Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Внимание
Azure CDN Standard от Microsoft (classic) выходит из эксплуатации 30 сентября 2027 года. Поскольку сервис уходит из эксплуатации, он больше не поддерживает создание профилей, адаптацию новых доменов или управляемые сертификаты. Чтобы избежать нарушения работы службы, перейдите на Azure Front Door Standard или Premium. Для получения дополнительной информации см. Завершение поддержки Azure CDN Standard от Microsoft (классическая версия).
Управляемое удостоверение, созданное Microsoft Entra ID, позволяет экземпляру Azure Content Delivery Network легко и безопасно получать доступ к другим защищенным ресурсам Microsoft Entra, таким как Azure Key Vault. Azure управляет ресурсом удостоверений, поэтому вам не нужно создавать или менять секреты. Дополнительные сведения об управляемых удостоверениях см. в статье "Что такое управляемые удостоверения для ресурсов Azure"?
После включения управляемого удостоверения для Azure Front Door и предоставления соответствующих разрешений для доступа к хранилищу ключей Azure Front Door используется только управляемое удостоверение для доступа к сертификатам. Если вы не добавите разрешение управляемого удостоверения в хранилище ключей, автоматическое продление сертификатов и добавление новых сертификатов завершается ошибкой без разрешений в хранилище ключей. Если вы отключите управляемое удостоверение, Azure Front Door начинает использовать изначально настроенное приложение Microsoft Entra. Это решение не рекомендуется и будет прекращено в будущем.
Вы можете предоставить два типа идентификаций профилю Azure Front Door:
Идентификатор, назначенный системой, привязывается к вашей службе и удаляется при удалении этой службы. Сервис может иметь только одно удостоверение, назначаемое системой.
Назначаемое пользователем удостоверение — это независимый ресурс Azure, который можно присвоить вашей службе. Служба может иметь несколько идентичностей, назначенных пользователем.
Управляемые удостоверения привязаны к клиенту Microsoft Entra, где размещена подписка на Azure. Они не обновляются, если подписка перемещается в другой каталог. Если подписка перемещается, необходимо повторно создать и перенастроить идентификацию.
Предварительные условия
Прежде чем настраивать управляемое удостоверение для Azure Front Door, необходимо создать профиль Azure Front Door уровня Стандарт или Премиум. Сведения о создании нового профиля Azure Front Door см. в статье "Создание профиля Azure Content Delivery Network".
Активировать управляемое удостоверение
Перейдите к существующему профилю Azure Content Delivery Network. Выберите Идентификация в разделе Настройки на панели меню слева.
Выберите управляемое удостоверение, назначенное системой или назначаемое пользователем.
Назначаемая системой — управляемое удостоверение создается для жизненного цикла профиля Azure Сети доставки контента и используется для доступа к Azure Key Vault.
Назначенный пользователем ресурс автономного управляемого удостоверения используется для проверки подлинности в Azure Key Vault и имеет собственный жизненный цикл.
Назначено системой
Измените "Состояние" на "Включено", а затем выберите "Сохранить".
Появится запрос на подтверждение того, что вы хотите создать системное управляемое удостоверение для профиля Azure Front Door. Выберите Да для подтверждения.
После того как управляемое удостоверение, которое назначается системой, будет создано и зарегистрировано в Microsoft Entra ID, вы можете использовать его идентификатор объекта (принципала) для предоставления сети доставки контента Azure доступа к вашему хранилищу ключей Azure.
Пользователь назначен
У вас уже должно быть создано управляемое удостоверение пользователя. Сведения о том, как создать управляемую учетную запись, назначаемую пользователем, см. в статье Создание учетной записи, управляемой пользователем.
На вкладке Назначено пользователем выберите + Добавить, чтобы добавить управляемое удостоверение.
Найдите и выберите управляемую идентичность, назначенную пользователем. Затем выберите Добавить, чтобы добавить управляемую идентичность пользователя в профиль сети доставки контента Azure.
Вы увидите имя выбранного пользователем назначенного управляемого удостоверения в профиле сети доставки контента Azure.
Настройка политики доступа к Key Vault
Перейдите в хранилище ключей Azure. Выберите политики доступа в разделе "Параметры" и нажмите кнопку "Создать".
На вкладке "Разрешения" на странице "Создание политики доступа" выберите "Список" и "Получить" для разрешений секретов. Затем нажмите "Далее", чтобы настроить основную вкладку.
На вкладке "Субъект" вставьте идентификатор объекта (субъекта), если вы используете системное управляемое удостоверение или введите имя , если вы используете управляемое удостоверение, назначаемое пользователем. Затем выберите вкладку "Рецензирование и создание". Вкладка "Приложение" пропущена, так как Azure Front Door уже выбрана для вас.
Просмотрите параметры политики доступа и нажмите кнопку "Создать ", чтобы настроить политику доступа.