Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Aplica-se a: ✔️ Front Door Standard ✔️ Front Door Premium
Ao usar identidades geridas pelo Microsoft Entra ID, a sua instância Azure Front Door Standard ou Premium pode aceder de forma segura a outros recursos protegidos pelo Microsoft Entra, como o Armazenamento de Blobs do Azure, sem necessidade de gerir credenciais. Para obter mais informações, consulte O que são identidades gerenciadas para recursos do Azure?
Depois de ativar a identidade gerida para o Azure Front Door e conceder à identidade gerida as permissões necessárias à sua origem, o Front Door usa a identidade gerida para obter um token de acesso do Microsoft Entra ID para aceder ao recurso especificado. Depois de obter com sucesso o token, o Front Door define o valor do token no Authorization cabeçalho usando o esquema Bearer e depois encaminha o pedido para a origem. O Front Door armazena em cache o token até que ele expire.
Note
Esta funcionalidade não é atualmente suportada para Origins com o Private Link ativado no Front Door.
O Azure Front Door dá suporte a dois tipos de identidades gerenciadas:
- Identidade atribuída ao sistema: essa identidade está vinculada ao seu serviço e é excluída se o serviço for excluído. Cada serviço pode ter apenas uma identidade atribuída ao sistema.
- Identidade atribuída pelo utilizador: Esta identidade é um recurso Azure autónomo que pode atribuir ao seu serviço. Cada serviço pode ter várias identidades atribuídas pelo usuário.
As identidades gerenciadas são específicas do locatário do Microsoft Entra onde sua assinatura do Azure está hospedada. Se mover uma subscrição para um diretório diferente, precisa de recriar e reconfigurar a identidade.
Prerequisites
Uma conta do Azure com uma assinatura ativa. Crie uma conta gratuitamente.
Um perfil de Azure Front Door Standard ou Premium. Para criar um novo perfil, consulte criar um Azure Front Door.
Ativar a identidade gerida
Vá para o seu perfil existente do Azure Front Door. Selecione Identidade em Segurança no menu à esquerda.
Escolha uma identidade gerenciada atribuída ao sistema ou ao usuário .
Sistema atribuído: Uma identidade gerida ligada ao ciclo de vida do perfil Azure Front Door.
Utilizador atribuído: Um recurso de identidade gerido autónomo com o seu próprio ciclo de vida.
Sistema atribuído
Alterne o Status para Ativado e selecione Salvar.
Confirme a criação de uma identidade gerenciada pelo sistema para seu perfil de porta da frente selecionando Sim quando solicitado.
Utilizador atribuído
Para usar uma identidade gerida atribuída pelo utilizador, deve já ter uma criada. Para obter instruções sobre como criar uma nova identidade, consulte Criar uma identidade gerenciada atribuída pelo usuário.
Na guia Usuário atribuído , selecione + Adicionar para adicionar uma identidade gerenciada atribuída pelo usuário.
Procure e selecione a identidade gerenciada atribuída pelo usuário. Em seguida, selecione Adicionar para anexá-lo ao perfil da Porta da Frente do Azure.
O nome da identidade gerida atribuída ao utilizador selecionado aparece no perfil do Azure Front Door.
Associe a identidade a um grupo de origem
Note
A associação só funciona se todas as seguintes condições forem verdadeiras:
- O grupo de origem não contém nenhuma origem com ligação privada ativada.
- O protocolo da sonda de saúde está definido para
HTTPSas definições do grupo de origem. - O protocolo de encaminhamento está definido como
HTTPS Onlyem definições de rota. - O protocolo de encaminhamento está definido para
HTTPS Onlyse estiveres a usar umaRoute configuration overrideação em conjuntos de regras.
Advertência
Se usar autenticação de origem entre Azure Front Door e Armazenamento do Azure, a sequência de passos para ativar a autenticação de origem é muito importante. Se não seguir a sequência correta, poderá encontrar problemas.
- Se usar uma conta de armazenamento com acesso anónimo público ativado, siga os passos na sequência exata: Associe a identidade a um grupo de origem seguido de Fornecer acesso no recurso de origem. Quando completas todos os passos, podes desativar o acesso anónimo público para permitir o acesso à tua conta de armazenamento apenas a partir do Front Door.
- Se usar uma conta de armazenamento com acesso anónimo público desativado, siga uma sequência diferente. Primeiro, complete os passos para Fornecer acesso no recurso de origem , seguido de Associar a identidade a um grupo de origem. Começa a enviar tráfego através do Azure Front Door para a conta de armazenamento apenas depois de completares todos os passos da sequência mencionada.
Vai ao teu perfil Azure Front Door existente e abre os grupos de origem.
Selecione um grupo de origem existente que já tenha origens configuradas.
Role para baixo até a seção Autenticação .
Habilite a autenticação do Origin.
Escolha entre identidade gerenciada atribuída ao sistema ou ao usuário.
Insira o escopo correto no campo Escopo . O campo Scope especifica o recurso Microsoft Entra (público) para o qual o Azure Front Door solicita um token de acesso. O token de acesso emitido pelo Microsoft Entra ID contém permissões aplicáveis a esse recurso alvo. Como medida de segurança, o Azure Front Door apenas suporta uma lista explícita de limites para autenticação de origem. São suportados os seguintes telescópios. Se especificar qualquer outro escopo, o Azure Front Door devolve um erro de validação e rejeita a configuração.
https://storage.azure.com/.default-
api://<GUID>/.default(para aplicações Microsoft Entra personalizadas, incluindo cenários comuns de Gestão de APIs e Serviços de Aplicações) https://appconfig.azure.com/.defaulthttps://appconfig-staging.azure.com/.default
Selecione Atualizar.
Fornecer acesso no recurso de origem
Vai à página de gestão do teu recurso de origem. Por exemplo, se a origem for um Armazenamento de Blobs do Azure, vá para essa página de gerenciamento da conta de armazenamento.
Note
As próximas etapas pressupõem que sua origem seja um Armazenamento de Blob do Azure. Se você estiver usando um tipo de recurso diferente, certifique-se de selecionar a função de trabalho apropriada durante a atribuição de função. Caso contrário, as etapas permanecerão as mesmas para a maioria dos tipos de recursos.
Vai à secção de Controlo de Acesso (IAM) e seleciona Adicionar. Selecione Adicionar atribuição de função no menu suspenso.
Em Funções do trabalho na guia Funções, selecione uma função apropriada (por exemplo, Leitor de Dados de Blobs de Armazenamento) na lista e selecione Avançar.
Importante
Ao conceder qualquer identidade, incluindo uma identidade gerenciada, permissões para acessar serviços, sempre conceda o mínimo de permissões necessárias para executar as ações desejadas. Por exemplo, se uma identidade gerida for usada para ler dados de uma conta de armazenamento, não há necessidade de conceder permissões a essa identidade para também escrever dados na conta de armazenamento. Conceder permissões extra, como tornar a identidade gerida um contribuidor de uma conta de armazenamento quando não é necessária, pode fazer com que pedidos provenientes do Azure Front Door sejam capazes de operações de escrita e eliminação.
No separador Membros , na secção Atribuir acesso a , escolha Identidade gerida e depois selecione Selecionar membros.
A janela Selecionar identidades gerenciadas é aberta. Escolha a subscrição onde está localizada a sua Porta Principal. No menu suspenso de Identidade Gerida , escolha Perfis Porta Principal e CDN. Na lista suspensa Selecionar , escolha a identidade gerenciada criada para sua porta da frente. Selecione o botão Select na parte inferior.
Selecione Rever e atribuir e, em seguida, selecione Rever e atribuir mais uma vez após a conclusão da validação.
Gerir e resolver problemas com a autenticação de origem
Resolução de problemas de erros de configuração
Se encontrar erros durante a configuração do grupo de origem, verifique que:
- O protocolo da sonda de saúde está definido para HTTPS.
- O protocolo de encaminhamento para a rota e qualquer override de configuração de rota está definido para HTTPS Only.
- O grupo de origem não contém uma origem que use Private Link.
Se a origem devolver uma resposta de acesso negado, verifique se a identidade gerida tem o papel exigido no recurso de origem.
Migrar a partir de tokens SAS
Para evitar o tempo de inatividade ao migrar o Armazenamento do Azure a partir de tokens de assinatura de acesso partilhado (SAS):
- Ative uma identidade gerida para o seu perfil Azure Front Door.
- Associe a identidade gerida ao grupo de origem.
- Deixa de usar tokens SAS.
Desativar autenticação de origem
Para desativar a autenticação de origem sem interromper o acesso à sua origem:
- Configure o Controlo de Acesso (IAM) da origem para aceitar pedidos que não utilizem autenticação de identidade gerida.
- Desative a autenticação de origem no grupo de origem.
- Aguarde que a alteração de configuração se propage.
- Desative ou apague a identidade gerida.
Considerações adicionais
Azure Front Door sobrescrive um cabeçalho existente
Authorizationcom o seu token de autenticação de origem. Para preservar o token cliente, configure uma regra que use a{http_req_header_Authorization}variável servidor para enviar o token sob um cabeçalho separado.
O Azure Front Door inclui o token de acesso no
Authorizationcabeçalho para sondagens de saúde e pedidos de tráfego do utilizador final.Use identidades geridas separadas para autenticação de origem e acesso Azure Front Door ao Azure Key Vault.