Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Область применения: ✔️ Front Door Standard ✔️ Front Door Premium
Используя управляемые идентичности Microsoft Entra ID, ваш Azure Front Door Standard или Premium может безопасно получать доступ к другим ресурсам, защищённым Microsoft Entra, таким как Хранилище BLOB-объектов Azure, без необходимости управлять учетными данными. Дополнительные сведения см. в статье Что такое управляемые удостоверения для ресурсов Azure.
После того как вы включите управляемую идентичность для Azure Front Door и предоставите управляемой идентичности необходимые права вашему источнику, Front Door использует управляемый идентификатор для получения токена доступа от Microsoft Entra ID для доступа к указанному ресурсу. После успешного получения токена Front Door устанавливает значение токена в Authorization заголовке с помощью схемы Bearer, а затем пересылает запрос в исходную точку. Front Door кэширует маркер до истечения срока его действия.
Note
Эта функция в настоящее время не поддерживается для Origins с включённым Приватный канал в Front Door.
Azure Front Door поддерживает два типа управляемых удостоверений:
- Назначаемое системой удостоверение: это удостоверение привязано к службе и удаляется, если служба удаляется. Каждая служба может иметь только одно удостоверение, назначаемое системой.
- Идентификатор, назначенный пользователем: Этот идентификатор является автономным ресурсом Azure, который вы можете назначить своему сервису. Каждая служба может иметь несколько пользовательских удостоверений.
Управляемые удостоверения специфичны для клиента Microsoft Entra, в котором размещается ваша подписка Azure. Если вы переносите подписку в другую директорию, нужно будет заново создать и перенастроить идентичность.
Prerequisites
Учетная запись Azure с активной подпиской. Создайте учетную запись бесплатно .
Профиль Azure Front Door уровня "Стандартный" или "Премиум". Сведения о создании нового профиля см. в статье о создании Azure Front Door.
Активировать управляемое удостоверение
Перейдите к существующему профилю Azure Front Door. Выберите удостоверение в разделе "Безопасность " в меню слева.
Выберите управляемое удостоверение, назначенное системой или назначаемое пользователем .
Назначена система: Управляемая идентичность, привязанная к жизненному циклу профиля Azure Front Door.
Назначенный пользователь: Автономный управляемый ресурс идентичности с собственным жизненным циклом.
Назначено системой
Переключите Состояние на вкл и выберите Сохранить.
Подтвердите создание управляемого удостоверения системы для профиля Front Door, выбрав "Да" в ответ на запрос.
Пользователь назначен
Чтобы использовать управляемую личность, назначенную пользователем, у вас должна быть уже созданная личность. Инструкции по созданию удостоверения см. в статье о создании управляемого удостоверения, назначаемого пользователем.
На вкладке "Назначено пользователем " выберите + Добавить , чтобы добавить управляемую идентичность, назначенную пользователем.
Найдите и выберите назначенное пользователем управляемое удостоверение. Затем нажмите кнопку "Добавить ", чтобы присоединить ее к профилю Azure Front Door.
Имя выбранной назначенной пользователем управляемой учетной записи отображается в профиле Azure Front Door.
Ассоциировать тождество с группой происхождения
Note
Ассоциация работает только при выполнении всех следующих условий:
- Группа происхождения не содержит источников с включённой приватной ссылкой.
- Протокол зонда здоровья установлен в
HTTPSнастройках группы происхождения. - Протокол пересылки установлен в
HTTPS Onlyнастройках маршрута. - Протокол пересылки установлен так, если
HTTPS Onlyвы используете действиеRoute configuration overrideв наборах правил.
Предупреждение
Если вы используете исходную аутентификацию между Azure Front Door и служба хранилища Azure, последовательность шагов для включения исходной аутентификации очень важна. Если не следовать правильной последовательности, могут возникнуть проблемы.
- Если вы используете аккаунт хранения с включённым публичным анонимным доступом, следуйте действиям в точной последовательности: свяжите личность с исходной группой , а затем «Предоставить доступ в исходном ресурсе». Выполнив все этапы, вы можете отключить публичный анонимный доступ, чтобы доступ к вашему аккаунту хранилища только через Front Door.
- Если вы используете аккаунт хранения с отключённым публичным анонимным доступом, следуйте другой последовательности. Сначала выполните шаги для обеспечения доступа в исходном ресурсе , затем Ассоциируйте идентичность с группой происхождения. Начните отправлять трафик через Azure Front Door на аккаунт хранения только после того, как выполните все шаги в вышеупомянутой последовательности.
Перейдите в свой существующий профиль Azure Front Door и откройте группы происхождения.
Выберите существующую группу происхождения, у которой уже настроены истоки.
Прокрутите вниз до раздела "Проверка подлинности ".
Включите проверку подлинности источника.
Выберите управляемое удостоверение, назначенное системой или назначаемое пользователем.
Введите правильную область в поле «Область». Поле Scope указывает ресурс Microsoft Entra (аудитория), для которого Azure Front Door запрашивает токен доступа. Токен доступа, выпущенный Microsoft Entra ID, содержит разрешения, применимые к этому целевой ресурсу. В качестве меры безопасности Azure Front Door поддерживает только явный список разрешений для аутентификации исходного происхождения. Поддерживаются следующие диапазоны. Если вы указываете другую область применения, Azure Front Door возвращает ошибку валидации и отклоняет конфигурацию.
https://storage.azure.com/.default-
api://<GUID>/.default(для пользовательских приложений Microsoft Entra, включая распространённые сценарии управления API и App Service) https://appconfig.azure.com/.defaulthttps://appconfig-staging.azure.com/.default
Нажмите кнопку Обновить.
Обеспечьте доступ в исходном источнике ресурса
Перейдите на страницу управления вашим ресурсом Origin. Например, если источник является хранилищем BLOB-объектов Azure, перейдите на страницу управления учетной записью хранения.
Note
Дальнейшие шаги предполагают, что ваш источник данных — это Хранилище BLOB-объектов Azure. Если вы используете другой тип ресурса, обязательно выберите соответствующую роль функции задания во время назначения ролей. В противном случае шаги остаются одинаковыми для большинства типов ресурсов.
Перейдите в раздел контроль доступа (IAM) и выберите Добавить. Выберите "Добавить назначение ролей " в раскрывающемся меню.
В разделе Должностные функции на вкладке Роли выберите соответствующую роль (например, читатель данных хранилища BLOB) из списка, а затем нажмите Далее.
Это важно
При предоставлении любого удостоверения, включая управляемое удостоверение, разрешения на доступ к службам, всегда предоставляют минимальные разрешения, необходимые для выполнения требуемых действий. Например, если управляемая идентичность используется для чтения данных из аккаунта хранения, нет необходимости предоставлять разрешения на запись данных в аккаунт хранения. Предоставление дополнительных разрешений, например, сделать управляемую личность участником аккаунта хранения, когда она не нужна, позволяет сделать запросы через Azure Front Door способными для операций записи и удаления.
Во вкладке «Участники » в разделе «Назначить доступ к до» выберите «Управляемая идентичность », а затем выберите «Выбрать участников».
Откроется окно Выбор управляемых удостоверений. Выберите подписку там, где находится ваш Front Door. В выпадающем меню «Управляемая идентичность » выберите профили «Front Door» и «CDN». В раскрывающемся списке Select выберите управляемую идентичность, созданную для Front Door. Выберите кнопку Select внизу.
Выберите "Проверка и назначение", а затем выберите "Проверка и назначение" еще раз после завершения проверки.
Управление и устранение неполадок аутентификации источника
Устранение ошибок настройки
Если при настройке исходной группы возникают ошибки, проверьте:
- Протокол зонда здоровья установлен на HTTPS.
- Протокол пересылки маршрута и любое переопределение конфигурации маршрута установлены только на HTTPS.
- Группа происхождения не содержит источника, использующего Приватный канал.
Если источник возвращает ответ с отказом в доступе, проверьте, выполняет ли управляемая идентичность необходимую роль в исходном ресурсе.
Миграция с токенов SAS
Чтобы избежать простоев при миграции служба хранилища Azure с токенов shared access signature (SAS):
- Включите управляемую идентичность для вашего профиля Azure Front Door.
- Ассоциируйте управляемую идентичность с группой происхождения.
- Перестаньте использовать токены SAS.
Отключить аутентификацию по происхождению
Чтобы отключить аутентификацию источника без прерывания доступа к источнику:
- Настройте контроль доступа (IAM) источника так, чтобы он принимал запросы, не использующие управляемую аутентификацию идентичности.
- Отключите аутентификацию происхождения на исходной группе.
- Дождитесь, пока изменение конфигурации распространится.
- Отключите или удалите управляемую личность.
Дополнительные рекомендации
Azure Front Door перезаписывает существующий
Authorizationзаголовок на исходный токен аутентификации. Чтобы сохранить клиентский токен, настройте правило, которое использует{http_req_header_Authorization}переменную сервера для отправки токена под отдельным заголовком.
Azure Front Door включает токен доступа в
Authorizationзаголовке для зондов здоровья и запросов трафика конечных пользователей.Используйте отдельные управляемые идентичности для аутентификации исходного источника и доступа Azure Front Door к Azure Key Vault.