Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Aplica-se a: ✔️ Porta da frente (clássico)
Important
Azure Front Door (classic) é descontinuado a 31 de março de 2027. Como o serviço está a encerrar-se, já não suporta criação de perfil, integração de novos domínios ou certificados geridos. Para evitar interrupções no serviço, migre para Azure Front Door Standard ou Premium. Para mais informações, consulte a descontinuação do Azure Front Door (clássico).
Este artigo explica como habilitar HTTPS para um domínio personalizado associado à sua porta frontal (clássico). Usar HTTPS no seu domínio personalizado (por exemplo, https://www.contoso.com) garante a transmissão segura de dados através de encriptação TLS/SSL. Quando um navegador web se liga a um site usando HTTPS, valida o certificado de segurança do site e verifica a sua legitimidade, proporcionando segurança e protegendo as suas aplicações web contra ataques maliciosos.
O Azure Front Door dá suporte a HTTPS por padrão em seu nome de host padrão (por exemplo, https://contoso.azurefd.net). No entanto, você precisa habilitar o HTTPS separadamente para domínios personalizados, como www.contoso.com.
Neste tutorial, aprenderás como:
- Habilite o HTTPS em seu domínio personalizado.
- Use o seu próprio certificado TLS/SSL armazenado no Azure Key Vault.
- Desative o HTTPS no seu domínio personalizado.
Prerequisites
Uma conta do Azure com uma assinatura ativa. Crie uma conta gratuitamente.
Uma porta frontal do Azure com pelo menos um domínio personalizado integrado. Para obter mais informações, veja Adicionar um domínio personalizado ao Front Door.
Azure Cloud Shell ou Azure PowerShell para registar Front Door service principal no teu Microsoft Entra ID.
As etapas neste artigo executam os cmdlets do Azure PowerShell interativamente no Azure Cloud Shell. Para executar os cmdlets no Cloud Shell, selecione Open Cloud Shell no canto superior direito de um bloco de código. Selecione Copiar para copiar o código e cole-o no Cloud Shell para executá-lo. Você também pode executar o Cloud Shell de dentro do portal do Azure.
Você também pode instalar o Azure PowerShell localmente para executar os cmdlets. Se executares o PowerShell localmente, inicia sessão no Azure usando o cmdlet Connect-AzAccount .
Certificados TLS/SSL
Azure Front Door usa Server Name Indication (SNI) TLS/SSL. Para ativar o HTTPS num domínio personalizado Front Door (clássico) existente, use o seu próprio certificado TLS/SSL através de uma integração com o Azure Key Vault. Verifique se o certificado é de uma Lista de CA Confiável da Microsoft e tem uma cadeia de certificados completa.
Prepare o seu cofre de chaves e o certificado
- Crie uma conta Key Vault na mesma subscrição do Azure que o seu Front Door.
- Configure seu cofre de chaves para permitir que serviços confiáveis da Microsoft ignorem o firewall se as restrições de acesso à rede estiverem habilitadas.
- Use o modelo de permissão da política de acesso do Cofre de Chaves.
- Carregue seu certificado como um objeto de certificado , não como um segredo.
Note
O Front Door não suporta certificados com algoritmos de criptografia de curva elíptica (EC). O certificado deve ter uma cadeia de certificados completa com certificados folha e intermediários, e a autoridade de certificação raiz deve fazer parte da lista de autoridades de certificação confiáveis da Microsoft.
Registar Azure Front Door
Registe o Azure Front Door service principal no seu Microsoft Entra ID usando Azure PowerShell ou CLI do Azure.
Use o cmdlet New-AzADServicePrincipal para registar o principal de serviço Front Door no seu Microsoft Entra ID.
New-AzADServicePrincipal -ApplicationId "ad0e1c7e-6d38-4ba4-9efd-0bc77ba9f037"
Conceder ao Azure Front Door acesso ao seu Key Vault
Na conta do cofre de chaves, selecione Políticas de acesso.
Selecione Criar para criar uma nova política de acesso.
Em Permissões secretas, selecione Obter.
Em Permissões de certificado, selecione Obter.
Em Selecionar principal, procure ad0e1c7e-6d38-4ba4-9efd-0bc77ba9f037 e selecione Microsoft.Azure.Frontdoor. Selecione Seguinte.
Selecione Avançar no aplicativo.
Selecione Criar em Rever + criar.
Note
Se o cofre da chave tiver restrições de acesso à rede, permita que serviços confiáveis da Microsoft acessem o cofre da chave.
Selecione o certificado que será implementado pelo Azure Front Door
Volte ao seu Front Door no portal.
Selecione o domínio personalizado para o qual você deseja habilitar o HTTPS.
Em Tipo de gerenciamento de certificado, selecione Usar meu próprio certificado.
Selecione um cofre de chaves, uma versão secreta e uma versão secreta.
Note
Para permitir a rotação automática de certificados, defina a versão secreta para Mais Tarde. Se selecionar uma versão específica, deve atualizá-la manualmente para a rotação dos certificados.
Warning
Assegure-se de que o seu principal de serviço tem permissão GET no Key Vault. Para ver o certificado no menu suspenso do portal, a sua conta de utilizador deve ter permissões LIST e GET no Key Vault.
Aguardar pela propagação
Depois de guardar a configuração HTTPS, pode demorar entre 6 a 8 horas até ativar a funcionalidade HTTPS do domínio personalizado. Quando concluído, o status HTTPS personalizado no portal do Azure é definido como Habilitado.
Limpar recursos
Para desativar o HTTPS no seu domínio personalizado:
Desativar a funcionalidade HTTPS
No portal do Azure, vá para a sua configuração do Azure Front Door.
Selecione o domínio personalizado para o qual você deseja desabilitar o HTTPS.
Selecione Desativado e selecione Salvar.
Aguardar pela propagação
Depois de desativar o recurso HTTPS de domínio personalizado, pode levar de 6 a 8 horas para entrar em vigor. Quando concluído, o status HTTPS personalizado no portal do Azure é definido como Desabilitado.
Progresso da operação
A tabela a seguir mostra o progresso da operação ao desabilitar HTTPS:
| Progresso da operação | Detalhes da operação |
|---|---|
| 1. Apresentação do pedido | Submeter o pedido |
| 2. Desaprovisionamento de certificados | Eliminar o certificado |
| 3. Completo | Certificado eliminado |