Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Gilt für: ✔️ Front Door (klassisch)
Important
Azure Front Door (classic) geht am 31. März 2027 in den Ruhestand. Da der Dienst eingestellt wird, unterstützt er keine Profilerstellung, das Onboarding neuer Domains oder verwaltete Zertifikate mehr. Um Dienstunterbrechungen zu vermeiden, migrieren Sie zu Azure Front Door Standard oder Premium. Weitere Informationen finden Sie unter Einstellung von Azure Front Door (klassisch).
In diesem Artikel wird erläutert, wie HTTPS für eine benutzerdefinierte Domäne aktiviert wird, die Ihrer Front Door (klassisch) zugeordnet ist. Die Verwendung von HTTPS auf Ihrer eigenen Domain (zum Beispiel https://www.contoso.com) gewährleistet eine sichere Datenübertragung durch TLS/SSL-Verschlüsselung. Wenn ein Webbrowser sich über HTTPS mit einer Website verbindet, validiert er das Sicherheitszertifikat der Website und überprüft deren Legitimität, wodurch Sicherheit gewährleistet und Ihre Webanwendungen vor bösartigen Angriffen geschützt werden.
Azure Front Door unterstützt HTTPS standardmäßig auf seinem Standardhostnamen (z. B. https://contoso.azurefd.net). Sie müssen HTTPS jedoch separat für benutzerdefinierte Domänen wie www.contoso.com aktivieren.
In diesem Tutorial erfahren Sie, wie:
- Aktivieren Sie HTTPS für eine benutzerdefinierte Domäne.
- Verwenden Sie Ihr eigenes TLS/SSL-Zertifikat, das in Azure Key Vault gespeichert ist.
- Deaktivieren Sie HTTPS für eine benutzerdefinierte Domäne.
Prerequisites
Ein Azure-Konto mit einem aktiven Abonnement. Kostenlos ein Konto erstellen.
Azure Front Door mit mindestens einer benutzerdefinierten Domäne integriert. Weitere Informationen finden Sie unter Hinzufügen einer benutzerdefinierten Domäne zu Front Door.
Azure Cloud Shell oder Azure PowerShell, um Front Door Service Principal in deinem Microsoft Entra ID zu registrieren.
Die Schritte in diesem Artikel führen die Azure PowerShell Cmdlets interaktiv in Azure Cloud Shell aus. Um die Cmdlets in der Cloud Shell auszuführen, wählen Sie in der rechten oberen Ecke eines Codeblocks Cloud Shell öffnen aus. Wählen Sie Kopieren aus, um den Code zu kopieren und fügen Sie ihn in Cloud Shell ein, um ihn auszuführen. Sie können die Cloud Shell auch innerhalb des Azure-Portals ausführen.
Sie können auch Azure PowerShell lokal installieren, um die Cmdlets auszuführen. Wenn Sie PowerShell lokal ausführen, melden Sie sich mit dem Cmdlet Connect-AzAccount bei Azure an.
TLS-/SSL-Zertifikate
Azure Front Door verwendet Server Name Indication (SNI) TLS/SSL. Um HTTPS auf einer bestehenden Front Door (klassischen) benutzerdefinierten Domain zu aktivieren, verwenden Sie Ihr eigenes TLS/SSL-Zertifikat über eine Integration mit Azure Key Vault. Stellen Sie sicher, dass Ihr Zertifikat aus einer Microsoft Trusted CA List stammt und über eine vollständige Zertifikatkette verfügt.
Vorbereiten des Schlüsseltresors und Zertifikats
- Erstelle ein Key Vault-Konto im selben Azure-Abonnement wie dein Front Door.
- Konfigurieren Sie Ihren Schlüsseltresor, damit vertrauenswürdige Microsoft-Dienste die Firewall umgehen können, wenn Netzwerkzugriffseinschränkungen aktiviert sind.
- Verwenden Sie das Berechtigungsmodell Key Vault-Zugriffsrichtlinie.
- Laden Sie Ihr Zertifikat nicht als Geheimnis, sondern als Objekt vom Typ Zertifikat hoch.
Note
Front Door unterstützt keine Zertifikate mit Elliptische-Kurven-Kryptografiealgorithmen (EC). Das Zertifikat muss über eine vollständige Zertifikatkette mit Blatt- und Zwischenzertifikaten verfügen, und die Stammzertifizierungsstelle muss in der Microsoft-Liste der vertrauenswürdigen Zertifizierungsstellen enthalten sein.
Registrieren von Azure Front Door
Registriere den Azure Front Door Service Principal in deinem Microsoft Entra ID mit Azure PowerShell oder Azure CLI.
Verwenden Sie das Cmdlet New-AzADServicePrincipal, um den Front Door Service Principal in Ihrer Microsoft Entra ID zu registrieren.
New-AzADServicePrincipal -ApplicationId "ad0e1c7e-6d38-4ba4-9efd-0bc77ba9f037"
Gewähren von Zugriff auf Ihren Schlüsseltresor für Azure Front Door
Wählen Sie in Ihrem Azure Key Vault-Konto Zugriffsrichtlinien aus.
Wählen Sie Erstellen aus, um eine neue Zugriffsrichtlinie zu erstellen.
Klicken Sie unter Geheimnisberechtigungen auf Abrufen.
Klicken Sie unter Zertifikatberechtigungen auf Abrufen.
Suchen Sie unter Prinzipal auswählen nach ad0e1c7e-6d38-4ba4-9efd-0bc77ba9f037, und wählen Sie Microsoft.Azure.Frontdoor aus. Wählen Sie Weiteraus.
Wählen Sie Weiter in Application aus.
Wählen Sie Erstellen in Überprüfen und erstellen aus.
Note
Wenn Ihr Schlüsseltresor über Netzwerkzugriffseinschränkungen verfügt, können vertrauenswürdige Microsoft-Dienste auf Ihren Schlüsseltresor zugreifen.
Auswählen des bereitzustellenden Zertifikats für Azure Front Door
Kehren Sie im Portal zu Front Door zurück.
Wählen Sie die benutzerdefinierte Domäne, für die Sie HTTPS aktivieren möchten, aus.
Wählen Sie unter ZertifikatverwaltungstypEigenes Zertifikat verwenden aus.
Wählen Sie einen Schlüssel-Tresor, ein geheimes und eine geheime Version aus.
Note
Um die automatische Zertifikatdrehung zu aktivieren, legen Sie die geheime Version auf "Neueste" fest. Wenn Sie eine bestimmte Version auswählen, müssen Sie sie manuell für die Zertifikatsrotation aktualisieren.
Warning
Stellen Sie sicher, dass ihr Dienstprinzipal über GETBerechtigung für die Key Vault verfügt. Um das Zertifikat in der Dropdownliste des Portals anzuzeigen, muss Ihr Benutzerkonto über LIST und GETBerechtigungen für den Key Vault verfügen.
Warten auf die Weitergabe
Nachdem du die HTTPS-Konfiguration gespeichert hast, kann es bis zu 6-8 Stunden dauern, bis die HTTPS-Funktion der benutzerdefinierten Domain aktiviert ist. Nach Abschluss des Vorgangs wird der benutzerdefinierte HTTPS-Status im Azure-Portal auf Aktiviert festgelegt.
Bereinigen von Ressourcen
Zum Deaktivieren von HTTPS für eine benutzerdefinierte Domäne:
Deaktivieren des HTTPS-Features
Navigieren Sie im Azure-Portal zu Ihrer Azure Front Door-Konfiguration.
Wählen Sie die benutzerdefinierte Domäne aus, für die Sie HTTPS deaktivieren möchten.
Wählen Sie Deaktiviert und Speichern aus.
Warten auf die Weitergabe
Nach dem Deaktivieren der benutzerdefinierten Domänen-HTTPS-Funktion kann es bis zu 6 bis 8 Stunden dauern, bis die Funktion wirksam wird. Nach Abschluss des Vorgangs wird der benutzerdefinierte HTTPS-Status im Azure-Portal auf Deaktiviert festgelegt.
Vorgangsfortschritt
Die folgende Tabelle zeigt den Vorgangsfortschritt beim Deaktivieren von HTTPS:
| Vorgangsfortschritt | Vorgangsdetails |
|---|---|
| 1. Übermitteln der Anforderung | Ihre Anforderung wird übermittelt. |
| 2. Bereitstellung von Zertifikaten | Löschen des Zertifikats |
| 3. Abgeschlossen | Zertifikat gelöscht |