Yönetilen kimlikleri kullanarak orijinlere kimlik doğrulama yapın

Şunlar için geçerlidir: ✔️ Front Door Standard ✔️ Front Door Premium

Microsoft Entra ID yönetilen kimlikleri kullanarak, Azure Front Door Standard veya Premium örneğiniz, kimlik bilgilerini yönetmeye gerek kalmadan Azure Blob Depolama gibi diğer Microsoft Entra korumalı kaynaklara güvenli bir şekilde erişebilir. Daha fazla bilgi için bkz. Azure kaynakları için yönetilen kimlikler nedir?

Azure Front Door için yönetilen kimlik etkinleştirdikten ve yönetilen kimliğe gerekli izinleri verdikten sonra, Front Door yönetilen kimliği kullanarak Microsoft Entra ID'den erişim tokenı alır ve belirtilen kaynağa erişim sağlar. Tokenı başarıyla aldıktan sonra, Front Door başlıktaki tokenın değerini Authorization Taşıyıcı şemasını kullanarak belirler ve talebi orijina iletir. Front Door, süresi dolana kadar belirteci önbelleğe alır.

Note

Bu özellik şu anda Front Door'da Özel Bağlantı etkinleştirilmiş olan Origins için desteklenmemektedir.

Azure Front Door iki tür yönetilen kimliği destekler:

  • Sistem tarafından atanan kimlik: Bu kimlik hizmetinize bağlıdır ve hizmet silinirse silinir. Her hizmet yalnızca bir sistem tarafından atanan kimliğe sahip olabilir.
  • Kullanıcı tarafından atanan kimlik: Bu kimlik, servisinize atayabileceğiniz bağımsız bir Azure kaynağıdır. Her hizmetin kullanıcı tarafından atanan birden çok kimliği olabilir.

Yönetilen kimlikler, Azure aboneliğinizin barındırıldığı Microsoft Entra kiracısına özgüdür. Aboneliği farklı bir dizine taşıdığınızda, kimliği yeniden oluşturup yeniden yapılandırmanız gerekir.

Prerequisites

Yönetilen kimliği etkinleştirme

  1. Mevcut Azure Front Door profilinize gidin. Soldaki menüden Güvenlik'in altında Kimlik'i seçin.

  2. Sistem tarafından atanan veya Kullanıcı tarafından atanan yönetilen kimliği seçin.

    Sistemce atanan

    1. Durumu Açık'a getirin ve Kaydet'i seçin.

      Sistem tarafından atanan yönetilen kimlik yapılandırma sayfasının ekran görüntüsü.

    2. İstendiğinde Evet'i seçerek Front Door profiliniz için sistem tarafından yönetilen kimlik oluşturulduğundan emin olun.

    Kullanıcı ataması

    Kullanıcı tarafından atanan yönetilen bir kimlik kullanmak için zaten bir kimlik oluşturmuş olmanız gerekir. Yeni kimlik oluşturma yönergeleri için bkz. Kullanıcı tarafından atanan yönetilen kimlik oluşturma.

    1. Kullanıcı tarafından atanan yönetilen kimlik eklemek için Kullanıcı tarafından atanan sekmesinde + Ekle'yi seçin.

    2. Kullanıcı tarafından atanan yönetilen kimliği arayın ve seçin. Ardından Ekle'yi seçerek Azure Front Door profiline ekleyin.

    3. Seçilen kullanıcı tarafından atanan yönetilen kimliğin adı Azure Front Door profilinde görünür.

      Front Door profiline eklenen kullanıcı atamalı yönetilen kimliğin ekran görüntüsü.

Kimliği bir köken grubuna ilişkilendirmek

Note

Bu ilişki yalnızca aşağıdaki tüm koşullar geçerli olduğunda çalışır:

  • Origin grubu, özel bağlantı etkinleştirilmiş herhangi bir origin içermiyor.
  • Sağlık probu protokolü orijin grubu ayarları altında HTTPS ayarlanmıştır.
  • Yönlendirme protokolü rota ayarları altında ayarlanmıştır HTTPS Only .
  • Yönlendirme protokolü, kural setlerinde bir HTTPS Only eylem kullanıyorsanız ayarlanırRoute configuration override.

Uyarı

Azure Front Door ile Azure Depolama arasında köken kimlik doğrulaması kullanıyorsanız, orijin kimlik doğrulamasını etkinleştirmek için yapılan adımların dizisi çok önemlidir. Uygun diziyi takip etmezseniz sorunlarla karşılaşabilirsiniz.

  • Eğer kamuya açık anonim erişim etkinleştirilmiş bir depolama hesabı kullanıyorsanız, tam olarak şu adımları takip edin: Kimliği bir kaynak grubuna bağlayın ve ardından Kaynak kaynağına erişim sağla. Tüm adımları tamamladığınızda, Front Door'dan sadece depolama hesabınıza erişim sağlamak için kamuya açık anonim erişimi devre dışı bırakabilirsiniz.
  • Eğer kamuya açık anonim erişimi devre dışı bırakılmış bir depolama hesabı kullanıyorsanız, farklı bir sırayı takip edin. Öncelikle, Kaynak kaynağında erişim sağla adımlarını tamamlayın ve ardından Kimliği bir kaynak grubuna ilişkilendirmek imza atabilirsiniz. Trafiği, Azure Front Door üzerinden depolama hesabına ancak yukarıda belirtilen tüm adımları tamamladıktan sonra göndermeye başlayın.
  1. Mevcut Azure Front Door profilinize gidin ve kaynak gruplarını açın.

  2. Zaten orijinleri yapılandırılmış mevcut bir orijin grubu seçin.

  3. Ekranı aşağı kaydırarak Kimlik Doğrulaması bölümüne gelin.

  4. Kaynak kimlik doğrulamasını etkinleştirin.

  5. Sistem tarafından atanan veya kullanıcı tarafından atanan yönetilen kimlik arasında seçim yapın.

  6. Kapsam alanına doğru kapsamı giriniz. Kapsam alanı, Azure Front Door'un erişim belirteonu talep ettiği Microsoft Entra kaynağını (hedef kitlesini) belirtir. Microsoft Entra ID tarafından verilen erişim tokenı, o hedef kaynağa uygulanabilir izinler içerir. Bir güvenlik önlemi olarak, Azure Front Door yalnızca kaynak kimlik doğrulaması için açık bir kapsam alallow listesini destekler. Aşağıdaki dürbünler desteklenmektedir. Başka bir kapsam belirtirseniz, Azure Front Door doğrulama hatası gönderir ve yapılandırmayı reddeder.

    • https://storage.azure.com/.default
    • api://<GUID>/.default(özel Microsoft Entra uygulamaları için, yaygın API Yönetimi ve Uygulama Hizmeti senaryoları dahil)
    • https://appconfig.azure.com/.default
    • https://appconfig-staging.azure.com/.default
  7. Güncelleştir'i seçin.

    Kimliği bir kaynak grubuyla ilişkilendirme işleminin ekran görüntüsü.

Kaynak kaynağına erişim sağla

  1. Kaynak kaynağınız için yönetim sayfasına gidin. Örneğin, kaynak bir Azure Blob Depolama ise bu Depolama Hesabı yönetim sayfasına gidin.

    Note

    Sonraki adımlarda kaynağınızın bir Azure Blob Depolama olduğu varsayılır. Farklı bir kaynak türü kullanıyorsanız rol ataması sırasında uygun iş işlevi rolünü seçtiğinizden emin olun. Aksi takdirde, adımlar çoğu kaynak türü için aynı kalır.

  2. Access Control (IAM) bölümüne gidin ve Ekle'yi seçin. Açılan menüden Rol ataması ekle'yi seçin.

    Erişim denetimi ayarlarının ekran görüntüsü.

  3. Roller sekmesindeki İş işlevi rolleri'nin altında, listeden uygun bir rol (örneğin, Depolama Blobu Veri Okuyucusu) seçin ve ardından İleri'yi seçin.

    Rol ataması ekle'nin altındaki Roller sekmesinin ekran görüntüsü.

    Önemli

    Yönetilen kimlik de dahil olmak üzere herhangi bir kimliğe hizmetlere erişim izinleri verildiğinde, istenen eylemleri gerçekleştirmek için her zaman gereken en düşük izinleri verin. Örneğin, yönetilen bir kimlik bir depolama hesabından veri okumak için kullanılıyorsa, o kimliğe veri yazmak için izin verilmesine gerek yoktur. Yönetilen kimliği depolama hesabına katkı sağlayacak hale getirmek gibi ekstra izinler vermek, Azure Front Door üzerinden gelen istekleri yazma ve silme işlemlerini yapabiliyor.

  4. Üyeler sekmesinde, Erişim Atama bölümünde Yönetilen Kimlik seçin ve ardından Üyeleri Seç.

    Rol ataması ekle'nin altındaki Üyeler sekmesinin ekran görüntüsü.

  5. Yönetilen kimlikleri seçin penceresi açılır. Ön Kapınızın bulunduğu aboneliği seçin. Yönetilen kimlik açılır menüsünden Ön Kapı ve CDN profillerini seçin. Seç açılır menüsünden Front Door için oluşturulan yönetilen kimliği seçin. Alttaki Seç butonunu seçin.

  6. Gözden geçir ve ata'yı seçin ve doğrulama tamamlandıktan sonra Gözden geçir ve ata'yı bir kez daha seçin.

Kaynak doğrulamasını yönetin ve sorun giderin

Yapılandırma hatalarını sorun giderme

Origin grup yapılandırmasında hatalarla karşılaşırsanız, şunu doğrulayın:

  • Sağlık probu protokolü HTTPS olarak ayarlanmıştır.
  • Rota ve herhangi bir rota yapılandırması geçersiz kalması için ilete protokolü yalnızca HTTPS olarak ayarlanmıştır.
  • Origin grubu, Özel Bağlantı kullanan bir orijin içermez.

Eğer kaynak erişim reddedilen bir yanıt dönerse, yönetilen kimliğin kaynak üzerinde gerekli rolü üstlenip almadığını doğrulayın.

SAS tokenlarından geçiş

Azure Depolama'ı paylaşılan erişim imzası (SAS) tokenlarından taşırken kesinti yaşamayı önlemek için:

  1. Azure Front Door profiliniz için yönetilen bir kimlik etkinleştirin.
  2. Yönetilen kimliği köken grubuyla ilişkilendirin.
  3. SAS tokenlarını kullanmayı bırakın.

Orijin kimlik doğrulamasını devre dışı bırak

Orijina erişimi kesintiye uğratmadan orijin kimlik doğrulamayı devre dışı bırakmak için:

  1. Orijinin Access Control'ünü (IAM) yönetilen kimlik doğrulaması kullanmayan istekleri kabul edecek şekilde yapılandırın.
  2. Orijin grubunda orijin kimlik doğrulamasını devre dışı bırakın.
  3. Konfigürasyon değişikliğinin yayılmasını bekleyin.
  4. Yönetilen kimliği devre dışı bırakın veya silin.

Dikkat edilecek diğer noktalar

  • Azure Front Door, mevcut Authorization bir başlığı origin authentication token'ıyla üzerine yazar. İstemci token'ı korumak için, sunucu değişkenini kullanarak token'ı ayrı bir başlık altında gönderen bir kural {http_req_header_Authorization} yapılandırın.

    İstemci belirtecini farklı bir üst bilgi aracılığıyla çıkış noktalarına gönderme kuralının ekran görüntüsü.

  • Azure Front Door, sağlık probları ve son kullanıcı trafik talepleri için erişim tokenını Authorization başlıkta içeriyor.

  • Köken kimlik doğrulama ve Azure Key Vault erişim için ayrı yönetilen kimlikler kullanın ve Azure Front Door erişim sağlanın.