Solucionar problemas comuns Azure Front Door

Resumo

Este artigo descreve como solucionar problemas comuns que você pode encontrar ao usar seu Azure Front Door.

Observação

Você pode solicitar para o Azure Front Door retornar cabeçalhos de resposta HTTP de depuração extra. Para saber mais, confira os cabeçalhos de resposta opcionais.

Resposta 504 de Azure Front Door após alguns segundos

Sintoma

  • As solicitações regulares enviadas ao back-end sem passar por Azure Front Door estão sendo bem-sucedidas. Passar pelo Azure Front Door resulta em 504 respostas de erro.
  • A falha de Azure Front Door normalmente aparece após cerca de 30 segundos.
  • 504 erros aparecem com "ErrorInfo: OriginTimeout".

Motivo

A causa desse problema pode ser uma das duas coisas:

  • Sua origem está demorando mais do que o tempo limite configurado para receber a solicitação do Azure Front Door. O tempo limite padrão é 30 segundos.
  • O tempo necessário para enviar uma resposta à solicitação de Azure Front Door está demorando mais do que o valor do tempo limite.

Etapas para solucionar problemas

  • Envie a solicitação para sua origem diretamente sem passar por Azure Front Door. Verifique quanto tempo sua origem normalmente leva para responder.

  • Envie a solicitação pelo Azure Front Door e verifique se você está recebendo respostas 504. Caso contrário, o problema pode não ser um problema de tempo limite. Crie uma solicitação de suporte para solucionar o problema detalhadamente.

  • Se as solicitações que passam por Azure Front Door resultarem em um código de resposta de erro 504, configure o tempo limite de resposta de Origem para Azure Front Door. Você pode aumentar o tempo limite padrão para até 4 minutos (240 segundos). Para definir a configuração, vá para a página de visão geral do perfil do Front Door. Selecione Tempo limite da resposta de origem e insira um valor entre 16 e 240 segundos.

    Observação

    A capacidade de configurar o tempo limite de resposta de origem só está disponível no Azure Front Door Standard/Premium.

    Captura de tela das configurações de timeout de origem na página de visão geral do perfil Azure Front Door.

502 respostas de Azure Front Door somente para HTTPS

Sintoma

  • O Azure Front Door retorna respostas 502 somente para endpoints com HTTPS habilitado.
  • Solicitações regulares enviadas ao seu back-end sem passar pelo Azure Front Door são bem-sucedidas. Passar por Azure Front Door resulta em 502 respostas de erro.

Motivo

A causa desse problema pode ser uma de três coisas:

  • O nome do host de origem é um endereço IP.
  • O servidor de origem retorna um certificado que não corresponde ao FQDN (nome de domínio totalmente qualificado) do back-end Azure Front Door.
  • O servidor de origem retorna um certificado sem uma cadeia completa.

Etapas para solucionar problemas

  • O back-end é um endereço IP.

    Você deve desativar EnforceCertificateNameCheck.

    Azure Front Door tem uma opção chamada EnforceCertificateNameCheck. Por padrão, essa configuração está habilitada. Quando ativado, o Azure Front Door verifica se o nome do host de back-end FQDN corresponde ao nome do certificado do servidor de back-end ou a uma das entradas na extensão de nomes alternativos de assunto.

    • Como desabilitar EnforceCertificateNameCheck no portal do Azure:

      No portal, use um botão de alternância para ativar ou desativar essa configuração no painel Azure Front Door (clássico) Design.

      Captura de tela que exibe o botão de alternância no clássico Azure Front Door.

      Para Azure Front Door camada Standard e Premium, você pode encontrar essa configuração nas configurações de origem quando adicionar uma origem a um grupo de origem ou configurar uma rota.

      Captura de tela da caixa de seleção de validação do nome da entidade do certificado.


  • O servidor de back-end retorna um certificado que não corresponde ao FQDN do back-end Azure Front Door. Para resolver esse problema, você tem duas opções:

    • O certificado retornado precisa corresponder ao FQDN.
    • Desabilite EnforceCertificateNameCheck.
  • O servidor de origem retorna um certificado sem uma cadeia completa:

    • O servidor de origem deve retornar um certificado com uma cadeia de certificados completa, com pelo menos certificados folha e intermediários. Se o servidor de origem retornar apenas um certificado de folha, o Azure Front Door retornará o erro 502.

    • Testar o certificado do servidor de origem no navegador conectando-se ao servidor de origem diretamente de um computador cliente não mostra o erro. O navegador recria a cadeia de certificados de confiança para ser o que ele acha que deve ser em vez de mostrar exatamente o que o servidor de origem retornou.

    • Use OPENSSL para verificar a cadeia de certificados que está sendo retornada. Para fazer essa verificação, conecte-se ao nome do host de origem usando -connect. Enviar o nome do host de origem usando -servername. Se o nome do host de origem for um IP, use -noservername. O comando retorna toda a cadeia de certificados, que precisa corresponder ao FQDN da origem e conter a cadeia de certificados completa de confiança:

    O nome do host de origem é um FQDN:

    openssl s_client -connect backendvm.contoso.com:443 -servername backendvm.contoso.com -showcerts

    O nome do host de origem é um endereço IP:

    openssl s_client -connect 0.0.0.0:443 -noservername -showcerts

Solicitações enviadas ao domínio personalizado retornam um código de status 404

Sintoma

  • Você criou uma instância de Azure Front Door. Uma solicitação para o domínio ou host de front-end retorna um código de status HTTP 404.
  • Você criou um mapeamento DNS (servidor de nomes de domínio) de um domínio personalizado para o host de front-end configurado. Enviar uma solicitação para o nome do host de domínio personalizado retorna um código de status HTTP 404. Ele não parece rotear para a origem que você configurou.

Motivo

O problema ocorrerá se você não tiver configurado uma regra de roteamento para o domínio personalizado que você adicionou como o host de front-end. Você precisa adicionar explicitamente uma regra de roteamento para esse host de front-end. Você precisa criar a regra mesmo se já tiver configurado uma regra de roteamento para o host de front-end no subdomínio Azure Front Door, que é .azurefd.net.

Etapa de solução de problemas

Adicione uma regra de roteamento ao domínio personalizado para direcionar o tráfego para o pool de back-end selecionado.

Azure Front Door não redireciona HTTP para HTTPS

Sintoma

Azure Front Door tem uma regra de roteamento para HTTP e HTTPS, mas acessar o domínio com HTTP mantém HTTP como o protocolo.

Motivo

Esse comportamento poderá ocorrer se você não tiver configurado as regras de roteamento corretamente para Azure Front Door. A configuração atual não é específica e pode ter regras conflitantes.

Etapas para solucionar problemas

Verifique se a opção Redirecionar todo o tráfego para usar HTTPS está selecionada na rota.

Captura de tela da opção de redirecionamento para HTTPS em uma rota no Front Door.

Minha origem está configurada como um endereço IP

Sintoma

Você configurou a origem como um endereço IP. A origem está saudável, mas rejeita solicitações do Azure Front Door.

Motivo

Azure Front Door usa o nome do host de origem como o cabeçalho SNI durante o handshake SSL. Se você configurar a origem como um endereço IP e desabilitar a verificação do nome do certificado, a lógica do certificado de origem poderá rejeitar solicitações que não tenham um SNI válido que corresponda ao certificado.

Etapas para solucionar problemas

Altere a origem de um endereço IP para um FQDN (nome de domínio totalmente qualificado) que tenha um certificado válido que corresponda ao certificado de origem.

429 respostas de Azure Front Door

Sintoma

Uma porcentagem de solicitações começa a mostrar erros com a resposta 429: Excesso de solicitações.

Motivo

Azure Front Door tem limites de taxa de plataforma padrão. Se o tráfego exceder o limite, o Front Door iniciará a taxa limitando o tráfego e retornará 429 respostas.

Etapas para solucionar problemas

Se você começar a ver 429 respostas para seu tráfego legítimo e precisar de um limite de cota mais alto, crie uma solicitação Suporte do Azure.