Configuración de HTTPS en un dominio personalizado de Azure Front Door (clásico)

Se aplica a: ✔️ Front Door (clásico)

Important

Azure Front Door (classic) se jubila el 31 de marzo de 2027. Como el servicio se retira, ya no soporta la creación de perfiles, la incorporación de nuevos dominios ni los certificados gestionados. Para evitar interrupciones del servicio, migren a Azure Front Door Estándar o Premium. Para obtener más información, consulte ⁠Retirada de Azure Front Door (clásico).

En este artículo se explica cómo habilitar HTTPS para un dominio personalizado asociado a Front Door (clásico). Usar HTTPS en tu dominio personalizado (por ejemplo, https://www.contoso.com) garantiza la transmisión segura de datos mediante cifrado TLS/SSL. Cuando un navegador web se conecta a un sitio web usando HTTPS, valida el certificado de seguridad del sitio web y verifica su legitimidad, proporcionando seguridad y protegiendo tus aplicaciones web de ataques maliciosos.

De manera predeterminada, Azure Front Door admite HTTPS en su nombre de host predeterminado (por ejemplo, https://contoso.azurefd.net). Pero debe habilitar HTTPS por separado para dominios personalizados como www.contoso.com.

En este tutorial, obtendrá información sobre cómo:

  • Habilite HTTPS en el dominio personalizado.
  • Usa tu propio certificado TLS/SSL almacenado en Azure Key Vault.
  • Deshabilite HTTPS en el dominio personalizado.

Prerequisites

  • Una cuenta de Azure con una suscripción activa. Cree una cuenta gratuita.

  • Una instancia de Azure Front Door con al menos un dominio personalizado incorporado. Para obtener más información, consulte Adición de un dominio personalizado a una instancia de Front Door.

  • Azure Cloud Shell o Azure PowerShell para registrar Front Door service principal en tu Microsoft Entra ID.

    Los pasos de este artículo ejecutarán los cmdlets de Azure PowerShell de forma interactiva en Azure Cloud Shell. Para ejecutar los cmdlets en Cloud Shell, seleccione Abrir Cloud Shell en la esquina superior derecha de un bloque de código. Seleccione Copiar para copiar el código y péguelo, a continuación, en Cloud Shell para ejecutarlo. También podrá ejecutar Cloud Shell desde Azure Portal.

    También podrá instalar Azure PowerShell localmente para ejecutar los cmdlet. Si ejecuta PowerShell localmente, inicie sesión en Azure mediante el cmdlet Connect-AzAccount .

Certificados TLS/SSL

Azure Front Door utiliza Server Name Indication (SNI) TLS/SSL. Para habilitar HTTPS en un dominio personalizado Front Door (clásico) existente, utiliza tu propio certificado TLS/SSL mediante una integración con Azure Key Vault. Asegúrese de que el certificado procede de un lista de entidades de certificación de confianza de Microsoft y de que tenga una cadena de certificados completa.

Preparación del almacén de claves y el certificado

  1. Crea una cuenta de Key Vault en la misma suscripción de Azure que tu Puerta Principal.
  2. Configure el almacén de claves para permitir que los servicios de Microsoft de confianza eludan el firewall, si se han habilitado restricciones de acceso a la red.
  3. Use el modelo de permisos de Directiva de acceso de Key Vault.
  4. Cargue el certificado como un objeto de certificado, no como un secreto.

Note

Front Door no admite certificados con algoritmos de criptografía de curva elíptica (EC). El certificado debe tener una cadena de certificados completa con certificados de hoja e intermedios, y la CA raíz debe formar parte de la lista de CA de confianza de Microsoft.

Registro en Azure Front Door

Registra el principal de servicio Azure Front Door en tu Microsoft Entra ID usando Azure PowerShell o CLI de Azure.

Utiliza el cmdlet New-AzADServicePrincipal para registrar el principal de servicio Puerta Principal en tu Microsoft Entra ID.

New-AzADServicePrincipal -ApplicationId "ad0e1c7e-6d38-4ba4-9efd-0bc77ba9f037"

Concesión a Azure Front Door de acceso al almacén de claves

  1. En la cuenta del almacén de claves, seleccione Directivas de acceso.

  2. Seleccione Crear para crear una directiva de acceso.

  3. En Permisos de los secretos, seleccione Obtener.

  4. En Permisos de los certificados, seleccione Obtener.

  5. En Seleccionar la entidad de seguridad, busque ad0e1c7e-6d38-4ba4-9efd-0bc77ba9f037 y seleccione Microsoft.Azure.Frontdoor. Seleccione Siguiente.

  6. Seleccione Siguiente en Aplicación.

  7. Seleccione Crear en Revisar y crear.

Note

Si el almacén de claves tiene restricciones de acceso a la red, permita que los servicios Microsoft de confianza accedan al almacén de claves.

Selección del certificado de Azure Front Door que se va a implementar

  1. Vuelva a su instancia de Front Door en el portal.

  2. Seleccione el dominio personalizado para el que quiera habilitar HTTPS.

  3. En Tipo de administración de certificados, seleccione Usar mi propio certificado.

  4. Selecciona una bóveda de llaves, una versión secreta y una secreta.

    Note

    Para habilitar la rotación automática de certificados, establezca la versión secreta en Latest (Más reciente). Si selecciona una versión específica, debe actualizarla manualmente para la rotación de certificados.

    Warning

    Asegúrese de que el principal de servicio tiene permisos de GET en el Key Vault. Para ver el certificado en la lista desplegable del portal, la cuenta de usuario debe tener permisos LIST y GET en el Key Vault.

Esperar a la propagación

Después de guardar la configuración HTTPS, puede tardar entre 6 y 8 horas en activarse la función HTTPS de dominio personalizado. Cuando termine, el estado de "personalizar HTTPS" en Azure Portal se establece en Habilitado.

Limpieza de recursos

Para deshabilitar HTTPS en el dominio personalizado:

Deshabilitación de la característica HTTPS

  1. En Azure Portal, vaya a la configuración de Azure Front Door.

  2. Seleccione el dominio personalizado para el que quiera deshabilitar HTTPS.

  3. Seleccione Deshabilitado y, luego, Guardar.

Esperar a la propagación

Después de deshabilitar la característica HTTPS del dominio personalizado, puede tardar hasta 6 a 8 horas para que surta efecto. Cuando termine, el estado de HTTPS personalizado en Azure Portal se establece en Deshabilitado.

Progreso de la operación

En la tabla siguiente se muestra el progreso de la operación al deshabilitar HTTPS:

Progreso de la operación Detalles de la operación
1. Envío de la solicitud Enviando la solicitud
2. Desaprovisionamiento de certificados Eliminación del certificado
3. Completado Certificado eliminado

Paso siguiente