Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Zusammenfassung
In diesem Artikel wird erläutert, wie Sie häufige Schlüsseltresorfehler in Azure Application Gateway beheben und Fehlkonfigurationen beheben, die die Zertifikatverwaltung und sichere HTTPS-Verbindungen stören können.
Mit dem Anwendungsgateway können Sie TLS-Zertifikate sicher im Azure Key Vault speichern. Wenn Sie eine Schlüsseltresorressource verwenden, ist es wichtig, dass das Gateway immer Zugriff auf den verknüpften Schlüsseltresor hat. Wenn Ihr Anwendungsgateway das Zertifikat nicht abrufen kann, werden die zugehörigen HTTPS-Listener deaktiviert. Weitere Informationen finden Sie unter Grundlegendes zu deaktivierten Listenern.
Tipp
Verwenden Sie einen geheimen Bezeichner, der keine Version angibt. Mit diesem Bezeichner dreht Azure Application Gateway automatisch das Zertifikat, wenn eine neuere Version in Azure Key Vault verfügbar ist. Ein Beispiel für einen geheimen URI (Uniform Resource Identifier) ohne Version lautet: https://myvault.vault.azure.net/secrets/mysecret/.
Azure Advisor Fehlercodes
In den folgenden Abschnitten werden die verschiedenen Fehler beschrieben, die auftreten können. Um zu überprüfen, ob Ihr Gateway über eines dieser Probleme verfügt, besuchen Sie Azure Advisor für Ihr Konto. Verwenden Sie diesen Artikel zur Problembehandlung, um das Problem zu beheben. Konfigurieren Sie Azure Advisor-Benachrichtigungen, um auf dem Laufenden zu bleiben, wenn ein Schlüsseltresorproblem für Ihr Gateway erkannt wird.
Hinweis
Application Gateway generiert alle vier Stunden Diagnoseprotokolle für Key Vault. Wenn die Diagnose nach der Behebung der Konfiguration weiterhin den Fehler zeigt, müssen Sie möglicherweise warten, bis die Protokolle aktualisiert werden.
Fehlercode – "UserAssignedIdentityDoesNotHaveGetPermissionOnKeyVault"
Description
Die zugeordnete vom Benutzer zugewiesene verwaltete Identität verfügt nicht über die erforderliche Berechtigung.
Lösung
Konfigurieren Sie die Richtlinien für den Zugriff auf Ihren Key Vault, um der vom Benutzer zugewiesenen verwalteten Identität die Berechtigung zum Zugriff auf die Secrets zu erteilen. Sie können dies auf eine der folgenden beiden Arten tun:
Tresorzugriffsrichtlinie
- Navigieren Sie im Azure-Portal zum verknüpften Schlüsseltresor.
- Klicken Sie auf Zugriffsrichtlinien.
- Wählen Sie für den Berechtigungsmodell die Tresorzugriffsrichtlinie aus.
- Wählen Sie in "Geheime Verwaltungsvorgänge" die Berechtigung "Abrufen " aus.
- Wählen Sie Speichern aus.
Weitere Informationen finden Sie unter Zuweisen einer Schlüsselverwaltungszugriffsrichtlinie mit dem Azure-Portal.
Was ist die rollenbasierte Zugriffssteuerung (Role-Based Access Control, RBAC) für Azure-Ressourcen?
- Wechseln Sie im Azure-Portal zum verknüpften Schlüsseltresor.
- Klicken Sie auf Zugriffsrichtlinien.
- Wählen Sie für PermissionsmodellAzure rollenbasierte Zugriffssteuerung aus.
- Wechseln Sie zu Access Control (IAM), um Berechtigungen zu konfigurieren.
- Fügen Sie Rollenzuweisungen für Ihre verwaltete Identität hinzu, indem Sie die folgenden Werte auswählen: a. Rolle: Key Vault-Geheimnisbenutzer b. Zugriff zuweisen für: verwaltete Identität c. Mitglieder: Wählen Sie die vom Benutzer zugewiesene verwaltete Identität aus, die Sie Ihrem Anwendungsgateway zugeordnet haben.
- Wählen Sie "Überprüfen+ Zuweisen" aus.
Weitere Informationen finden Sie unter Azure rollenbasierte Zugriffssteuerung in Key Vault.
Hinweis
Die Portalunterstützung zum Hinzufügen eines neuen schlüsseltresorbasierten Zertifikats ist derzeit nicht verfügbar, wenn Sie die rollenbasierte Azure-Zugriffssteuerung verwenden. Sie können dies mithilfe einer AZURE-Vorlage (Resource Management, ARM) Azure CLI oder Azure PowerShell erreichen. Weitere Informationen finden Sie im Berechtigungsmodell für die rollenbasierte Zugriffssteuerung von Key Vault Azure.
Fehlercode - "SecretDisabled"
Description
Das zugeordnete Zertifikat ist in Azure Key Vault deaktiviert.
Lösung
Aktivieren Sie die Zertifikatversion, die das Anwendungsgateway verwendet. Gehen Sie dazu wie folgt vor:
- Wechseln Sie im Azure-Portal zum verknüpften Schlüsseltresor.
- Wählen Sie Zertifikate aus.
- Wählen Sie den gewünschten Zertifikatnamen und dann die deaktivierte Version aus.
- Verwenden Sie auf der Verwaltungsseite die Umschaltfläche, um diese Zertifikatversion zu aktivieren.
Fehlercode - "SecretDeletedFromKeyVault"
Description
Das zugeordnete Zertifikat wird aus Key Vault gelöscht.
Lösung
Führen Sie die folgenden Schritte aus, um ein gelöschtes Zertifikat wiederherzustellen:
- Wechseln Sie im Azure-Portal zum verknüpften Schlüsseltresor.
- Öffnen Sie den Bereich "Zertifikate ".
- Verwenden Sie die Registerkarte "Verwaltete gelöschte Zertifikate ", um ein gelöschtes Zertifikat wiederherzustellen.
Wenn Sie ein Zertifikatobjekt endgültig löschen, erstellen Sie ein neues Zertifikat, und aktualisieren Sie das Anwendungsgateway mit den neuen Zertifikatdetails. Wenn Sie die Konfiguration mit Azure CLI oder Azure PowerShell durchführen, verwenden Sie eine Bezeichner-URI für ein Geheimnis ohne Versionsangabe. Diese Option ermöglicht Instanzen das Abrufen einer erneuerten Version des Zertifikats, sofern vorhanden.
Fehlercode – "UserAssignedManagedIdentityNotFound"
Description
Die zugeordnete vom Benutzer zugewiesene verwaltete Identität wird gelöscht.
Lösung
Erstellen Sie eine neue verwaltete Identität, und verwenden Sie sie mit dem Schlüsseltresor. Gehen Sie dazu folgendermaßen vor:
- Erstellen Sie eine verwaltete Identität mit demselben Namen wie zuvor und unter derselben Ressourcengruppe erneut. Namensdetails finden Sie unter der Ressource „Aktivitätsprotokolle“.
- Wechseln Sie zu der gewünschten Schlüsseltresorressource und richten Sie die Zugriffsrichtlinien so ein, dass Sie dieser neuen verwalteten Identität die erforderliche Berechtigung zuweisen. Weitere Informationen finden Sie unter Fehlercode: UserAssignedIdentityDoesNotHaveGetPermissionOnKeyVault.
Fehlercode – "KeyVaultHasRestrictedAccess"
Description
Key Vault verfügt über eine eingeschränkte Netzwerkeinstellung.
Lösung
Dieser Fehler tritt auf, wenn Sie die Key Vault Firewall für eingeschränkten Zugriff aktivieren. Konfigurieren des Anwendungsgateways in einem eingeschränkten Netzwerk von Key Vault. Gehen Sie dazu folgendermaßen vor:
- Wählen Sie in Key Vault "Netzwerk" aus.
- Wählen Sie die Registerkarte "Firewalls" und "Virtuelle Netzwerke " und dann " Privater Endpunkt" und ausgewählte Netzwerke aus.
- Verwenden Sie Azure Virtual Network, um das virtuelle Netzwerk und subnetz Ihres Anwendungsgateways hinzuzufügen.
- Wählen Sie das Kontrollkästchen Microsoft.KeyVault aus.
- Wählen Sie Ja aus. Mit dieser Aktion können vertrauenswürdige Dienste die Key Vault Firewall umgehen.
Fehlercode - "KeyVaultSoftDeleted"
Description
Der zugeordnete Schlüsseltresor befindet sich im Status „Vorläufig gelöscht“.
Lösung
Suchen Sie die gelöschte Key Vault-Ressource. Gehen Sie dazu folgendermaßen vor:
- Suchen Sie im Azure-Portal nach Schlüsseltresor.
- Wählen Sie unter DiensteSchlüsseltresore aus.
- Wählen Sie verwaltete gelöschte Tresore aus.
- Finden Sie die gelöschte Schlüsseltresor-Ressource und stellen Sie sie wieder her.
Fehlercode – "CustomerKeyVaultSubscriptionDisabled"
Description
Das Abonnement für Key Vault ist deaktiviert.
Lösung
Verschiedene Gründe können dazu führen, dass Azure Ihr Abonnement deaktivieren. Informationen zum Ausführen der erforderlichen Maßnahmen zum Beheben dieses Problems finden Sie unter Reaktivieren eines deaktivierten Azure-Abonnements.
Fehlercodes für Anwendungsgateway
Fehlercode - "ApplicationGatewayCertificateDataOrKeyVaultSecretIdMustBeSpecified / ApplicationGatewaySslCertificateDataMustBeSpecified"
Description
Dieser Fehler tritt auf, wenn Sie versuchen, ein Listenerzertifikat zu aktualisieren. Wenn dieser Fehler auftritt, wird die Änderung zum Aktualisieren des Zertifikats verworfen, und der Listener verarbeitet weiterhin Datenverkehr mit der zuvor definierten Konfiguration.
Lösung
Um dieses Problem zu beheben, versuchen Sie erneut, das Zertifikat hochzuladen. Verwenden Sie beispielsweise die folgenden PowerShell-Befehle, um Zertifikate zu aktualisieren, die in das Anwendungsgateway hochgeladen wurden oder über Azure Key Vault referenziert werden.
Aktualisieren Sie das Zertifikat, das direkt in das Anwendungsgateway hochgeladen wurde.
$appgw = Get-AzApplicationGateway -ResourceGroupName "<ResourceGroup>" -Name "<AppGatewayName>"
$password = ConvertTo-SecureString -String "<password>" -Force -AsPlainText
Set-AzApplicationGatewaySSLCertificate -Name "<oldcertname>" -ApplicationGateway $appgw -CertificateFile "<newcertPath>" -Password $password
Set-AzApplicationGateway -ApplicationGateway $appgw
Aktualisieren sie das Zertifikat, auf das von Azure Key Vault verwiesen wird.
$appgw = Get-AzApplicationGateway -ResourceGroupName "<ResourceGroup>" -Name "<AppGatewayName>"
$secret = Get-AzKeyVaultSecret -VaultName "<KeyVaultName>" -Name "<CertificateName>"
$secretId = $secret.Id.Replace($secret.Version, "")
$cert = Set-AzApplicationGatewaySslCertificate -ApplicationGateway $AppGW -Name "<CertificateName>" -KeyVaultSecretId $secretId
Set-AzApplicationGateway -ApplicationGateway $appgw