Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Resumo
Este artigo descreve como solucionar problemas comuns que você pode encontrar ao usar seu Azure Front Door.
Observação
Você pode solicitar para o Azure Front Door retornar cabeçalhos de resposta HTTP de depuração extra. Para saber mais, confira os cabeçalhos de resposta opcionais.
Resposta 504 de Azure Front Door após alguns segundos
Sintoma
- As solicitações regulares enviadas ao back-end sem passar por Azure Front Door estão sendo bem-sucedidas. Passar pelo Azure Front Door resulta em 504 respostas de erro.
- A falha de Azure Front Door normalmente aparece após cerca de 30 segundos.
- 504 erros aparecem com "ErrorInfo: OriginTimeout".
Motivo
A causa desse problema pode ser uma das duas coisas:
- Sua origem está demorando mais do que o tempo limite configurado para receber a solicitação do Azure Front Door. O tempo limite padrão é 30 segundos.
- O tempo necessário para enviar uma resposta à solicitação de Azure Front Door está demorando mais do que o valor do tempo limite.
Etapas para solucionar problemas
Envie a solicitação para sua origem diretamente sem passar por Azure Front Door. Verifique quanto tempo sua origem normalmente leva para responder.
Envie a solicitação pelo Azure Front Door e verifique se você está recebendo respostas 504. Caso contrário, o problema pode não ser um problema de tempo limite. Crie uma solicitação de suporte para solucionar o problema detalhadamente.
Se as solicitações que passam por Azure Front Door resultarem em um código de resposta de erro 504, configure o tempo limite de resposta de Origem para Azure Front Door. Você pode aumentar o tempo limite padrão para até 4 minutos (240 segundos). Para definir a configuração, vá para a página de visão geral do perfil do Front Door. Selecione Tempo limite da resposta de origem e insira um valor entre 16 e 240 segundos.
Observação
A capacidade de configurar o tempo limite de resposta de origem só está disponível no Azure Front Door Standard/Premium.
502 respostas de Azure Front Door somente para HTTPS
Sintoma
- O Azure Front Door retorna respostas 502 somente para endpoints com HTTPS habilitado.
- Solicitações regulares enviadas ao seu back-end sem passar pelo Azure Front Door são bem-sucedidas. Passar por Azure Front Door resulta em 502 respostas de erro.
Motivo
A causa desse problema pode ser uma de três coisas:
- O nome do host de origem é um endereço IP.
- O servidor de origem retorna um certificado que não corresponde ao FQDN (nome de domínio totalmente qualificado) do back-end Azure Front Door.
- O servidor de origem retorna um certificado sem uma cadeia completa.
Etapas para solucionar problemas
O back-end é um endereço IP.
Você deve desativar
EnforceCertificateNameCheck.Azure Front Door tem uma opção chamada
EnforceCertificateNameCheck. Por padrão, essa configuração está habilitada. Quando ativado, o Azure Front Door verifica se o nome do host de back-end FQDN corresponde ao nome do certificado do servidor de back-end ou a uma das entradas na extensão de nomes alternativos de assunto.Como desabilitar
EnforceCertificateNameCheckno portal do Azure:No portal, use um botão de alternância para ativar ou desativar essa configuração no painel Azure Front Door (clássico) Design.
Para Azure Front Door camada Standard e Premium, você pode encontrar essa configuração nas configurações de origem quando adicionar uma origem a um grupo de origem ou configurar uma rota.
O servidor de back-end retorna um certificado que não corresponde ao FQDN do back-end Azure Front Door. Para resolver esse problema, você tem duas opções:
- O certificado retornado precisa corresponder ao FQDN.
- Desabilite
EnforceCertificateNameCheck.
O servidor de origem retorna um certificado sem uma cadeia completa:
O servidor de origem deve retornar um certificado com uma cadeia de certificados completa, com pelo menos certificados folha e intermediários. Se o servidor de origem retornar apenas um certificado de folha, o Azure Front Door retornará o erro 502.
Testar o certificado do servidor de origem no navegador conectando-se ao servidor de origem diretamente de um computador cliente não mostra o erro. O navegador recria a cadeia de certificados de confiança para ser o que ele acha que deve ser em vez de mostrar exatamente o que o servidor de origem retornou.
Use OPENSSL para verificar a cadeia de certificados que está sendo retornada. Para fazer essa verificação, conecte-se ao nome do host de origem usando
-connect. Enviar o nome do host de origem usando-servername. Se o nome do host de origem for um IP, use-noservername. O comando retorna toda a cadeia de certificados, que precisa corresponder ao FQDN da origem e conter a cadeia de certificados completa de confiança:
O nome do host de origem é um FQDN:
openssl s_client -connect backendvm.contoso.com:443 -servername backendvm.contoso.com -showcertsO nome do host de origem é um endereço IP:
openssl s_client -connect 0.0.0.0:443 -noservername -showcerts
Solicitações enviadas ao domínio personalizado retornam um código de status 404
Sintoma
- Você criou uma instância de Azure Front Door. Uma solicitação para o domínio ou host de front-end retorna um código de status HTTP 404.
- Você criou um mapeamento DNS (servidor de nomes de domínio) de um domínio personalizado para o host de front-end configurado. Enviar uma solicitação para o nome do host de domínio personalizado retorna um código de status HTTP 404. Ele não parece rotear para a origem que você configurou.
Motivo
O problema ocorrerá se você não tiver configurado uma regra de roteamento para o domínio personalizado que você adicionou como o host de front-end. Você precisa adicionar explicitamente uma regra de roteamento para esse host de front-end. Você precisa criar a regra mesmo se já tiver configurado uma regra de roteamento para o host de front-end no subdomínio Azure Front Door, que é .azurefd.net.
Etapa de solução de problemas
Adicione uma regra de roteamento ao domínio personalizado para direcionar o tráfego para o pool de back-end selecionado.
Azure Front Door não redireciona HTTP para HTTPS
Sintoma
Azure Front Door tem uma regra de roteamento para HTTP e HTTPS, mas acessar o domínio com HTTP mantém HTTP como o protocolo.
Motivo
Esse comportamento poderá ocorrer se você não tiver configurado as regras de roteamento corretamente para Azure Front Door. A configuração atual não é específica e pode ter regras conflitantes.
Etapas para solucionar problemas
Verifique se a opção Redirecionar todo o tráfego para usar HTTPS está selecionada na rota.
Minha origem está configurada como um endereço IP
Sintoma
Você configurou a origem como um endereço IP. A origem está saudável, mas rejeita solicitações do Azure Front Door.
Motivo
Azure Front Door usa o nome do host de origem como o cabeçalho SNI durante o handshake SSL. Se você configurar a origem como um endereço IP e desabilitar a verificação do nome do certificado, a lógica do certificado de origem poderá rejeitar solicitações que não tenham um SNI válido que corresponda ao certificado.
Etapas para solucionar problemas
Altere a origem de um endereço IP para um FQDN (nome de domínio totalmente qualificado) que tenha um certificado válido que corresponda ao certificado de origem.
429 respostas de Azure Front Door
Sintoma
Uma porcentagem de solicitações começa a mostrar erros com a resposta 429: Excesso de solicitações.
Motivo
Azure Front Door tem limites de taxa de plataforma padrão. Se o tráfego exceder o limite, o Front Door iniciará a taxa limitando o tráfego e retornará 429 respostas.
Etapas para solucionar problemas
Se você começar a ver 429 respostas para seu tráfego legítimo e precisar de um limite de cota mais alto, crie uma solicitação Suporte do Azure.
Conteúdo relacionado
- Saiba como configurar uma origem para Azure Front Door.
- Saiba mais sobre a criptografia TLS de ponta a ponta com Azure Front Door.
- Saiba como Azure Front Door dá suporte a redirecionamentos de URL.
- Saiba como adicionar um domínio personalizado ao Azure Front Door.