Настройка HTTPS в пользовательском домене Azure Front Door (классическая модель)

Область применения: ✔️ Front Door (классическая модель)

Important

Azure Front Door (классическая версия) будет выведен из эксплуатации 31 марта 2027 года. Поскольку сервис уходит из эксплуатации, он больше не поддерживает создание профилей, адаптацию новых доменов или управляемые сертификаты. Чтобы избежать нарушения работы службы, перейти на Azure Front Door Standard или Premium. Дополнительные сведения см. в разделе вывод из эксплуатации Azure Front Door (классическая версия).

В этой статье объясняется, как включить HTTPS для пользовательского домена, связанного с Front Door (классическое). Использование HTTPS на вашем собственном домене (например https://www.contoso.com) обеспечивает безопасную передачу данных через шифрование TLS/SSL. Когда веб-браузер подключается к сайту с помощью HTTPS, он проверяет его сертификат безопасности и подтверждает его легитимность, обеспечивая безопасность и защиту ваших веб-приложений от вредоносных атак.

Azure Front Door поддерживает HTTPS по умолчанию в имени узла по умолчанию (например, https://contoso.azurefd.net). Однако необходимо включить HTTPS отдельно для пользовательских доменов, таких как www.contoso.com.

В этом руководстве вы узнаете, как:

  • Включите HTTPS в пользовательском домене.
  • Используйте свой собственный TLS/SSL сертификат, хранящийся в Azure Key Vault.
  • Отключите HTTPS в вашем пользовательском домене.

Prerequisites

  • Учетная запись Azure с активной подпиской. Создайте учетную запись бесплатно .

  • Azure Front Door с подключением хотя бы одного личного домена. Дополнительные сведения см. в руководстве Добавление личного домена в Front Door.

  • Azure Cloud Shell или Azure PowerShell для регистрации Front Door service principal в вашем Microsoft Entra ID.

    Шаги, описанные в этой статье, позволяют выполнять командлеты Azure PowerShell в интерактивном режиме в Azure Cloud Shell. Чтобы запустить командлеты в Cloud Shell, выберите Open Cloud Shell в правом верхнем углу блока кода. Выберите "Копировать", чтобы скопировать код, а затем вставьте его в Cloud Shell, чтобы запустить его. Вы также можете запустить Cloud Shell из портала Azure.

    Вы также можете установить Azure PowerShell локально для выполнения командлетов. При локальном запуске PowerShell войдите в Azure с помощью командлета Connect-AzAccount .

TLS/SSL-сертификаты

Azure Front Door использует Server Name Indication (SNI) TLS/SSL. Чтобы включить HTTPS на существующем пользовательском домене Front Door (классический), используйте свой собственный сертификат TLS/SSL через интеграцию с Azure Key Vault. Убедитесь, что сертификат получен из списка доверенных ЦС Майкрософт и имеет полную цепочку сертификатов.

Подготовка хранилища ключей и сертификата

  1. Создайте аккаунт Key Vault в той же подписке Azure, что и ваш Front Door.
  2. Настройте хранилище ключей, чтобы разрешить доверенным службы Майкрософт обойти брандмауэр, если включены ограничения доступа к сети.
  3. Используйте модель разрешений политики доступа Key Vault.
  4. Отправьте сертификат как объект сертификата , а не секрет.

Note

Front Door не поддерживает сертификаты с алгоритмами шифрования эллиптических кривых (ЭК). Сертификат должен включать всю цепочку сертификатов, включая конечные и промежуточные, а корневой ЦС должен входить в список доверенных ЦС Майкрософт.

Регистрация Azure Front Door

Зарегистрируйте принципал сервиса Azure Front Door в вашем Microsoft Entra ID, используя Azure PowerShell или Azure CLI.

Используйте cmdlet New-AzADServicePrincipal, чтобы зарегистрировать принципал сервиса Front Door в вашем Microsoft Entra ID.

New-AzADServicePrincipal -ApplicationId "ad0e1c7e-6d38-4ba4-9efd-0bc77ba9f037"

Предоставление Azure Front Door доступа к хранилищу ключей

  1. В учетной записи хранилища ключей выберите Политики доступа.

  2. Нажмите кнопку Создать, чтобы создать новую политику доступа.

  3. В разделе "Разрешения секрета" нажмите кнопку "Получить".

  4. В разрешениях на сертификат нажмите кнопку "Получить".

  5. В разделе Select principal найдите ad0e1c7e-6d38-4ba4-9efd-0bc77ba9f037 и выберите Microsoft.Azure.Frontdoor. Нажмите кнопку Далее.

  6. Нажмите кнопку "Далее " в приложении.

  7. Нажмите Создать в Обзор и создание.

Note

Если хранилище ключей имеет ограничения доступа к сети, разрешите доверенным службы Майкрософт доступ к хранилищу ключей.

Выбор сертификата для развертывания Azure Front Door

  1. Вернитесь в раздел Front Door на портале.

  2. Выберите личный домен, для которого требуется включить ПРОТОКОЛ HTTPS.

  3. В разделе " Тип управления сертификатами" выберите "Использовать собственный сертификат".

  4. Выберите ключ-хранилище, секретную и секретную версию.

    Note

    Чтобы включить автоматическую смену сертификатов, задайте для секретной версии значение Latest. Если выбрать определенную версию, необходимо вручную обновить ее для смены сертификатов.

    Warning

    Убедитесь, что субъект-служба имеет разрешение GET на Key Vault. Чтобы просмотреть сертификат в раскрывающемся списке портала, учетная запись пользователя должна иметь разрешения LIST и GET на Key Vault.

Ожидание распространения

После сохранения конфигурации HTTPS активация пользовательского HTTPS может занять до 6-8 часов. По завершении настраиваемое состояние HTTPS в портале Azure становится "Включено".

Очистка ресурсов

Чтобы отключить HTTPS в вашем пользовательском домене, выполните приведенные действия.

Отключение компонента HTTPS

  1. В портале Azure перейдите к конфигурации Azure Front Door.

  2. Выберите личный домен, для которого требуется отключить HTTPS.

  3. Выберите "Отключено " и нажмите кнопку "Сохранить".

Ожидание распространения

После отключения функции HTTPS для персонального домена для вступления изменений в силу может потребоваться до 6–8 часов. По завершении настраиваемое состояние HTTPS в портале Azure установлено на "Отключено".

Ход выполнения операции

В следующей таблице показан ход выполнения операции при отключении HTTPS:

Ход выполнения операции Сведения об операции
1. Отправка запроса Отправка запроса
2. Депровизирование сертификата Удаление сертификата
3. Выполнено Сертификат удален

Следующий шаг