Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Şunlar için geçerlidir: ✔️ Front Door Standard ✔️ Front Door Premium
Azure Front Door'un uygulamanızın trafiğini almak için kullandığı özel bir alan adı temsil eder. Azure Front Door üç tür etki alanı adı eklemeyi destekler:
-
Alt alan adları en yaygın özel etki alanı adı türüdür. Örnek alt etki alanı:
myapplication.contoso.com. -
Apex etki alanları alt etki alanı içermez. Örnek bir ana etki alanı:
contoso.com. Azure Front Door ile apex etki alanlarını kullanma hakkında daha fazla bilgi için bkz . Apex etki alanları. -
Wildcard etki alanları, her alt etki alanı için trafiğin alınmasına izin verir. Joker etki alanı örneği
*.contoso.com. Azure Front Door ile joker etki alanlarını kullanma hakkında daha fazla bilgi için bkz . Joker etki alanları.
Azure Front Door profilinize alan adları ekleyin. Her rotada farklı yollar kullanırsanız, bir uç noktada birden fazla rotada bir alan kullanabilirsiniz.
Azure Front Door profilinize özel etki alanı eklemeyi öğrenmek için bkz . Azure portalını kullanarak Azure Front Door'da özel etki alanı yapılandırma.
DNS yapılandırması
Azure Front Door profilinize bir etki alanı eklediğinizde, DNS sunucunuzda iki kayıt yapılandırabilirsiniz:
- Alan adınızın sahipliğini doğrulamak için gereken bir DNS TXT kaydı. DNS TXT kayıtları hakkında daha fazla bilgi için bkz . Etki alanı doğrulaması.
- İnternet trafiğinin Azure Front Door'a akışını denetleyen bir DNS CNAME kaydı.
İpucu
DNS değişiklikleri yapmadan önce Azure Front Door profilinize bir etki alanı adı ekleyebilirsiniz. Azure Front Door yapılandırmanızı birlikte ayarlamanız gerekiyorsa veya DNS kayıtlarınızı değiştiren ayrı bir ekibiniz varsa bu yaklaşım yararlı olabilir.
Ayrıca, trafik akışını denetlemek için CNAME kaydını eklemeden önce etki alanı sahipliğini doğrulamak için DNS TXT kaydınızı da ekleyebilirsiniz. Bu yaklaşım, zaten üretimde olan bir uygulamanız varsa geçiş kesintisi yaşamanızı önlemenize yardımcı olabilir.
Etki alanı doğrulaması
Azure Front Door'a eklediğiniz tüm alan adlarını doğrulamanız gerekir. Doğrulama, sizi kazara yanlış yapılandırmadan korumaya yardımcı olur ve ayrıca diğer kişileri alan sahteliğinden korumaya yardımcı olur. Bazı durumlarda, başka bir Azure servisi alan adlarını ön doğrulama yapabilir. Aksi takdirde, etki alanı adının sahipliğini kanıtlamak için Azure Front Door etki alanı doğrulama işlemini izlemeniz gerekir.
Azure ön validasyonlu alan adları, desteklenen başka bir Azure servisinin doğruladığı alan adlarıdır. Bir etki alanını başka bir Azure hizmetine ekler ve doğrularsanız ve daha sonra Azure Front Door'ı yapılandırırsanız, önceden doğrulanmış bir etki alanıyla çalışabilirsiniz. Bu tür bir etki alanı kullandığınızda etki alanını Azure Front Door aracılığıyla doğrulamanız gerekmez.
Not
Azure Front Door şu anda yalnızca Azure Static Web Apps tarafından yapılandırılan önceden doğrulanmış etki alanlarını kabul eder.
Azure doğrulama alanları olmayan alanlar, desteklenen bir Azure servisinin doğrulamadığı alan adlarıdır. Bu alan türünü herhangi bir DNS servisiyle barındırabilirsiniz, Azure DNS dahil, ve Azure Front Door tarafından sahipliğini doğrulamanız gerekir.
TXT kaydı doğrulama
Bir alan adını doğrulamak için DNS TXT kaydı oluşturun. TXT kaydının adı biçiminde _dnsauth.{subdomain}olmalıdır. Azure Front Door, alan adınızı Azure Front Door'a eklemeye başladığınızda TXT kaydınız için benzersiz bir değer sağlar.
Örneğin, Azure Front Door ile özel alt etki alanı myapplication.contoso.com kullandığınızı varsayalım. Öncelikle, alan adını Azure Front Door profilinize ekleyin ve kullanmanız gereken TXT kayıt değerini not edin. Sonra, aşağıdaki özelliklerle bir DNS kaydı yapılandırın:
| Özellik | Değer |
|---|---|
| Kayıt Adı | _dnsauth.myapplication |
| Kayıt değeri | Azure Front Door tarafından sağlanan değeri kullanma |
| Yaşam süresi (TTL) | 1 saat |
Alan adınız başarıyla doğrulandıktan sonra, DNS sunucunuzdan TXT kaydını güvenle silebilirsiniz.
Özel bir alan adı için DNS TXT kaydı ekleme hakkında daha fazla bilgi için, Azure portalı kullanarak Azure Front Door'ta özel bir alan alanı yapılandır sayfasına bakınız.
Etki alanı doğrulama durumları
Aşağıdaki tabloda, bir etki alanının gösterebileceği doğrulama durumları listelenmiştir.
| Etki alanı doğrulama durumu | Açıklama ve eylemler |
|---|---|
| Gönderiliyor | Özel etki alanı oluşturuluyor. Etki alanı kaynağı hazır olana kadar bekleyin. |
| Beklemede | DNS TXT kayıt değeri oluşturulur ve Azure Front Door DNS TXT kaydını eklemeniz için hazırdır. DNS TXT kaydını DNS sağlayıcınıza ekleyin ve doğrulamanın tamamlanmasını bekleyin. Eğer durum TXT kaydı DNS sağlayıcısı tarafından güncellendikten sonra bile Bedekte kalırsa, TXT kaydını yenilemek için Regenerate seçeneğini seçin ve ardından TXT kaydını tekrar DNS sağlayıcınıza ekleyin. |
| Yeniden doğrulama bekleniyor | Yönetilen sertifikanın süresinin dolmasına 45 günden az kaldı. Azure Front Door uç noktasını gösteren bir CNAME kaydınız varsa, sertifika yenileme için herhangi bir eylem gerekmez. Özel alan adı başka bir CNAME kaydına işaret ederse, Bekleyen yeniden doğrulama durumunu seçin ve ardından Özel alan adını doğrulama sayfasında Regenerate seçeneğini seçin. Son olarak, Azure DNS kullanıyorsanız Ekle'yi seçin veya TXT kaydını kendi DNS sağlayıcınızın DNS yönetimiyle el ile ekleyin. |
| Doğrulama belirteci yenileniyor | Bir etki alanı, Yenileme Doğrulama Belirteci durumuna Yeniden Oluştur düğmesi seçildikten sonra kısa bir süre için geçer. Yeni bir TXT kayıt değeri verildikten sonra durum Beklemede olarak değişir. Eylem gerekmiyor. |
| Onaylandı | Alan adı başarıyla doğrulanır ve Azure Front Door bu alan trafiğini kabul edebilir. Eylem gerekmiyor. |
| Reddedildi | Sertifika sağlayıcısı veya otorite, yönetilen sertifikanın verilmesini reddetti. Örneğin, domain adı geçersiz olabilir. Reddedildi bağlantısını seçin ve ardından Özel alan adını doğrulama sayfasında Regenerate seçeneğini seçin. Ardından, DNS sağlayıcısına TXT kaydını eklemek için Ekle'yi seçin. |
| Zaman Aşımı | TXT kaydı yedi gün içinde DNS sağlayıcınıza eklenmez veya geçersiz bir DNS TXT kaydı eklenir. Zaman Aşımı bağlantısını seçin ve ardından Özel etki alanını doğrula sayfasında Yeniden Oluştur'u seçin. Ardından, DNS sağlayıcısına yeni bir TXT kaydı eklemek için Ekle'yi seçin. Güncelleştirilmiş değeri kullandığınızdan emin olun. |
| Dahili hata | Bilinmeyen bir hata oluştu. Yenile veya Yeniden Oluştur düğmesini seçerek doğrulamayı yeniden deneyin. Sorun yaşamaya devam ediyorsanız Azure desteği için bir destek isteği gönderin. |
Not
- TXT kayıtları için varsayılan TTL bir saattir. TXT kaydını yeniden doğrulama için yeniden oluşturmanız gerektiğinde, önceki TXT kaydının TTL'sine dikkat edin. Süresi dolmazsa, doğrulama önceki TXT kaydı sona erene kadar başarısız olur.
- Yeniden Oluştur düğmesi çalışmazsa etki alanını silin ve yeniden oluşturun.
- Etki alanı durumu beklendiği gibi yansıtılmıyorsa Yenile düğmesini seçin.
Özel etki alanları için HTTPS
Özel alan alanında HTTPS protokolünü kullanarak, hassas verilerinizin internet üzerinden gönderilirken TLS/SSL şifrelemesi kullanarak güvenli şekilde iletmesini sağlarsınız. Bir istemci, örneğin bir web tarayıcısı, HTTPS kullanarak bir web sitesine bağlandığında, istemci web sitesinin güvenlik sertifikasını doğrular ve bunun meşru bir sertifika otoritesi tarafından verildiğinden emin olur. Bu işlem güvenlik sağlar ve web uygulamalarınızı saldırılara karşı korur.
Azure Front Door, HTTPS'yi kendi etki alanlarınızla kullanmayı destekler ve kaynak sunucularınızdan aktarım katmanı güvenliği (TLS) sertifika yönetimini boşaltır. Özel etki alanları kullandığınızda Azure tarafından yönetilen TLS sertifikalarını kullanabilir (önerilir) veya kendi TLS sertifikalarınızı satın alıp kullanabilirsiniz.
Azure Front Door'un TLS ile nasıl çalıştığı hakkında daha fazla bilgi için bkz . Azure Front Door ile uçtan uca TLS.
Azure Front Door tarafından yönetilen TLS sertifikaları
Azure Front Door, alt etki alanları ve apex etki alanları için TLS sertifikalarını otomatik olarak yönetebilir. Yönetilen sertifikaları kullandığınızda, anahtarlar veya sertifika imzalama istekleri oluşturmanız gerekmez, ayrıca sertifikaları yüklemek, depolamak veya kurmak zorunda değilsiniz. Ayrıca, Azure Front Door herhangi bir insan müdahalesi olmadan yönetilen sertifikaları otomatik olarak döndürebilir (yenileyebilir). Bu işlem, TLS sertifikalarınızın zamanında yenilenememesinden kaynaklanan kapalı kalma süresini önler.
Yönetilen TLS sertifikası oluşturma, verme ve yükleme işleminin tamamlanması birkaç dakika ile bir saat arasında sürebilir ve bazen daha uzun sürebilir.
Not
Etki alanı CNAME kaydı doğrudan bir Front Door uç noktasına işaret ederse Azure Front Door (Standart ve Premium) yönetilen sertifikaları otomatik olarak döndürülür. Aksi takdirde, sertifikaları döndürmek için etki alanı sahipliğini yeniden doğrulamanız gerekir.
Etki alanı türleri
Aşağıdaki tabloda, farklı etki alanı türleri kullandığınızda yönetilen TLS sertifikalarıyla kullanılabilen özellikler özetlenmiştir:
| Düşünce | Alt alan adı | Apex alan adı | Joker karakter etki alanı |
|---|---|---|---|
| Yönetilen TLS sertifikaları kullanılabilir | Evet | Evet | Evet |
| Yönetilen TLS sertifikaları otomatik olarak döndürülür | Evet | Aşağıya bakın | Hayır |
Azure Front Door tarafından yönetilen TLS sertifikalarını apex etki alanlarıyla kullandığınızda otomatik sertifika döndürme, etki alanı sahipliğinizi yeniden doğrulamanızı gerektirebilir. Daha fazla bilgi için bkz Azure Front Door'da Apex etki alanları.
Yönetilen sertifika verme
Azure Front Door sertifikaları, iş ortağı sertifika yetkilimiz DigiCert tarafından verilir. Bazı etki alanları için, DigiCert'i bir sertifika düzenleyici olarak açıkça yetkilendirmek üzere, değerine sahip bir 0 issue digicert.com oluşturmalısınız.
Azure sertifikaları sizin yerinize tamamen yönetir, böylece kök sertifikayı veren de dahil olmak üzere yönetilen sertifikanın her yönü istediğiniz zaman değişebilir. Bu değişiklikler denetiminizin dışındadır. Yönetilen sertifikanın herhangi bir yönüne yönelik sabit bağımlılıklardan, örneğin, sertifika parmak izini denetleme veya yönetilen sertifikaya ya da sertifika hiyerarşisinin herhangi bir parçasına sabitleme gibi, kaçındığınızdan emin olun. Sertifikaları sabitlemeniz gerekiyorsa, bir sonraki bölümde açıklandığı gibi müşteri tarafından yönetilen bir TLS sertifikası kullanın.
Müşteri tarafından yönetilen TLS sertifikaları
Bazen kendi TLS sertifikalarınızı sağlamanız gerekir. Kendi sertifikalarınızı sağlamaya yönelik yaygın senaryolar şunlardır:
- Kuruluşunuz belirli bir sertifika yetkilisi tarafından verilen sertifikaları kullanmanızı gerektirir.
- Azure Key Vault'un bir iş ortağı sertifika yetkilisi kullanarak sertifikanızı vermesini istiyorsunuz.
- İstemci uygulamasının tanıdığı bir TLS sertifikası kullanmanız gerekir.
- Aynı TLS sertifikasını birden çok sistemde kullanmanız gerekir.
Not
- Azure Front Door, alan alanı sahipliği doğrulaması için Bring Your Own Certificates (BYOC) desteğini verir. Sertifikanın Sertifika Adı (CN) veya Konu Alternatif Adı (SAN) özel etki alanıyla eşleşiyorsa Front Door etki alanı sahipliğini onaylar.
- BYOC tabanlı doğrulamadan önce oluşturulan özel etki alanları için ve etki alanı doğrulama durumu Onaylandı değilse, Doğrulama Durumu'nu seçip portaldaki Yeniden Doğrula düğmesine tıklayarak etki alanı sahipliği doğrulamasının otomatik onayını tetiklemeniz gerekir. Komut satırı aracını kullanırsanız, etki alanı API'sine boş bir PATCH isteği göndererek etki alanı doğrulamasını tetikleyebilirsiniz.
- Azure yönetilen sertifikalar, wildcard özel alan adlarıyla kullanılabilir. Azure yönetilen bir sertifika seçtiğinizde, alan adı doğrulaması DNS TXT kaydını kullanır.
Sertifika gereksinimleri
Sertifikanızı Azure Front Door ile kullanmak için aşağıdaki gereksinimleri karşılaması gerekir:
- Tam sertifika zinciri: TLS/SSL sertifikanızı oluştururken, Microsoft Güvenilen CA Listesi'nin parçası olan izin verilen bir sertifika yetkilisine (CA) sahip eksiksiz bir sertifika zinciri oluşturmanız gerekir. İzin verilmeyen bir CA kullanıyorsanız isteğiniz reddedilir. Kök CA, Microsoft Güvenilen CA Listesi'nin bir parçası olmalıdır. Tam zinciri olmayan bir sertifika sunulursa, bu sertifikayı içeren isteklerin beklendiği gibi çalışacağı garanti edilmez.
- Ortak ad: Sertifikanın ortak adı (CN), Azure Front Door'da yapılandırılan etki alanıyla eşleşmelidir.
- Algoritma: Azure Front Door üç nokta eğrisi (EC) şifreleme algoritmalarına sahip sertifikaları desteklemez.
-
Dosya (içerik) türü: Sertifikanızı bir PFX dosyasından anahtar kasanıza yüklemeniz gerekir, bu dosya içerik
application/x-pkcs12türünü kullanır.
Sertifikayı Azure Key Vault'a aktarma
Özel TLS sertifikalarını Azure Front Door ile kullanabilmek için Azure Key Vault'ye aktarmanız gerekir. Bir sertifikayı bir anahtar kasasına nasıl aktaracağınızı öğrenmek için Azure Key Vault'ta Sertifika İçe Aktarma Kılavuzu bölümüne bakın.
Anahtar kasası, Azure Front Door profilinizle aynı Azure aboneliğinde olmalıdır.
Uyarı
Azure Front Door yalnızca Front Door profiliyle aynı abonelikteki anahtar kasalarını destekler. Azure Front Door profilinizinkinden farklı bir abonelik altındaki bir anahtar kasasını seçmek başarısızlığa neden olur.
Sertifikaları, sertifika nesnesi olarak yüklemelisiniz; gizli dizi olarak değil.
Azure Front Door'a erişim izni verme
Azure Front Door'un sertifikanızı okumak için anahtar kasanıza erişmesi gerekir. Hem anahtar kasasının ağ güvenlik duvarını hem de kasanın erişim denetimini yapılandırmanız gerekir.
Anahtar kasanızda ağ erişim kısıtlamaları etkinleştirildiyse, anahtar kasanızı, güvenilir Microsoft hizmetlerinin güvenlik duvarını atlamasına izin verecek şekilde yapılandırmanız gerekir.
Anahtar kasanızdaki erişim kontrolünü iki şekilde ayarlayabilirsiniz:
- Azure Front Door, anahtar kasanıza erişmek için yönetilen kimlik kullanabilir. Anahtar kasanız Microsoft Entra kimlik doğrulaması kullandığında bu yaklaşımı kullanabilirsiniz. Daha fazla bilgi için bkz . Azure Front Door Standard/Premium ile yönetilen kimlikleri kullanma.
- Alternatif olarak, Azure Front Door'un hizmet sorumlusuna anahtar kasanıza erişim izni verebilirsiniz. Kasa erişim ilkelerini kullanırken bu yaklaşımı kullanabilirsiniz.
Özel sertifikanızı Azure Front Door'a ekleme
Sertifikanızı anahtar kasasına aktardıktan sonra, anahtar kasanıza eklediğiniz sertifikaya referans olan bir Azure Front Door gizli kaynağı oluşturun.
Ardından, etki alanınızı TLS sertifikası için Azure Front Door gizli anahtarını kullanacak şekilde yapılandırın.
Bu adımların kılavuzu için, Azure portalını kullanarak Azure Front Door özel bir etki alanında HTTPS'yi yapılandırma bölümüne bakın .
Sertifika türleri arasında geçiş yapma
Etki alanını, Azure Front Door tarafından yönetilen sertifika ve kullanıcı tarafından yönetilen sertifika kullanma arasında değiştirebilirsiniz.
- Sertifika türleri arasında geçiş yaptığınızda yeni sertifikanın dağıtılması bir saat kadar sürebilir.
- Alan adınız durumu Onaylıysa, kullanıcı tarafından yönetilen ve yönetilen sertifika arasında sertifika türü değiştirmek herhangi bir duraklama yaşatmaz.
- Yönetilen sertifikaya geçiş yaparken Azure Front Door, etki alanı sahipliği yeniden onaylanana ve etki alanı durumu Onaylandı durumuna gelene kadar önceki sertifikayı kullanmaya devam eder.
- Eğer KBKS'den yönetilen sertifikaya geçiş yaparsanız, etki alanının yeniden doğrulanması gerekir. Yönetilen sertifikadan BYOC'ye geçiş yaparsanız, etki alanını yeniden doğrulamanız gerekmez.
Sertifika yenileme
Azure Front Door tarafından yönetilen sertifikaları yenileme
Çoğu özel etki alanı için Azure Front Door, süresi dolmak üzere olan yönetilen sertifikaları otomatik olarak yeniler (döndürür) ve hiçbir şey yapmanız gerekmez.
Ancak, Azure Front Door aşağıdaki senaryolarda sertifikaları otomatik olarak döndürmez:
- Özel alan adının CNAME kaydı, Azure Front Door uç noktanızın alan adından başka bir DNS kaydına işaret eder.
- Özel etki alanı, zincir aracılığıyla Azure Front Door uç noktasına işaret eder.
- Özel alan adı bir A kaydı kullanır. Azure Front Door'a işaret etmek için her zaman bir CNAME kaydı kullanın.
- Özel etki alanı bir apex etki alanıdır ve CNAME düzleştirme kullanmaktadır.
Önceki senaryolardan biri özel alan adınıza uygulanıyorsa, yönetilen sertifikanın süresi dolmadan 45 gün önce, alan adı doğrulama durumu Yeniden Doğrulama Beklenir. Bekleyen Yeniden Doğrulama durumu, etki alanı sahipliğinizi yeniden doğrulamanız için yeni bir DNS TXT kaydı oluşturmanız gerektiğini gösterir.
Not
DNS TXT kayıtlarının süresi yedi gün sonra dolar. DNS sunucunuza daha önce bir etki alanı doğrulama TXT kaydı eklediyseniz, bunu yeni bir TXT kaydıyla değiştirmeniz gerekir. Yeni değeri kullandığınızdan emin olun, aksi takdirde alan doğrulama süreci başarısız olur.
Etki alanınız doğrulanamıyorsa, etki alanı doğrulama durumu Reddedildi olur. Bu durum, sertifika otoritesinin yönetilen bir sertifikanın yeniden verilmesi talebini reddettiğini gösterir.
Etki alanı doğrulama durumları hakkında daha fazla bilgi için bkz . Etki alanı doğrulama durumları.
Diğer Azure hizmetleri tarafından önceden doğrulanan etki alanları için Azure tarafından yönetilen sertifikaları yenileme
Azure tarafından yönetilen sertifikalar, etki alanını doğrulayan Azure hizmeti tarafından otomatik olarak döndürülür.
Müşteri tarafından yönetilen TLS sertifikalarını yenileme
Anahtar kasanızdaki sertifikayı güncelleştirdiğinizde, Azure Front Door güncelleştirilmiş sertifikayı otomatik olarak algılayabilir ve kullanabilir. Bu işlevselliğin çalışması için, sertifikanızı Azure Front Door'da yapılandırmanız sırasında gizli sürümü En Son'a ayarlayın.
Sertifikanızın belirli bir sürümünü seçerseniz, sertifikanızı güncellerken yeni sürümü manuel olarak yeniden seçmeniz gerekir.
Yeni sertifika veya sırrın otomatik olarak dağıtılması 72 saate kadar sürer.
Gizli sürümü En Yeni'den belirli bir sürüme veya tam tersine değiştirmek istiyorsanız, yeni bir sertifika ekleyin.
Güvenlik ilkeleri
Azure Front Door'un web uygulama güvenlik duvarını (WAF) kullanarak uygulamanıza yönelik talepleri tehditlere karşı tarayın ve diğer güvenlik gereksinimlerini uygulayın.
WAF'yi kendi etki alanınızla kullanmak için bir Azure Front Door güvenlik ilkesi kaynağı kullanın. Güvenlik ilkesi, etki alanını WAF ilkesiyle ilişkilendirir. İsteğe bağlı olarak, farklı etki alanlarıyla farklı WAF ilkeleri kullanabilmek için birden çok güvenlik ilkesi oluşturabilirsiniz.