirtualnej?
Aby używać Azure Front Door Standard lub Azure Front Door (klasyczny), potrzebujesz publicznego adresu IP lub publicznie rozwiązywalnej nazwy DNS. Ten wymóg pozwala Azure Front Door kierować ruch do zasobów backendowych. Możesz użyć zasobów Azure, takich jak usługa Application Gateway lub Azure Load Balancerów, aby kierować ruch do zasobów w sieci wirtualnej. Jeśli używasz usługi Azure Front Door Premium, możesz użyć Private Link, aby połączyć się ze źródłami znajdującymi się za wewnętrznym modułem równoważenia obciążenia za pośrednictwem prywatnego punktu końcowego. Aby uzyskać więcej informacji, zobacz Bezpieczne źródła z Private Link.
Czy mogę użyć Private Link, aby połączyć Azure Front Door z Azure Key Vault?
Nie. W przypadku zabezpieczeń Azure Front Door obsługuje tylko uwierzytelnianie oparte na tożsamościach zarządzanych podczas uzyskiwania dostępu do certyfikatów w Key Vault. Aby uzyskać więcej informacji, zobacz Korzystanie z tożsamości zarządzanych w Azure Front Door.
Czy Azure Front Door obsługuje tożsamość zarządzaną za pomocą Azure Event Hubs?
Nie. Azure Front Door obecnie nie obsługuje integracji tożsamości zarządzanej z Azure Event Hubs.
Czy Azure Front Door obsługuje niestandardowe strony błędów?
Nie. Azure Front Door obecnie nie obsługuje niestandardowych stron błędów.
Wdrażanie usługi Front Door z innymi usługami
Kiedy należy wdrożyć Application Gateway w połączeniu z usługą Front Door?
Application Gateway pod usługą Front Door jest przydatny w następujących sytuacjach:
- Chcesz zrównoważyć ruch nie tylko globalnie, ale także w sieci wirtualnej. Usługa Front Door może wykonywać równoważenie obciążenia na podstawie ścieżek jedynie na poziomie globalnym, podczas gdy Application Gateway może to robić w obrębie sieci wirtualnej.
- Potrzebne jest opróżnianie połączenia, którego usługa Front Door nie obsługuje. Application Gateway może włączyć opróżnianie połączeń dla maszyn wirtualnych lub kontenerów.
- Chcesz odciążyć całe przetwarzanie TLS/SSL i używać tylko żądań HTTP w sieci wirtualnej. Application Gateway za pomocą Front Door może osiągnąć tę konfigurację.
- Chcesz używać powiązania sesji zarówno na poziomie regionalnym, jak i serwera. Usługa Front Door może wysyłać ruch z sesji użytkownika do tego samego zaplecza w regionie, ale Application Gateway może wysyłać go do tego samego serwera w zapleczu.
Czy mogę wdrożyć inną sieć CDN od zewnętrznego dostawcy za lub przed usługą Front Door?
Łączenie dwóch CDN nie jest zazwyczaj zalecane. Chociaż może działać, ma następujące wady:
- Akceleracja ostatniej mili w CDN polega na utrzymywaniu połączenia z serwerem źródłowym i znajdowaniu optymalnej ścieżki do serwera źródłowego, aby uzyskać najlepszą wydajność. Łączenie dwóch sieci CDN zazwyczaj niweluje niektóre korzyści z przyspieszenia na ostatnim odcinku.
- Środki bezpieczeństwa są mniej skuteczne na drugim CDN. Kontrola dostępu oparta na adresie IP klienta tam nie działa, ponieważ drugi CDN identyfikuje węzeł wyjściowy pierwszego CDN jako adres IP klienta. Ładunek treści jest nadal sprawdzany.
- Łączenie dwóch CDN zwiększa złożoność rozwiązywania problemów. Gdy pojawia się problem, trudno jest ustalić, który CDN go powoduje.
Czy mogę wdrożyć Azure Load Balancer za usługą Front Door?
Aby użyć Azure Front Door, musisz mieć publiczny adres VIP lub nazwę DNS, która jest publicznie dostępna. Azure Front Door używa publicznego adresu IP do kierowania ruchu do serwera źródłowego. Typowym scenariuszem jest wdrożenie usługi Azure Load Balancer za Front Door. Możesz również użyć Private Link z usługą Azure Front Door Premium, aby nawiązać połączenie z wewnętrznym modułem równoważenia obciążenia. Aby uzyskać więcej informacji, zobacz włączanie Private Link z wewnętrznym modułem równoważenia obciążenia.
Czy można skonfigurować Azure CDN za moim profilem/punktem końcowym usługi Front Door, czy odwrotnie?
Azure Front Door i Azure CDN to dwie usługi, które zapewniają szybkie i niezawodne dostarczanie internetowe dla aplikacji. Nie są one jednak zgodne ze sobą, ponieważ współużytkują tę samą sieć witryn brzegowych Azure w celu dostarczania zawartości użytkownikom. Ta udostępniona sieć powoduje konflikty między ich zasadami routingu i buforowania. W związku z tym należy wybrać Azure Front Door lub Azure CDN dla aplikacji, w zależności od wymagań dotyczących wydajności i zabezpieczeń.
Czy istnieje możliwość skonfigurowania profilu/punktu końcowego Azure Front Door za innym profilem/punktem końcowym usługi Front Door, czy też w inny sposób?
Fakt, że oba profile/punkty końcowe korzystają z tego samego brzegowego punktu POP platformy Azure do obsługi żądań przychodzących, powoduje ograniczenie, które uniemożliwia zagnieżdżenie jednego profilu/punktu końcowego usługi Azure Front Door wewnątrz drugiego. Ta konfiguracja spowodowałaby konflikty routingu i problemy z wydajnością. Dlatego jeśli musisz używać wielu profili/punktów końcowych dla swoich aplikacji, powinieneś upewnić się, że profile/endpointy Azure Front Door nie są ze sobą połączone.
Adresy IP Front Door i tagi usług
Jakiej metody rozpoznawania nazw i routingu używa Azure Front Door?
Azure Front Door wykorzystuje routing unicast do rozwiązywania nazw i kieruje żądania do optymalnego punktu obecności (POP). Unicast zastąpił metodę routingu Anycast, którą wcześniej używał Azure Front Door.
W jaki sposób Azure Front Door wykorzystuje routing unicast?
Żądanie rozpoznawania nazw dla źródła znajdującego się za Azure Front Door trafia do punktu końcowego Traffic Managera w usłudze Front Door. Profile menedżera ruchu usługi Front Door wykorzystują wiele sygnałów dotyczących kondycji i dostępności z PoP na całym świecie. Na podstawie tych sygnałów zwracany jest adres IP unicast optymalnego Front Door PoP. Następnie żądanie jest przesyłane bezpośrednio do zwróconego adresu IP, który jest zgodny z architekturą routingu usługi Front Door, aby zwrócić odpowiedź z powrotem do użytkownika lub aplikacji.
Jakie są tagi usługi sieciowej obsługiwane przez usługę Front Door?
Azure Front Door używa trzech znaczników usługowych do zarządzania ruchem między klientami a punktami początkowymi.
- Tag usługi AzureFrontDoor.Backend zawiera adresy IP, których usługa Front Door używa do uzyskania dostępu do źródeł. Ten tag usługi można zastosować podczas konfigurowania zabezpieczeń źródeł.
- Tag usługi AzureFrontDoor.Frontend zawiera adresy IP używane przez klientów do uzyskiwania dostępu do usługi Front Door. Możesz zastosować tag usługi
AzureFrontDoor.Frontend, gdy chcesz kontrolować ruch wychodzący, który może łączyć się z usługami znajdującymi się za Azure Front Door. - Tag usługi AzureFrontDoor.FirstParty jest zarezerwowany dla wybranej grupy usługi firmy Microsoft hostowanej na Azure Front Door.
Aby uzyskać więcej informacji na temat scenariuszy tagów usługi Azure Front Door, zobacz available service tags. Aby być na bieżąco i podejmować odpowiednie działania podczas wszelkich zmian adresów IP, opracuj automatyzację, aby regularnie pobierać najnowsze adresy IP przy użyciu interfejsu API odnajdywania tagów usług lub pliku JSON.
Konfiguracja
Jakie są najlepsze rozwiązania dotyczące tworzenia źródeł i grup pochodzenia dla Azure Front Door?
Grupa pochodzenia to kolekcja źródeł, które mogą obsługiwać podobne typy żądań. Potrzebna jest inna grupa pochodzenia dla każdej aplikacji lub obciążenia, które jest inne.
W grupie pochodzenia tworzy się źródło dla każdego serwera lub usługi, która może obsługiwać żądania. Jeśli źródło ma moduł równoważenia obciążenia, taki jak Azure Application Gateway lub jest hostowany w usłudze PaaS z modułem równoważenia obciążenia, grupa pochodzenia ma tylko jedno źródło. Twoje źródło zajmuje się trybem failover i równoważeniem obciążenia między źródłami, których usługa Front Door nie widzi.
Jeśli na przykład hostujesz aplikację na Azure App Service, sposób konfigurowania usługi Front Door zależy od liczby wystąpień aplikacji:
- Wdrożenie w jednym regionie: utwórz jedną grupę pochodzenia. W tej grupie pochodzenia utwórz jedno źródło dla aplikacji App Service. Aplikacja App Service może być skalowana w poziomie między pracownikami, ale usługa Front Door widzi jedno źródło.
- Wdrożenie aktywne/pasywne w wielu regionach: utwórz jedną grupę pochodzenia. W tej grupie pochodzenia utwórz źródło dla każdej aplikacji App Service. Ustaw priorytet każdego źródła, tak aby aplikacja główna miała wyższy priorytet niż aplikacja do tworzenia kopii zapasowych.
- Wdrożenie aktywne/aktywne w wielu regionach: utwórz jedną grupę pochodzenia. W tej grupie pochodzenia utwórz źródło dla każdej aplikacji App Service. Ustaw priorytet każdego źródła tak, aby był taki sam. Ustaw wagę każdego źródła, aby kontrolować, ile żądań przechodzi do tego źródła.
Aby dowiedzieć się więcej, zobacz Źródła i grupy źródeł w Azure Front Door.
Jakie są domyślne i maksymalne wartości dla limitów czasu i innych ograniczeń w usłudze Azure Front Door?
Azure Front Door to usługa, która zapewnia szybkie i niezawodne dostarczanie internetowe dla aplikacji. Oferuje takie funkcje, jak buforowanie, równoważenie obciążenia, bezpieczeństwo i routing. Należy jednak pamiętać o pewnych limitach czasowych i ograniczeniach, które mają zastosowanie do usługi Azure Front Door. Te limity czasowe i ograniczenia obejmują maksymalny rozmiar żądania, maksymalny rozmiar odpowiedzi, maksymalny rozmiar nagłówka, maksymalną liczbę nagłówków, maksymalną liczbę reguł i maksymalną liczbę grup źródłowych. Szczegółowe informacje na temat tych limitów czasowych można znaleźć w dokumentacji Azure Front Door.
Ile czasu potrzebuje Azure Front Door na zastosowanie nowej reguły dodanej do silnika reguł?
Większość zestawów zasad aktualizuje swoje konfiguracje w mniej niż 15 minut. Zasada obowiązuje zaraz po zakończeniu aktualizacji.
Jaka jest wartość limitu czasu nagłówka od klienta do Azure Front Door?
Usługa Azure Front Door ma limit czasu 5 sekund na odebranie nagłówków od klienta. Jeśli klient nie wyśle nagłówków w ciągu 5 sekund po nawiązaniu połączenia TCP/TLS z usługą Azure Front Door, połączenie zostanie zakończone. Nie da się skonfigurować tego timeoutu.
Jaka jest wartość limitu czasu utrzymania aktywności HTTP dla Azure Front Door?
Azure Front Door ma 90-sekundowy limit czasu utrzymania połączenia HTTP. Połączenie zostanie przerwane, jeśli klient nie wysyła danych przez 90 sekund, czyli limit czasu utrzymania aktywności HTTP dla Azure Front Door. Nie można skonfigurować tej wartości limitu czasu.
Czy można użyć tej samej domeny dla dwóch różnych punktów końcowych usługi Front Door?
Nie można używać tych samych domen dla więcej niż jednego punktu końcowego usługi Front Door, ponieważ usługa Front Door musi rozróżnić trasę (protokół + kombinacja hosta + ścieżki) dla każdego żądania. Jeśli masz zduplikowane trasy w różnych punktach końcowych, Azure Front Door nie może poprawnie przetworzyć żądań.
Czy można przeprowadzić migrację domeny z jednego punktu końcowego usługi Front Door do innego punktu końcowego usługi Front Door bez żadnych przestojów?
W tej chwili nie oferujemy opcji przenoszenia domen z jednego punktu końcowego na inny bez żadnych przerw w świadczeniu usług. Musisz zaplanować pewien przestój, jeśli chcesz przeprowadzić migrację domen do innego punktu końcowego.
Integracja z usługą Azure Front Door Private Link nie jest obsługiwana w regionie, w którym znajduje się moje źródło. Co należy zrobić?
Azure Front Door Private Link jest niezależny od regionu. Aby uzyskać najniższe opóźnienie, wybierz obsługiwany region Azure najbliższy twojemu punktowi początkowemu przy włączaniu Azure Front Door Private Link punktu końcowego. Jeśli region źródła nie jest obsługiwany na liście regionów obsługiwanych przez usługę Front Door Private Link, wybierz następny najbliższy region. Ruch przepływa z klienta do punktu końcowego Azure Front Door Private Link w obsługiwanym regionie, a następnie przechodzi przez sieć szkieletową Microsoft do źródła, utrzymując łączność prywatną. Ta konfiguracja wprowadza dodatkowe opóźnienia z powodu dodatkowego przeskoku sieciowego między regionami. Możesz użyć statystyk opóźnień sieci Azure, aby określić dodatkowe opóźnienia wynikające z wyboru następnego najbliższego regionu. Gdy nowy region jest obsługiwany, możesz postępować zgodnie z tymi instrukcjami , aby stopniowo przekierować ruch do nowego regionu.
Wydajność
W jaki sposób Azure Front Door zapewnia wysoką dostępność i skalowalność usług?
Azure Front Door to platforma, która dystrybuuje ruch na całym świecie i umożliwia skalowanie w górę w celu spełnienia wymagań aplikacji. Wykorzystuje globalną sieć brzegową Microsoft do zapewnienia globalnego równoważenia obciążenia, co pozwala przenieść całą aplikację lub konkretne mikroserwisy do innych regionów lub chmur w razie awarii.
Jakie są warunki buforowania odpowiedzi zakresowych z mojego źródła?
Aby uniknąć błędów przy dostarczaniu dużych plików, upewnij się, że serwer źródłowy zawiera nagłówek Content-Range w odpowiedzi oraz że wartość nagłówka odpowiada rzeczywistemu rozmiarowi korpusu odpowiedzi.
Więcej informacji na temat konfigurowania źródła i usługi Front Door pod kątem dostarczania dużych plików można znaleźć w temacie Dostarczanie dużych plików.
Konfiguracja protokołu TLS
Jak Azure Front Door blokuje fronting domeny?
Fronting domeny to technika sieciowa, która umożliwia osobie atakującej ukrycie rzeczywistego miejsca docelowego złośliwego żądania przy użyciu innej nazwy domeny w uzgadnianiu TLS i nagłówku hosta HTTP.
Zasoby Azure Front Door (w warstwie Standard, Premium i classic) lub Azure CDN Standard firmy Microsoft (classic) utworzone po 8 listopada 2022 r. mają włączone blokowanie funkcji domain fronting. Zamiast blokować żądanie z niedopasowanymi nagłówkami SNI i hosta, dopuszczamy tę rozbieżność, jeśli obie domeny należą do tej samej subskrypcji i są uwzględnione w trasach lub regułach routingu. Egzekwowanie blokowania domeny rozpoczęło się 22 stycznia 2024 roku.
Gdy usługa Front Door blokuje żądanie z powodu niezgodności:
- Klient otrzymuje odpowiedź z kodem błędu HTTP
421 Misdirected Request. - Azure Front Door rejestruje blok w dziennikach diagnostycznych we właściwości Error Info o wartości SSLMismatchedSNI.
Aby uzyskać więcej informacji na temat frontingu domeny, zobacz Zabezpieczanie naszego podejścia do frontingu domen w Azure i Zakaz frontingu domen na Azure Front Door i Azure CDN Standard od Microsoft (klasyczny).
Jakie wersje protokołu TLS są obsługiwane w przypadku Azure Front Door?
Usługa Front Door używa protokołu TLS 1.2 jako minimalnej wersji dla wszystkich profilów utworzonych po wrześniu 2019 r.
Możesz użyć protokołu TLS 1.2 lub 1.3 z Azure Front Door. Aby dowiedzieć się więcej, przeczytaj artykuł Azure Front Door end-to-end TLS.
Zarządzanie certyfikatami i wycofanie przepływu pracy DCV firmy DigiCert
Co się dzieje z procesem DCV delegacji CNAME w ramach DigiCert?
Od 15 sierpnia 2025 r. firma DigiCert przeszła do nowej platformy weryfikacji kontroli domeny oprogramowania open source (OSS) mającego na celu zwiększenie przejrzystości i odpowiedzialności w procesach walidacji domeny. DigiCert nie obsługuje już starszego workflow CNAME Delegation DCV do walidacji kontroli domeny w określonych usługach Azure. Dowiedz się więcej
Które poziomy Azure Front Door są objęte tą zmianą?
Wycofanie ma wpływ na usługi, które opierają się na weryfikacji opartej na CNAME na potrzeby automatycznego wystawiania i odnawiania certyfikatów, w tym:
- Azure Front Door (wersja klasyczna)
- Azure CDN z Microsoft (wersja klasyczna)
Jaki jest bieżący stan?
Azure Front Door (wersja klasyczna) i Azure CDN z Microsoft (wersja klasyczna):
- Od 15 sierpnia 2025 roku nie ma już wsparcia dla nowych domen onboardingowych, tworzenia nowych profili ani certyfikatów zarządzanych przez Azure.
- Od 14 kwietnia 2026 r. istniejące zarządzane certyfikaty są wycofane. Wszystkie istniejące certyfikaty zarządzane są migrowane przez klienta lub zespół AFD do standardu lub premium Azure Front Door. Użyj Azure Front Door w warstwie Standardowa lub Premium dla certyfikatu zarządzanego.
Czy muszę wykonać jakiekolwiek działania w celu odnowienia certyfikatu zarządzanego po migracji?
W większości przypadków nie jest wymagana żadna akcja. Po migracji profilu usługa Azure Front Door automatycznie podejmuje próbę odnowienia zarządzanego certyfikatu, jeśli do jego wygaśnięcia pozostało mniej niż 45 dni.
- Jeśli Twoja domena jest przypisana CNAME do Azure Front Door i spełnia wymagania CAA dotyczące rekordu i stanu domeny, certyfikat jest automatycznie rotowany. Automatyczne zadanie rotacyjne odbywa się co 6 do 8 godzin i trwa około 24 do 48 godzin. Jeśli automatyczna rotacja nie zadziała, stan walidacji domeny zmienia się na 'Oczekuje na walidację' i można ponownie zweryfikować własność domeny, aby ręcznie wywołać walidację.
- Jeśli Twoja domena nie spełnia tych wymagań walidacyjnych lub jest wyłączona HTTPS, stan certyfikatu zmienia się na Oczekujący na ponowną walidację i musisz ponownie zweryfikować własność domeny.
Aby odnowić certyfikat bez oczekiwania na automatyczną rotację, ręcznie zweryfikować własność domeny, stosując jedną z następujących metod:
- Dodanie wymaganego rekordu weryfikacji DNS w kroku 3 dla domen oczekujących na walidację
- Ręczne wyzwalanie walidacji za pomocą PowerShell lub Azure CLI (
RefreshValidation).
Fakturowanie
Czy są naliczane opłaty za zasoby Azure Front Door, które są wyłączone?
Nie możesz wyłączyć zasobów Azure Front Door. Możesz je tylko usunąć. Zmienne liczniki, takie jak Data Transfer Out, Data Transfer In, czy Requests, nie są pobierane, gdy nie ma ruchu, ale pobierana jest podstawowa opłata nawet wtedy, gdy nie ma ruchu. Opłata podstawowa jest pobierana do czasu usunięcia profilu. W przypadku usługi Azure Front Door (klasyczna) za zasady i reguły WAF są naliczane opłaty niezależnie od ich statusu. Nawet jeśli wyłączysz reguły lub zasady zapory aplikacji internetowej (WAF), nadal będziesz ponosić koszty.
Cache'owanie
Czy można użyć nagłówka żądania HTTP jako klucza pamięci podręcznej?
Nie.
Czy usługa Front Door obsługuje ETag?
Nie.
Czy można obsługiwać kompresję dla plików o rozmiarach powyżej 8 MB?
Front Door nie obsługuje kompresji dynamicznej dla treści większych niż 8 MB. Jeśli jednak źródło już kompresuje zawartość, Front Door umożliwia dostarczanie statycznej skompresowanej zawartości o rozmiarze powyżej 8 MB, o ile obsługiwane są żądania zakresu i nie jest włączone kodowanie transferu dzielonego na fragmenty.
Czy usługa Front Door obsługuje ustawianie nagłówka autoryzacji w żądaniu HTTP, jeśli buforowanie jest włączone?
Nie.
Diagnostyka i rejestrowanie
Jakie są metryki i dzienniki udostępniane Azure Front Door?
Aby uzyskać informacje na temat dzienników i innych możliwości diagnostycznych, zobacz Monitorowanie metryk i dzienników dla usługi Front Door.
Jak długo mogę przechowywać logi diagnostyczne?
Dzienniki diagnostyczne można przechowywać na osobnym koncie magazynowym i samodzielnie zdecydować, jak długo mają być przechowywane. Alternatywnie możesz wysyłać logi diagnostyczne do Event Hubs lub logów Azure Monitor. Aby uzyskać więcej informacji, zobacz Azure Front Door diagnostics.
Jakie są kroki uzyskiwania dostępu do dzienników inspekcji dla Azure Front Door?
Aby uzyskać dostęp do dzienników inspekcji Azure Front Door, należy odwiedzić portal. Wybierz urządzenie Front Door na stronie menu i wybierz Dziennik aktywności. Dziennik aktywności zawiera rekordy operacji Azure Front Door.
Jak skonfigurować alerty dla Azure Front Door?
Alerty dla Azure Front Door można skonfigurować na podstawie metryki lub dzienników. W ten sposób można monitorować wydajność i kondycję serwerów front-end.
Aby dowiedzieć się, jak tworzyć alerty dla Azure Front Door w warstwie Standardowa i Premium, zobacz konfigurowanie alertów.