Use identidades geridas para autenticar às origens

Aplica-se a: ✔️ Front Door Standard ✔️ Front Door Premium

Ao usar identidades geridas pelo Microsoft Entra ID, a sua instância Azure Front Door Standard ou Premium pode aceder de forma segura a outros recursos protegidos pelo Microsoft Entra, como o Armazenamento de Blobs do Azure, sem necessidade de gerir credenciais. Para obter mais informações, consulte O que são identidades gerenciadas para recursos do Azure?

Depois de ativar a identidade gerida para o Azure Front Door e conceder à identidade gerida as permissões necessárias à sua origem, o Front Door usa a identidade gerida para obter um token de acesso do Microsoft Entra ID para aceder ao recurso especificado. Depois de obter com sucesso o token, o Front Door define o valor do token no Authorization cabeçalho usando o esquema Bearer e depois encaminha o pedido para a origem. O Front Door armazena em cache o token até que ele expire.

Note

Esta funcionalidade não é atualmente suportada para Origins com o Private Link ativado no Front Door.

O Azure Front Door dá suporte a dois tipos de identidades gerenciadas:

  • Identidade atribuída ao sistema: essa identidade está vinculada ao seu serviço e é excluída se o serviço for excluído. Cada serviço pode ter apenas uma identidade atribuída ao sistema.
  • Identidade atribuída pelo utilizador: Esta identidade é um recurso Azure autónomo que pode atribuir ao seu serviço. Cada serviço pode ter várias identidades atribuídas pelo usuário.

As identidades gerenciadas são específicas do locatário do Microsoft Entra onde sua assinatura do Azure está hospedada. Se mover uma subscrição para um diretório diferente, precisa de recriar e reconfigurar a identidade.

Prerequisites

Ativar a identidade gerida

  1. Vá para o seu perfil existente do Azure Front Door. Selecione Identidade em Segurança no menu à esquerda.

  2. Escolha uma identidade gerenciada atribuída ao sistema ou ao usuário .

    Sistema atribuído

    1. Alterne o Status para Ativado e selecione Salvar.

      Captura de ecrã da página de configuração de identidade gerida atribuída ao sistema.

    2. Confirme a criação de uma identidade gerenciada pelo sistema para seu perfil de porta da frente selecionando Sim quando solicitado.

    Utilizador atribuído

    Para usar uma identidade gerida atribuída pelo utilizador, deve já ter uma criada. Para obter instruções sobre como criar uma nova identidade, consulte Criar uma identidade gerenciada atribuída pelo usuário.

    1. Na guia Usuário atribuído , selecione + Adicionar para adicionar uma identidade gerenciada atribuída pelo usuário.

    2. Procure e selecione a identidade gerenciada atribuída pelo usuário. Em seguida, selecione Adicionar para anexá-lo ao perfil da Porta da Frente do Azure.

    3. O nome da identidade gerida atribuída ao utilizador selecionado aparece no perfil do Azure Front Door.

      Captura de ecrã da identidade gerida atribuída pelo utilizador adicionada ao perfil Front Door.

Associe a identidade a um grupo de origem

Note

A associação só funciona se todas as seguintes condições forem verdadeiras:

  • O grupo de origem não contém nenhuma origem com ligação privada ativada.
  • O protocolo da sonda de saúde está definido para HTTPS as definições do grupo de origem.
  • O protocolo de encaminhamento está definido como HTTPS Only em definições de rota.
  • O protocolo de encaminhamento está definido para HTTPS Only se estiveres a usar uma Route configuration override ação em conjuntos de regras.

Advertência

Se usar autenticação de origem entre Azure Front Door e Armazenamento do Azure, a sequência de passos para ativar a autenticação de origem é muito importante. Se não seguir a sequência correta, poderá encontrar problemas.

  1. Vai ao teu perfil Azure Front Door existente e abre os grupos de origem.

  2. Selecione um grupo de origem existente que já tenha origens configuradas.

  3. Role para baixo até a seção Autenticação .

  4. Habilite a autenticação do Origin.

  5. Escolha entre identidade gerenciada atribuída ao sistema ou ao usuário.

  6. Insira o escopo correto no campo Escopo . O campo Scope especifica o recurso Microsoft Entra (público) para o qual o Azure Front Door solicita um token de acesso. O token de acesso emitido pelo Microsoft Entra ID contém permissões aplicáveis a esse recurso alvo. Como medida de segurança, o Azure Front Door apenas suporta uma lista explícita de limites para autenticação de origem. São suportados os seguintes telescópios. Se especificar qualquer outro escopo, o Azure Front Door devolve um erro de validação e rejeita a configuração.

    • https://storage.azure.com/.default
    • api://<GUID>/.default(para aplicações Microsoft Entra personalizadas, incluindo cenários comuns de Gestão de APIs e Serviços de Aplicações)
    • https://appconfig.azure.com/.default
    • https://appconfig-staging.azure.com/.default
  7. Selecione Atualizar.

    Captura de ecrã a mostrar a associação da identidade a um grupo de origem.

Fornecer acesso no recurso de origem

  1. Vai à página de gestão do teu recurso de origem. Por exemplo, se a origem for um Armazenamento de Blobs do Azure, vá para essa página de gerenciamento da conta de armazenamento.

    Note

    As próximas etapas pressupõem que sua origem seja um Armazenamento de Blob do Azure. Se você estiver usando um tipo de recurso diferente, certifique-se de selecionar a função de trabalho apropriada durante a atribuição de função. Caso contrário, as etapas permanecerão as mesmas para a maioria dos tipos de recursos.

  2. Vai à secção de Controlo de Acesso (IAM) e seleciona Adicionar. Selecione Adicionar atribuição de função no menu suspenso.

    Captura de tela das configurações de controle de acesso.

  3. Em Funções do trabalho na guia Funções, selecione uma função apropriada (por exemplo, Leitor de Dados de Blobs de Armazenamento) na lista e selecione Avançar.

    Captura de ecrã do separador Funções em Adicionar atribuição de função.

    Importante

    Ao conceder qualquer identidade, incluindo uma identidade gerenciada, permissões para acessar serviços, sempre conceda o mínimo de permissões necessárias para executar as ações desejadas. Por exemplo, se uma identidade gerida for usada para ler dados de uma conta de armazenamento, não há necessidade de conceder permissões a essa identidade para também escrever dados na conta de armazenamento. Conceder permissões extra, como tornar a identidade gerida um contribuidor de uma conta de armazenamento quando não é necessária, pode fazer com que pedidos provenientes do Azure Front Door sejam capazes de operações de escrita e eliminação.

  4. No separador Membros , na secção Atribuir acesso a , escolha Identidade gerida e depois selecione Selecionar membros.

    Captura de ecrã do separador Membros em Adicionar atribuição de função.

  5. A janela Selecionar identidades gerenciadas é aberta. Escolha a subscrição onde está localizada a sua Porta Principal. No menu suspenso de Identidade Gerida , escolha Perfis Porta Principal e CDN. Na lista suspensa Selecionar , escolha a identidade gerenciada criada para sua porta da frente. Selecione o botão Select na parte inferior.

  6. Selecione Rever e atribuir e, em seguida, selecione Rever e atribuir mais uma vez após a conclusão da validação.

Gerir e resolver problemas com a autenticação de origem

Resolução de problemas de erros de configuração

Se encontrar erros durante a configuração do grupo de origem, verifique que:

  • O protocolo da sonda de saúde está definido para HTTPS.
  • O protocolo de encaminhamento para a rota e qualquer override de configuração de rota está definido para HTTPS Only.
  • O grupo de origem não contém uma origem que use Private Link.

Se a origem devolver uma resposta de acesso negado, verifique se a identidade gerida tem o papel exigido no recurso de origem.

Migrar a partir de tokens SAS

Para evitar o tempo de inatividade ao migrar o Armazenamento do Azure a partir de tokens de assinatura de acesso partilhado (SAS):

  1. Ative uma identidade gerida para o seu perfil Azure Front Door.
  2. Associe a identidade gerida ao grupo de origem.
  3. Deixa de usar tokens SAS.

Desativar autenticação de origem

Para desativar a autenticação de origem sem interromper o acesso à sua origem:

  1. Configure o Controlo de Acesso (IAM) da origem para aceitar pedidos que não utilizem autenticação de identidade gerida.
  2. Desative a autenticação de origem no grupo de origem.
  3. Aguarde que a alteração de configuração se propage.
  4. Desative ou apague a identidade gerida.

Considerações adicionais

  • Azure Front Door sobrescrive um cabeçalho existente Authorization com o seu token de autenticação de origem. Para preservar o token cliente, configure uma regra que use a {http_req_header_Authorization} variável servidor para enviar o token sob um cabeçalho separado.

    Captura de tela da regra para enviar o token do cliente para a origem por meio de um cabeçalho diferente.

  • O Azure Front Door inclui o token de acesso no Authorization cabeçalho para sondagens de saúde e pedidos de tráfego do utilizador final.

  • Use identidades geridas separadas para autenticação de origem e acesso Azure Front Door ao Azure Key Vault.