Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dotyczy: ✔️ Front Door (wersja klasyczna)
Important
Azure Front Door (classic) przechodzi na emeryturę 31 marca 2027 roku. Ponieważ usługa jest wycofywana, nie obsługuje już tworzenia profili, wdrażania nowych domen ani zarządzanych certyfikatów. Aby uniknąć zakłóceń usługi, zmigruj do Azure Front Door w wersji Standard lub Premium. Aby uzyskać więcej informacji, zobacz wycofanie z użycia klasycznej wersji Azure Front Door.
W tym artykule wyjaśniono, jak włączyć protokół HTTPS dla domeny niestandardowej skojarzonej z usługą Front Door (klasyczną). Użycie HTTPS na własnej domenie (na przykład https://www.contoso.com) zapewnia bezpieczną transmisję danych dzięki szyfrowaniu TLS/SSL. Gdy przeglądarka internetowa łączy się ze stroną internetową za pomocą HTTPS, weryfikuje certyfikat bezpieczeństwa strony i potwierdza jej legalność, zapewniając bezpieczeństwo i chroniąc Twoje aplikacje sieciowe przed złośliwymi atakami.
Usługa Azure Front Door domyślnie obsługuje protokół HTTPS na domyślnej nazwie hosta (na przykład https://contoso.azurefd.net). Należy jednak włączyć protokół HTTPS oddzielnie dla domen niestandardowych, takich jak www.contoso.com.
W tym poradniku nauczysz się, jak:
- Włącz protokół HTTPS w domenie niestandardowej.
- Użyj własnego certyfikatu TLS/SSL przechowywanego w Azure Key Vault.
- Wyłącz protokół HTTPS w domenie niestandardowej.
Prerequisites
Konto Azure z aktywną subskrypcją. Utwórz konto bezpłatnie.
Usługa Azure Front Door z co najmniej jedną wprowadzoną domeną niestandardową. Aby uzyskać więcej informacji, zobacz Dodawanie do usługi Front Door domeny niestandardowej.
Azure Cloud Shell lub Azure PowerShell, aby zarejestrować Front Door service principal w swoim Microsoft Entra ID.
Kroki opisane w tym artykule uruchamiają interaktywne polecenia cmdlet programu Azure PowerShell w usłudze Azure Cloud Shell. Aby uruchomić polecenia cmdlet w usłudze Cloud Shell, wybierz pozycję Otwórz usługę Cloud Shell w prawym górnym rogu bloku kodu. Wybierz pozycję Kopiuj , aby skopiować kod, a następnie wklej go w usłudze Cloud Shell, aby go uruchomić. Możesz również uruchomić usługę Cloud Shell z poziomu witryny Azure Portal.
Możesz również zainstalować program Azure PowerShell lokalnie , aby uruchomić polecenia cmdlet. Jeśli uruchomisz program PowerShell lokalnie, zaloguj się do platformy Azure przy użyciu polecenia cmdlet Connect-AzAccount .
Certyfikat TLS/SSL
Azure Front Door używa Server Name Indication (SNI) TLS/SSL. Aby włączyć HTTPS na istniejącej niestandardowej domenie Front Door (klasycznej), użyj własnego certyfikatu TLS/SSL poprzez integrację z Azure Key Vault. Upewnij się, że certyfikat pochodzi z listy zaufanych urzędów certyfikacji firmy Microsoft i ma pełny łańcuch certyfikatów.
Przygotuj magazyn kluczy i certyfikaty
- Załóż konto Key Vault w tej samej subskrypcji Azure co Front Door.
- Skonfiguruj magazyn kluczy, aby zezwolić zaufanym usługi firmy Microsoft na obejście zapory, jeśli są włączone ograniczenia dostępu do sieci.
- Użyj modelu uprawnień dostępu Key Vault.
- Przekaż certyfikat jako obiekt certyfikatu, a nie jako sekretny.
Note
Usługa Front Door nie obsługuje certyfikatów z algorytmami kryptografii krzywej eliptycznej (EC). Certyfikat musi mieć pełny łańcuch certyfikatów z certyfikatami końcowymi i pośrednimi, a główny urząd certyfikacji musi być częścią listy zaufanych urzędów certyfikacyjnych Microsoft.
Zarejestruj usługę Azure Front Door
Zarejestruj service principal Azure Front Door w swoim Microsoft Entra ID za pomocą Azure PowerShell lub Azure CLI.
Użyj cmdlet New-AzADServicePrincipal, aby zarejestrować principal usługi Front Door w swoim Microsoft Entra ID.
New-AzADServicePrincipal -ApplicationId "ad0e1c7e-6d38-4ba4-9efd-0bc77ba9f037"
Udziel usłudze Azure Front Door dostępu do magazynu kluczy
Na swoim koncie Key Vault wybierz pozycję Zasady dostępu.
Wybierz pozycję Utwórz, aby utworzyć nowe zasady dostępu.
W Uprawnieniach tajnych wybierz Pobierz.
W obszarze Uprawnienia certyfikatu wybierz pozycję Pobierz.
W Wybierz podmiot główny, wyszukaj ad0e1c7e-6d38-4ba4-9efd-0bc77ba9f037 i wybierz Microsoft.Azure.Frontdoor. Wybierz Dalej.
Wybierz pozycję Dalej w obszarze Aplikacja.
Wybierz Utwórz w Przeglądanie i tworzenie.
Note
Jeśli magazyn kluczy ma ograniczenia dostępu do sieci, zezwól zaufanym usługom firmy Microsoft na dostęp do twojego magazynu kluczy.
Wybierz certyfikat do wdrożenia dla usługi Azure Front Door
Wróć do usługi Front Door w portalu.
Wybierz domenę niestandardową, dla której chcesz włączyć protokół HTTPS.
W obszarze Typ zarządzania certyfikatami wybierz pozycję Użyj własnego certyfikatu.
Wybierz wersję skrytą kluczy, tajną i tajną.
Note
Aby włączyć automatyczną rotację certyfikatów, ustaw wersję sekretną na Najnowsza. Jeśli wybierzesz określoną wersję, musisz ręcznie zaktualizować ją do rotacji certyfikatów.
Warning
Upewnij się, że jednostka usługi ma uprawnienia GET w Key Vault. Aby wyświetlić certyfikat na liście rozwijanej portalu, konto użytkownika musi mieć uprawnienia LIST i GET na Key Vault.
Oczekiwanie na propagację
Po zapisaniu konfiguracji HTTPS aktywacja funkcji HTTPS w niestandardowej domenie może zająć nawet 6-8 godzin. Po zakończeniu niestandardowy stan protokołu HTTPS w portalu Azure jest ustawiony na Włączone.
Czyszczenie zasobów
Aby wyłączyć protokół HTTPS w domenie niestandardowej:
Wyłączanie funkcji protokołu HTTPS
W witrynie Azure Portal przejdź do konfiguracji usługi Azure Front Door .
Wybierz domenę niestandardową, dla której chcesz wyłączyć protokół HTTPS.
Wybierz pozycję Wyłączone i wybierz pozycję Zapisz.
Oczekiwanie na propagację
Po wyłączeniu funkcji HTTPS dla domeny niestandardowej zmiany mogą zająć 6–8 godzin, zanim wejdą w życie. Po zakończeniu niestandardowy status protokołu HTTPS w portalu Azure jest ustawiony na wyłączone.
Postęp operacji
W poniższej tabeli przedstawiono postęp operacji podczas wyłączania protokołu HTTPS:
| Postęp operacji | Szczegóły operacji |
|---|---|
| 1. Przesyłanie żądania | Przesyłanie żądania |
| 2. Anulowanie aprowizacji certyfikatu | Usuwanie certyfikatu |
| 3. Ukończono | Certyfikat został usunięty |