Dominios en Azure Front Door

Se aplica a: ✔️ Front Door Standard ✔️ Front Door Premium

Un dominio representa un nombre de dominio personalizado que Azure Front Door usa para recibir el tráfico de la aplicación. Azure Front Door admite la adición de tres tipos de nombres de dominio:

  • Los subdominios son el tipo más común de nombre de dominio personalizado. Un ejemplo de subdominio es myapplication.contoso.com.
  • Los dominios de vértice no contienen un subdominio. Un ejemplo de dominio de vértice es contoso.com. Para más información sobre el uso de dominios de vértice con Azure Front Door, consulte Dominios de vértice.
  • Los dominios con caracteres comodín permiten recibir tráfico para cualquier subdominio. Un ejemplo de dominio con carácter comodín es *.contoso.com. Para más información sobre el uso de dominios con caracteres comodín con Azure Front Door, consulte Dominios con caracteres comodín.

Añade dominios a tu perfil de Azure Front Door. Puedes usar un dominio en varias rutas dentro de un punto final si usas diferentes rutas en cada ruta.

Para aprender a agregar un dominio personalizado al perfil de Azure Front Door, consulte Configurar un dominio personalizado en Azure Front Door mediante el Azure Portal.

Configuración de DNS

Al agregar un dominio al perfil de Azure Front Door, se configuran dos registros en el servidor DNS:

  • Un registro TXT de DNS, necesario para validar la propiedad del nombre de dominio. Para obtener más información sobre los registros TXT de DNS, consulte Validación de dominio.
  • Un registro CNAME de DNS, que controla el flujo de tráfico de Internet a Azure Front Door.

Sugerencia

Puede agregar un nombre de dominio al perfil de Azure Front Door antes de realizar cambios de DNS. Este enfoque puede resultar útil en caso de necesitar que se establezca la configuración de Azure Front Door de forma conjunta, o si tiene un equipo independiente que cambia los registros DNS.

También puede agregar el registro TXT de DNS para validar la propiedad del dominio antes de agregar el registro CNAME para controlar el flujo de tráfico. Este enfoque puede ayudarte a evitar sufrir tiempo de inactividad durante la migración si tienes una aplicación que ya está en producción.

Validación del dominio

Debes validar todos los dominios que añadas a Azure Front Door. La validación ayuda a protegerte de configuraciones accidentales y también ayuda a proteger a otras personas de la suplantación de dominios. En algunas situaciones, otro servicio de Azure puede prevalidar dominios. De lo contrario, debe seguir el proceso de validación de dominio de Azure Front Door para demostrar la propiedad del nombre de dominio.

  • Los dominios prevalidados de Azure son dominios que valida otro servicio de Azure soportado. Si incorpora y valida un dominio en otro servicio de Azure y configura Azure Front Door más adelante, podría trabajar con un dominio validado previamente. No es necesario validar el dominio mediante Azure Front Door al usar este tipo de dominio.

    Nota:

    Azure Front Door actualmente solo acepta dominios prevalidados configurados por Azure Static Web Apps.

  • Los dominios validados que no son Azure son dominios que un servicio de Azure compatible no valida. Puedes alojar este tipo de dominio con cualquier servicio DNS, incluido Azure DNS, y debes validar su propiedad por Azure Front Door.

Validación de registro TXT

Para validar un dominio, crea un registro DNS TXT. El nombre del registro TXT debe tener el formato _dnsauth.{subdomain}. Azure Front Door proporciona un valor único para el registro TXT al comienzo de la adición del dominio a Azure Front Door.

Por ejemplo, supongamos que quiere usar el subdominio personalizado myapplication.contoso.com con Azure Front Door. Primero, añade el dominio a tu perfil de Azure Front Door y anota el valor del registro TXT que necesitas usar. Luego, configura un registro DNS con las siguientes propiedades:

Propiedad Value
Nombre del registro _dnsauth.myapplication
Valor del registro use el valor proporcionado por Azure Front Door
Período de vida (TTL) 1 hora

Después de validar correctamente tu dominio, puedes eliminar el registro TXT de tu servidor DNS con seguridad.

Para más información sobre cómo añadir un registro DNS TXT para un dominio personalizado, consulta Configurar un dominio personalizado en Azure Front Door usando el portal de Azure.

Estados de validación del dominio

En la tabla siguiente se enumeran los estados de validación que un dominio podría mostrar.

Estado de validación del dominio Descripción y acciones
Enviando El dominio personalizado se está creando.

Espere hasta que el recurso de dominio esté listo.
Pending Se genera el valor del registro DNS TXT y Azure Front Door está listo para que añadas el registro DNS TXT.

Agregue el registro TXT de DNS al proveedor de DNS y espere a que se complete la validación. Si el estado sigue siendo Pendiente incluso después de que el proveedor DNS actualice el registro TXT, selecciona Regenerar para refrescar el registro TXT y luego vuelve a añadir el registro TXT a tu proveedor DNS.
Revalidación pendiente Faltan menos de 45 días para que el certificado administrado expire.

Si tiene un registro CNAME que ya apunta al punto de conexión de Azure Front Door, no se requiere ninguna acción para la renovación del certificado. Si el dominio personalizado apunta a otro registro CNAME, selecciona el estado de revalidación pendiente y luego selecciona Regenerar en la página Validar el dominio personalizado . Por último, seleccione Agregar si usa Azure DNS o agrega manualmente el registro TXT con la administración de DNS de su propio proveedor DNS.
Actualización del token de validación Un dominio entra en el estado Actualizar token de validación durante un breve período después de seleccionar el botón Regenerar. Una vez que se emite un nuevo valor de registro TXT, el estado cambia a Pendiente.
No se requiere ninguna acción.
Aprobado El dominio se valida con éxito, y Azure Front Door puede aceptar tráfico que utilice este dominio.

No se requiere ninguna acción.
Rechazada El proveedor o autoridad del certificado rechazó la emisión del certificado gestionado. Por ejemplo, el nombre de dominio podría no ser válido.

Selecciona el enlace Rechazado y luego selecciona Regenerar en la página Validar el dominio personalizado . Después, seleccione Agregar para agregar el registro TXT en el proveedor DNS.
Tiempo de espera El registro TXT no se añade a tu proveedor DNS en un plazo de siete días, o se añade un registro DNS TXT inválido.

Seleccione el vínculo Tiempo de espera y, a continuación, seleccione Regenerar en la página Validar el dominio personalizado. Después, seleccione Agregar para agregar un registro TXT nuevo en el proveedor DNS. Asegúrese de usar el valor actualizado.
Error interno Se ha producido un error desconocido.

Vuelva a intentarlo seleccionando los botones Actualizar o Regenerar. Si sigue experimentando problemas, envíe una solicitud de soporte técnico al Soporte técnico de Azure.

Nota:

  • El TTL por defecto para los registros TXT es de una hora. Cuando necesites regenerar el registro TXT para la revalidación, presta atención al TTL del registro TXT anterior. Si no caduca, la validación falla hasta que expira el registro TXT anterior.
  • Si el botón Regenerar no funciona, elimine y vuelva a crear el dominio.
  • Si el estado del dominio no se refleja según lo previsto, seleccione el botón Actualizar.

HTTPS para dominios personalizados

Al usar el protocolo HTTPS en tu dominio personalizado, te aseguras de que tus datos sensibles se entreguen de forma segura usando cifrado TLS/SSL cuando se envían por internet. Cuando un cliente, como un navegador web, se conecta a un sitio web usando HTTPS, el cliente valida el certificado de seguridad del sitio web y se asegura de que haya sido emitido por una autoridad certificadora legítima. Este proceso aporta seguridad y protege las aplicaciones web de posibles ataques.

Azure Front Door admite el uso de HTTPS con sus propios dominios y descarga la administración de certificados de seguridad de la capa de transporte (TLS) desde los servidores de origen. Al usar dominios personalizados, puede usar certificados TLS administrados por Azure (recomendados) o puede comprar y usar sus propios certificados TLS.

Para más información sobre cómo funciona Azure Front Door con TLS, consulte TLS de un extremo a otro con Azure Front Door.

Certificados TLS administrados por Azure Front Door

Azure Front Door puede administrar certificados TLS para subdominios y dominios de vértice de forma automática. Al usar certificados administrados, no es necesario crear claves ni solicitudes de firma de certificados y tampoco lo es cargar, almacenar ni instalar los certificados. Además, Azure Front Door puede rotar los certificados administrados (renovar) automáticamente sin intervención humana. Este proceso evita el tiempo de inactividad causado por no haber renovado los certificados TLS a tiempo.

El proceso de generación, emisión e instalación de un certificado TLS administrado puede tardar de varios minutos a una hora en completarse y, en ocasiones, puede tardar más.

Nota:

Los certificados administrados de Azure Front Door (Estándar y Premium) se rotan automáticamente si el registro CNAME de dominio apunta directamente a un punto de conexión de Front Door. De lo contrario, debe volver a validar la propiedad del dominio para girar los certificados.

Tipos de dominio

En la tabla siguiente se resumen las características disponibles con certificados TLS administrados cuando se usan distintos tipos de dominios:

Consideración Subdominio Dominio de Apex Dominio con comodín
Certificados TLS administrados disponibles
Los certificados TLS administrados se rotan automáticamente Consulte a continuación No

Cuando se usan certificados TLS administrados por Azure Front Door con dominios de vértice, la rotación de certificados automatizada puede requerir que vuelva a validar la propiedad del dominio. Para obtener más información, consulte Dominios de vértice en Azure Front Door.

Emisión de certificados administrados

Los certificados de Azure Front Door los emite nuestra entidad de certificación asociada, DigiCert. En algunos dominios, debe permitir explícitamente DigiCert como emisor de certificados mediante la creación de un registro de dominio de CAA con el valor 0 issue digicert.com.

Azure administra completamente los certificados en nombre del usuario, por lo que cualquier dato relacionado con el certificado administrado, incluido el emisor raíz, se puede cambiar en cualquier momento. Estos cambios se producen al margen del usuario. Asegúrese de evitar dependencias difíciles en cualquier aspecto de un certificado administrado, como comprobar la huella digital del certificado o anclar el certificado administrado o cualquier parte de la jerarquía de certificados. Si necesitas fijar certificados, utiliza un certificado TLS gestionado por el cliente, como se explica en la siguiente sección.

Certificados TLS administrados por el cliente

A veces, necesitas aportar tus propios certificados TLS. Entre los escenarios comunes para proporcionar sus propios certificados se incluyen los siguientes:

  • Su organización requiere que use certificados emitidos por una entidad de certificación específica.
  • Quiere que Azure Key Vault emita el certificado mediante una entidad de certificación asociada.
  • Debe usar un certificado TLS que una aplicación cliente reconozca.
  • Debe usar el mismo certificado TLS en varios sistemas.

Nota:

  • Azure Front Door soporta Bring Your Own Certificates (BYOC) para la validación de la propiedad de dominios. Front Door aprobará automáticamente la propiedad del dominio si el nombre del certificado (CN) o el nombre alternativo del firmante (SAN) del certificado coincide con el dominio personalizado.
  • En el caso de los dominios personalizados creados antes de la validación basada en BYOC y el estado de validación de dominio no es Aprobado, debe desencadenar la aprobación automática de la validación de la propiedad del dominio seleccionando el estado de validación y haciendo clic en el botón Volver a validar en el portal. Si usa la herramienta de línea de comandos, puede desencadenar la validación de dominio mediante el envío de una solicitud PATCH vacía a la API de dominio.
  • Los certificados administrados de Azure se pueden usar con dominios personalizados con comodín. Cuando seleccionas un certificado gestionado de Azure, la validación del dominio utiliza el registro DNS TXT.

Requisitos de certificados

Para usar el certificado con Azure Front Door, debe cumplir los siguientes requisitos:

  • Cadena de certificados completa: al crear el certificado TLS/SSL, tiene que crear una cadena de certificados completa con una entidad de certificación (CA) permitida que forme parte de la lista de CA de confianza de Microsoft. Si usa una CA no permitida, la solicitud se rechaza. La entidad de certificación raíz debe formar parte de la lista de CA de confianza de Microsoft. Si se presenta un certificado sin una cadena completa, no se garantiza que las solicitudes que involucran ese certificado funcionen según lo previsto.
  • Nombre común: el nombre común (CN) del certificado debe coincidir con el dominio configurado en Azure Front Door.
  • Algoritmo: Azure Front Door no admite certificados con algoritmos de criptografía de curva elíptica (EC).
  • Tipo de archivo (contenido): Debes subir tu certificado a tu bóveda de claves desde un archivo PFX, que utiliza el tipo de application/x-pkcs12 contenido.

Importación de un certificado a Azure Key Vault

Debes importar certificados TLS personalizados en Azure Key Vault antes de poder usarlos con Azure Front Door. Para obtener información sobre cómo importar un certificado a un almacén de claves, consulte Tutorial: Importación de un certificado en Azure Key Vault.

El almacén de claves debe estar en la misma suscripción de Azure que el perfil de Azure Front Door.

Advertencia

Azure Front Door solo admite almacenes de claves en la misma suscripción que el perfil de Front Door. Si elige un almacén de claves de una suscripción diferente a la de Azure Front Door, se produce un error.

Debes subir certificados como objeto de certificado , en lugar de secreto.

Concesión de acceso a Azure Front Door

Azure Front Door debe acceder al almacén de claves para leer el certificado. Debe configurar tanto el firewall de red del almacén de claves como el control de acceso del almacén.

Si el almacén de claves tiene habilitadas restricciones de acceso a la red, debe configurar el almacén de claves para permitir que los servicios de Microsoft de confianza eludan el firewall.

Puedes configurar el control de acceso en tu bóveda de llaves de dos maneras:

  • Azure Front Door puede usar una identidad administrada para acceder al almacén de claves. Puede usar este enfoque cuando el almacén de claves use la autenticación de Microsoft Entra. Para más información, consulte Uso de identidades administradas con Azure Front Door Estándar/Premium (versión preliminar).
  • Como alternativa, puedes conceder al principal de servicio de Azure Front Door acceso a tu almacén de claves. Puede usar este enfoque al usar directivas de acceso al almacén.

Incorporación del certificado personalizado a Azure Front Door

Después de importar tu certificado a una bóveda de llaves, crea un recurso secreto de Azure Front Door, que es una referencia al certificado que añadiste a tu bóveda de llaves.

Después, configure el dominio para que use el secreto de Azure Front Door para su certificado TLS.

Para obtener un recorrido guiado por estos pasos, consulte Configuración de HTTPS en un dominio personalizado de Azure Front Door mediante el Azure Portal.

Intercambio entre tipos de certificado

Puede cambiar un dominio entre el uso de un certificado administrado por Azure Front Door y uno administrado por el usuario.

  • El nuevo certificado puede tardar hasta una hora en implementarse al cambiar entre los tipos de certificado.
  • Si el estado de tu dominio es Aprobado, cambiar el tipo de certificado entre un certificado gestionado por usuarios y uno gestionado no causa ningún tiempo de inactividad.
  • Al cambiar a un certificado administrado, Azure Front Door sigue usando el certificado anterior hasta que la propiedad del dominio se vuelva a validar y su estado se convierta en Aprobado.
  • Si cambia de BYOC a certificado administrado, es necesario volver a validar el dominio. Si cambia de certificado administrado a BYOC, no es necesario volver a validar el dominio.

Renovación de certificados

Renovación de certificados administrados por Azure Front Door

Para la mayoría de los dominios personalizados, Azure Front Door renueva los certificados administrados (rotaciones) automáticamente cuando están a punto de expirar y no es necesario hacer nada.

Sin embargo, Azure Front Door no rota automáticamente los certificados en los siguientes escenarios:

  • El registro CNAME del dominio personalizado apunta a un registro DNS distinto al dominio de tu endpoint de Azure Front Door.
  • Si el dominio personalizado apunta al punto de conexión de Azure Front Door mediante una cadena.
  • El dominio personalizado usa un registro A. Use siempre un registro CNAME para que apunte a Azure Front Door.
  • El dominio personalizado es un dominio de vértice y usa acoplamiento CNAME.

Si uno de los escenarios anteriores se aplica a tu dominio personalizado, 45 días antes de que expire el certificado gestionado, el estado de validación del dominio pasa a ser Pendiente de Revalidación. El estado Pendiente de revalidación indica que debe crear un nuevo registro TXT de DNS para volver a validar la propiedad del dominio.

Nota:

Los registros TXT de DNS expiran después de siete días. Si anteriormente agregó un registro TXT de validación de dominio al servidor DNS, debe reemplazarlo por uno nuevo. Asegúrate de usar el nuevo valor, de lo contrario el proceso de validación del dominio falla.

Si el dominio no se puede validar, el estado de validación del dominio se convierte en Rechazado. Este estado indica que la autoridad certificadora rechazó la solicitud de reemisión de un certificado gestionado.

Para obtener más información sobre los estados de validación de dominio, consulte Estados de validación del dominio.

Renovación de certificados administrados por Azure para dominios validados previamente por otros servicios de Azure

El servicio de Azure rota automáticamente los certificados administrados por Azure que el dominio valida.

Renovación de certificados TLS administrados por el cliente

Al actualizar el certificado en el almacén de claves, Azure Front Door puede detectar y usar de forma automática el certificado actualizado. Para que esta funcionalidad funcione, configura la versión secreta en Más reciente cuando configures tu certificado en Azure Front Door.

Si seleccionas una versión específica de tu certificado, debes volver a seleccionar manualmente la nueva versión al actualizar tu certificado.

La nueva versión del certificado o secreto tarda hasta 72 horas en desplegarse automáticamente.

Si quieres cambiar la versión secreta de Última a una versión especificada o viceversa, añade un nuevo certificado.

Directivas de seguridad

Utiliza el cortafuegos de aplicaciones web (WAF) de Azure Front Door para escanear las solicitudes a tu aplicación en busca de amenazas y hacer cumplir otros requisitos de seguridad.

Para usar WAF con un dominio personalizado, use un recurso de directiva de seguridad de Azure Front Door. Una directiva de seguridad asocia un dominio a una directiva WAF. Opcionalmente, puede crear varias directivas de seguridad para que pueda usar directivas WAF distintas con dominios diferentes.