Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Область применения: ✔️ Front Door Standard ✔️ Front Door Premium
Домен представляет имя личного домена, которое Azure Front Door использует для получения трафика приложения. Azure Front Door поддерживает добавление трех типов доменных имен:
-
Поддомены — это наиболее распространенный тип имени личного домена. Пример поддомена.
myapplication.contoso.com -
Домены Apex не содержат поддомен. Пример домена верхнего уровня — это
contoso.com. Дополнительные сведения об использовании доменов apex с Azure Front Door см. в разделе Apex Domains. -
Домены с подстановочными символами позволяют принимать трафик для любого поддомена. Примером домена подстановочных знаков является
*.contoso.com. Дополнительные сведения об использовании доменов подстановочных знаков с Azure Front Door см. в разделе "Домены подстановочных знаков".
Добавьте домены в свой профиль Azure Front Door. Вы можете использовать домен в нескольких маршрутах внутри одной конечной точки, если используете разные пути в каждом маршруте.
Сведения о добавлении пользовательского домена в профиль Azure Front Door см. в статье "Настройка пользовательского домена в Azure Front Door" с помощью портала Azure.
DNS configuration (Настройка DNS)
При добавлении домена в профиль Azure Front Door вы настраиваете две записи на DNS-сервере:
- Запись DNS TXT, которая требуется для проверки владения доменным именем. Дополнительные сведения о записях DNS TXT см. в разделе "Проверка домена".
- Запись DNS CNAME, которая управляет потоком интернет-трафика в Azure Front Door.
Совет
Вы можете добавить доменное имя в профиль Azure Front Door перед внесением изменений в DNS. Этот подход может быть полезным, если вам нужно настроить конфигурацию Azure Front Door вместе или если у вас есть отдельная команда, которая изменяет записи DNS.
Вы также можете добавить запись DNS TXT для проверки владения доменом перед добавлением записи CNAME для управления потоком трафика. Такой подход поможет избежать простоя миграции, если у вас уже есть приложение в разработке.
Проверка домена
Вы должны проверить все домены, которые добавляете в Azure Front Door. Валидация помогает защитить вас от случайных ошибок в конфигурации, а также защищает других людей от подделки домена. В некоторых случаях другой сервис Azure может предварительно проверять домены. В противном случае необходимо следовать процессу проверки домена Azure Front Door, чтобы подтвердить владение доменным именем.
Предварительно подтвержденные домены Azure — это домены, которые подтверждаются другой поддерживаемой службой Azure. Если вы присоединяете и проверяете домен в другой службе Azure, а затем настраиваете Azure Front Door позже, возможно, вы имеете дело с предварительно подтвержденным доменом. При использовании этого типа домена не требуется проверять домен с помощью Azure Front Door.
Примечание.
Azure Front Door в настоящее время принимает только предварительно проверенные домены, настроенные Статические веб-приложения Azure.
Non-Azure validated domains — это домены, которые поддерживаемый сервис Azure не проверяет. Вы можете размещать этот тип домена с любым DNS-сервисом, включая Azure DNS, и должен подтвердить его право собственности через Azure Front Door.
Проверка записи TXT
Для проверки домена создайте запись DNS TXT. Имя записи TXT должно иметь форму _dnsauth.{subdomain}. Azure Front Door предоставляет уникальное значение записи TXT при начале добавления домена в Azure Front Door.
Например, предположим, что вы хотите использовать настраиваемый поддомен myapplication.contoso.com с Azure Front Door. Сначала добавьте домен в профиль Azure Front Door и укажите значение TXT-записи, которое вам нужно использовать. Затем настройте DNS-запись со следующими свойствами:
| Свойство | Значение |
|---|---|
| Имя записи | _dnsauth.myapplication |
| Рекордное значение | используйте значение, предоставленное Azure Front Door |
| Время жизни (TTL) | 1 ч |
После успешной валидации вашего домена вы можете безопасно удалить запись TXT с вашего DNS-сервера.
Дополнительные сведения о добавлении TXT-записи DNS для пользовательского домена см. в статье «Настройка пользовательского домена в Azure Front Door с помощью портала Azure».
Состояния проверки домена
В следующей таблице перечислены состояния проверки, которые могут отображаться в домене.
| Состояние проверки домена | Описание и действия |
|---|---|
| Идет отправка | Создается личный домен. Подождите, пока ресурс домена будет готов. |
| Не завершено | Значение TXT-записи DNS сгенерировано, и Azure Front Door готов к тому, чтобы вы добавили TXT-запись DNS. Добавьте запись DNS типа TXT в поставщик DNS и дождитесь завершения проверки. Если статус остаётся в ожидании даже после обновления записи TXT DNS-провайдером, выберите Regenerate для обновления записи TXT, а затем снова добавьте запись TXT к вашему DNS-провайдеру. |
| Ожидание повторной проверки | Управляемый сертификат истечет менее чем через 45 дней. Если у вас есть запись CNAME, уже указывающая на конечную точку Azure Front Door, для обновления сертификата никаких действий не требуется. Если пользовательский домен указывает на другую запись CNAME, выберите статус ожидающей повторной проверки , а затем выберите « Регенерировать » на странице «Проверить пользовательский домен ». Наконец, выберите Добавить, если вы используете Azure DNS, или вручную добавьте запись типа TXT с помощью управления DNS собственного поставщика DNS. |
| Refreshing validation token (Обновление токена проверки) | После нажатия кнопки Создать повторно домен на короткий период переходит в состояние Refreshing validation token (Обновление токена проверки). После выдачи нового значения записи TXT состояние изменится на На рассмотрении. Предпринимать какие-либо действия не требуется. |
| Утверждено | Домен успешно проверен, и Azure Front Door может принимать трафик, использующий этот домен. Предпринимать какие-либо действия не требуется. |
| Аннулировано | Поставщик сертификатов или орган отказали в выдаче управляемого сертификата. Например, доменное имя может быть недопустимым. Выберите отклонённую ссылку, затем выберите Regenerate на странице Validate the custom domain . Затем нажмите кнопку "Добавить ", чтобы добавить запись TXT в поставщик DNS. |
| Время ожидания | Запись TXT не добавляется в ваш DNS-провайдер в течение семи дней, либо добавляется недействительная запись DNS TXT. Выберите ссылку Время ожидания, а затем выберите Создать повторно на странице Проверка личного домена. Затем нажмите кнопку "Добавить ", чтобы добавить новую запись TXT в поставщик DNS. Убедитесь, что используется обновленное значение. |
| Внутренняя ошибка | Произошла неизвестная ошибка. Повторите проверку, нажав кнопку "Обновить " или "Повторно создать ". Если у вас по-прежнему возникают проблемы, отправьте запрос в службу поддержки Azure. |
Примечание.
- Стандартный TTL для записей TXT — один час. Когда нужно восстановить запись TXT для повторной валидации, обратите внимание на TTL для предыдущей записи TXT. Если он не истекает, валидация проваливается до истечения срока действия предыдущей записи TXT.
- Если кнопка Создать повторно не работает, удалите домен и создайте его заново.
- Если состояние домена не отображается должным образом, нажмите кнопку Обновить.
HTTPS для пользовательских доменов
Используя протокол HTTPS на вашем собственном домене, вы обеспечиваете безопасную доставку конфиденциальных данных с помощью шифрования TLS/SSL при их передаче через интернет. Когда клиент, например веб-браузер, подключается к сайту с помощью HTTPS, он проверяет сертификат безопасности сайта и подтверждает, что сертификат был выдан легитимным сертификационным центром. Этот процесс обеспечивает безопасность и защиту веб-приложений от атак.
Azure Front Door поддерживает использование HTTPS с вашими собственными доменами и берет на себя управление сертификатами TLS, снимая эту задачу с серверов-источников. При использовании пользовательских доменов можно использовать сертификаты TLS, управляемые Azure (рекомендуется), или приобрести и использовать собственные сертификаты TLS.
Дополнительные сведения о том, как Azure Front Door работает с TLS, см. в разделе "Сквозной протокол TLS" с Azure Front Door.
Сертификаты TLS, управляемые Azure Front Door
Azure Front Door может автоматически управлять сертификатами TLS для поддоменов и доменов вершин. При использовании управляемых сертификатов вам не нужно создавать ключи или запросы на подписывание сертификатов, и вам не нужно загружать, хранить или устанавливать сертификаты. Кроме того, Azure Front Door может автоматически менять управляемые сертификаты (обновлять) без вмешательства человека. Этот процесс позволяет избежать простоя, вызванного сбоем при обновлении сертификатов TLS вовремя.
Процесс создания, выдачи и установки управляемого сертификата TLS может занять от нескольких минут до часа, а иногда и может занять больше времени.
Примечание.
Управляемые сертификаты Azure Front Door (категории "Стандартный" и "Премиум") автоматически обновляются, если значение CNAME домена указывает непосредственно на конечную точку Front Door. В противном случае необходимо повторно проверить владение доменом для смены сертификатов.
Типы доменов
В следующей таблице приведены сведения о функциях, доступных с управляемыми сертификатами TLS при использовании различных типов доменов:
| Рассмотрение | Поддомен | Вершинный домен | Подстановочный домен |
|---|---|---|---|
| Доступные управляемые сертификаты TLS | Да | Да | Да |
| Управляемые сертификаты TLS автоматически поворачиваются | Да | См. ниже | Нет |
При использовании сертификатов TLS, управляемых Azure Front Door, с доменами apex, автоматическая ротация сертификатов может потребовать повторного подтверждения права собственности на домен. Дополнительные сведения см. в разделе "Домены Apex" в Azure Front Door.
Выдача управляемого сертификата
Сертификаты Azure Front Door выдаются нашим центром сертификации партнера DigiCert. Для некоторых доменов необходимо явно разрешить DigiCert как издателя сертификата, создав запись домена CAA со значением 0 issue digicert.com.
Azure полностью управляет сертификатами от вашего имени, поэтому любой аспект управляемого сертификата, включая корневого издателя, может изменяться в любое время. Вы не можете контролировать эти изменения. Не забудьте избежать жестких зависимостей от любого аспекта управляемого сертификата, например проверки отпечатка сертификата или закрепления к управляемому сертификату или любой части иерархии сертификатов. Если нужно закрепить сертификаты, используйте TLS-сертификат, управляемый клиентом, как объясняется в следующем разделе.
Сертификаты TLS, управляемые клиентом
Иногда нужно предоставить свои собственные сертификаты TLS. Распространенные сценарии предоставления собственных сертификатов:
- Вашей организации требуется использовать сертификаты, выданные определенным центром сертификации.
- Вы хотите, чтобы Azure Key Vault выдает сертификат с помощью центра сертификации партнера.
- Необходимо использовать сертификат TLS, распознаваемого клиентским приложением.
- Необходимо использовать один и тот же сертификат TLS в нескольких системах.
Примечание.
- Azure Front Door поддерживает Bring Your Own Certificates (BYOC) для проверки владения доменом. Front Door утверждает владение доменом, если имя сертификата (CN) или альтернативное имя субъекта (SAN) сертификата соответствует пользовательскому домену.
- Для пользовательских доменов, созданных до проверки на основе BYOC, и если статус проверки домена не утвержден, необходимо инициировать автоматическое подтверждение проверки владения доменом, выбрав статус проверки и нажав кнопку Повторная проверка на портале. При использовании средства командной строки можно активировать проверку домена, отправив пустой запрос PATCH в API домена.
- Управляемые сертификаты Azure могут использоваться с пользовательскими доменами wildcard. При выборе управляемого сертификата Azure проверка домена использует запись DNS TXT.
Требования к сертификатам
Чтобы использовать сертификат с Azure Front Door, он должен соответствовать следующим требованиям:
- Завершение цепочки сертификатов. При создании СЕРТИФИКАТА TLS/SSL необходимо создать полную цепочку сертификатов с разрешенным центром сертификации (ЦС), который входит в список доверенных ЦС Майкрософт. Если вы используете неразрешенный удостоверяющий центр (ЦС), ваш запрос отклоняется. Корневой ЦС должен входить в список доверенных центров сертификации Майкрософт. Если сертификат не включает всю цепочку, запросы, связанные с этим сертификатом, не будут работать должным образом.
- Общее имя: общее имя сертификата должно совпадать с доменом, настроенным в Azure Front Door.
- Алгоритм: Azure Front Door не поддерживает сертификаты с алгоритмами эллиптических кривых (EC) шифрования.
-
Тип файла (содержимое): Вы должны загрузить сертификат в хранилище ключей из PFX-файла, который использует этот
application/x-pkcs12тип контента.
Импорт сертификата в Azure Key Vault
Вам нужно импортировать кастомные сертификаты TLS в Azure Key Vault, прежде чем использовать их с Azure Front Door. Сведения о импорте сертификата в хранилище ключей см. в руководстве по импорту сертификата в Azure Key Vault.
Хранилище ключей должно находиться в той же подписке Azure, что и профиль Azure Front Door.
Предупреждение
Azure Front Door поддерживает только хранилища ключей в той же подписке, что и профиль Front Door. Выбор хранилища ключей по другой подписке, отличной от профиля Azure Front Door, приводит к неудаче.
Вы должны загружать сертификаты как объект сертификата , а не как секрет.
Предоставление доступа к Azure Front Door
Azure Front Door должен иметь доступ к вашему хранилищу ключей, чтобы прочитать ваш сертификат. Необходимо настроить сетевой брандмауэр хранилища ключей и управление доступом хранилища.
Если в хранилище ключей включены ограничения доступа к сети, необходимо настроить хранилище ключей таким образом, чтобы разрешить доверенным службам Microsoft обходить брандмауэр.
Вы можете настроить контроль доступа к вашему хранилищу ключей двумя способами:
- Azure Front Door может использовать управляемое удостоверение для доступа к хранилищу ключей. Этот подход можно использовать, если хранилище ключей использует проверку подлинности Microsoft Entra. Дополнительные сведения см. в разделе «Использование управляемых удостоверений с Azure Front Door уровня Standard/Premium».
- В качестве альтернативы вы можете предоставить главному сервису Azure Front Door доступ к вашему хранилищу ключей. Этот подход можно применять в случае использования политик доступа к хранилищу.
Добавление пользовательского сертификата в Azure Front Door
После импорта сертификата в хранилище ключей создайте секретный ресурс Azure Front Door, который является ссылкой на сертификат, добавленный в хранилище ключей.
Затем настройте домен для использования секрета Azure Front Door для сертификата TLS.
Пошаговое руководство см. в разделе «Настройка HTTPS на пользовательском домене Azure Front Door с помощью портала Azure».
Переключение между типами сертификатов
Вы можете изменить домен между использованием управляемого azure Front Door сертификата и сертификата, управляемого пользователем.
- Может потребоваться до часа, чтобы развернуть новый сертификат при переключении между типами сертификатов.
- Если состояние домена одобрено, переключение типа сертификата между пользовательским и управляемым сертификатом не вызывает простоев.
- При переключении на управляемый сертификат Azure Front Door продолжает использовать предыдущий сертификат, пока владение доменом не будет отменено, и состояние домена станет утвержденным.
- При переходе с BYOC на управляемый сертификат требуется повторная проверка домена. Если вы переключитесь с управляемого сертификата на BYOC, вам не требуется повторно изменить домен.
Обновление сертификатов
Продление управляемых Azure Front Door сертификатов
Для большинства пользовательских доменов Azure Front Door автоматически продлевает управляемые сертификаты (поворачивает), когда они близки к истечению срока действия, и вам не нужно ничего делать.
Однако Azure Front Door не ротирует сертификаты автоматически в следующих сценариях:
- Запись CNAME пользовательского домена указывает на DNS-запись, отличную от домена вашего Azure Front Door endpoint.
- Личный домен указывает на конечную точку Azure Front Door через цепочку.
- Личный домен использует запись A. Всегда используйте запись CNAME, чтобы указать на Azure Front Door.
- Личный домен является вершинным доменом и использует плоскую структуру CNAME.
Если один из предыдущих сценариев применим к вашему пользовательскому домену, то за 45 дней до истечения управляемого сертификата состояние проверки домена становится ожидающим повторным подтверждением. Состояние "Ожидающая повторная проверка" указывает, что необходимо создать новую запись DNS TXT, чтобы отменить владение доменом.
Примечание.
Срок действия записей DNS TXT истекает через семь дней. Если вы ранее добавили запись TXT проверки домена на DNS-сервер, необходимо заменить ее новой записью TXT. Убедитесь, что вы используете новое значение, иначе процесс проверки домена провалится.
Если домен не удается проверить, состояние проверки домена становится отклоненным. Это состояние указывает на то, что центр сертификации отклонил запрос на повторную выдачу управляемого сертификата.
Дополнительные сведения о состояниях проверки домена см. в разделе "Состояния проверки домена".
Продление сертификатов Azure с управлением для доменов, предварительно подтвержденных другими службами Azure.
Сертификаты, управляемые Azure, автоматически обновляются службой Azure, которая проверяет домен.
Продление сертификатов TLS, управляемых клиентом
При обновлении сертификата в хранилище ключей Azure Front Door может автоматически обнаруживать и использовать обновленный сертификат. Чтобы эта функция работала, установите секретную версию на Latest при настройке сертификата в Azure Front Door.
Если вы выбираете конкретную версию сертификата, при обновлении сертификата нужно вручную выбрать новую версию.
Для автоматического развертывания новой версии сертификата или секрета требуется до 72 часов.
Если вы хотите изменить секретную версию с Latest на указанную версию или наоборот, добавьте новый сертификат.
Политики безопасности
Используйте брандмауэр веб-приложений (WAF) Azure Front Door для проверки запросов к вашему приложению на наличие угроз и применения других требований безопасности.
Чтобы использовать WAF с личным доменом, используйте ресурс политики безопасности Azure Front Door. Политика безопасности связывает домен с политикой WAF. При необходимости можно создать несколько политик безопасности, чтобы использовать разные политики WAF с разными доменами.
Связанный контент
- Настройка пользовательского домена в Azure Front Door
- Сквозное шифрование TLS с Azure Front Door