Azure Application Gateway'de devre dışı bırakılmış dinleyicilerdeki sorunları giderme

Özet

Bu makalede, Azure Application Gateway'da devre dışı bırakılmış dinleyici kavramı, bunların oluşmasının nedenleri ve bunları tanımlama ve çözme adımları açıklanmaktadır.

Müşterinin Azure Key Vault kaynağından Application Gateway dinleyicileri için SSL/TLS sertifikalarına başvurabilirsiniz. Aktarım Katmanı Güvenliği (TLS) sonlandırma özelliğinin sorunsuz çalışmasını ve ağ geçidi kaynağının genel durumunu sağlamak için uygulama ağ geçidinizin her zaman bu kaynaklara (ve sertifika nesnesine) erişimi olmalıdır.

Değişiklik yaparken veya Key Vault kaynağınıza erişimi iptal ederken Application Gateway kaynağınız üzerinde herhangi bir etkiyi göz önünde bulundurun. Uygulama ağ geçidi ilişkili anahtar kasasına erişemezse veya sertifika nesnesini bulamazsa, bu dinleyiciyi otomatik olarak devre dışı duruma getirir.

Uyarı

Bu eylem yalnızca yapılandırma hataları için tetikleniyor.

Tüm müşteri yanlış yapılandırmaları (sertifikaları silme veya devre dışı bırakma ya da uygulama ağ geçidinin Key Vault güvenlik duvarı veya izinleri üzerinden erişimini yasaklama gibi), key vault tabanlı HTTPS dinleyicisinin devre dışı bırakılmasına neden olabilir. Geçici bağlantı sorunları dinleyicileri etkilemez.

Devre dışı bırakılmış bir dinleyici, Application Gateway'inizdeki diğer işlem dinleyicilerinin trafiğini etkilemez. Örneğin, .pfx sertifika dosyasının Application Gateway kaynağına doğrudan yüklendiği HTTP dinleyicileri veya HTTPS dinleyicileri hiçbir zaman devre dışı bırakılmaz.

Aşağıdaki çizimde, Key Vault erişim sorunları nedeniyle etkilenen bir dinleyici örneği gösterilmektedir.

Etkilenen dinleyicileri gösteren çizim.

Düzenli denetim ve dinleyiciler üzerindeki etkisi

Application Gateway’in periodik denetiminin davranışını ve anahtar kasası tabanlı bir dinleyicinin durumu üzerindeki olası etkisini anlamak, bu tür durumların önüne geçmenize veya bunları çok daha hızlı çözmenize yardımcı olabilir.

Periyodik Key Vault denetimi nasıl çalışır?

  1. Application Gateway örnekleri, yeni bir sertifika sürümünü almak için Anahtar Kasası kaynağını düzenli aralıklarla sorgular.
  2. Bu etkinlik sırasında, örnekler Key Vault kaynağına erişimin bozulduğunu veya sertifika nesnesinin eksik olduğunu algılarsa, bu Key Vault ile ilişkili dinleyiciler devre dışı duruma geçer. Örnekler, tutarlı veri düzlemi davranışı sağlamak için 60 saniye içinde dinleyiciler için devre dışı durumuyla güncelleştirilir.
  3. Müşteri sorunu çözdükten sonra, aynı dört saatlik düzenli yoklama Key Vault sertifika nesnesine erişimi doğrular ve söz konusu ağ geçidinin tüm örneklerinde dinleyicileri otomatik olarak yeniden etkinleştirir.

Devre dışı bırakılan dinleyicileri belirleme

  • İstemciler, aşağıdaki çizimde gösterildiği gibi Application Gateway'inizin devre dışı bırakılmış dinleyicisine istekte bulunurlarsa "ERR_SSL_UNRECOGNIZED_NAME_ALERT" hatasını görür.

İstemci hatası ERR_SSL_UNRECOGNIZED_NAME_ALERT ekran görüntüsü.

  1. Aşağıdaki çizimde gösterildiği gibi, Application Gateway’inizin Kaynak Durumu sayfasını kontrol ederek istemci hatasının ağ geçidinizde devre dışı bırakılmış bir dinleyiciden kaynaklanıp kaynaklanmadığını doğrulayabilirsiniz.

Application Gateway Kaynak Durumu sayfasındaki kullanıcı odaklı resource health olayının ekran görüntüsü.

Key Vault yapılandırma hatalarını çözme

Hesabınızdaki Azure Danışmanı önerisini ziyaret ederek sorunun tam nedenini daraltabilir ve sorunu çözme adımlarını bulabilirsiniz. Bunu yapmak için şu adımları uygulayın:

  1. Azure portalınaoturum açın.
  2. Danışman'ı seçin.
  3. Menüden Operasyonel Mükemmellik kategorisini seçin.
  4. Application Gateway için Resolve Azure Key Vault sorunu başlıklı öneriyi bulun (yalnızca ağ geçidinizde bu sorun yaşanıyorsa gösterilir). Doğru aboneliğin seçildiğinden emin olun.
  5. Hata ayrıntılarını ve ilişkili Key Vault kaynağını ve sorununuzu tam olarak düzeltmek için sorun giderme kılavuzunu görüntülemek için seçin.

Uyarı

Temel alınan sorun çözüldüğünde Application Gateway kaynağı tarafından pasif dinleyiciler otomatik olarak etkinleştirilir. Bu denetim dört saatte bir gerçekleşir. Application Gateway'de küçük değişiklikler yaparak (örneğin , HTTP Ayarı, Kaynak Etiketleri vb.) bunu hızlandırabilirsiniz. Bu değişiklik, Key Vault’a karşı bir denetimi zorunlu kılar.

References

Azure Application Gateway'de anahtar kasası hatalarını giderme