Utiliza identidades gestionadas para autenticarte a los orígenes

Se aplica a: ✔️ Front Door Standard ✔️ Front Door Premium

Al utilizar identidades gestionadas por Microsoft Entra ID, tu instancia Azure Front Door Standard o Premium puede acceder de forma segura a otros recursos protegidos por Microsoft Entra, como Azure Blob Storage, sin necesidad de gestionar credenciales. Para más información, consulte ¿Qué son las identidades administradas en los recursos de Azure?.

Después de habilitar la identidad gestionada para Azure Front Door y otorgar permisos necesarios a tu origen, Front Door utiliza la identidad gestionada para obtener un token de acceso de Microsoft Entra ID para acceder al recurso especificado. Tras obtener con éxito el token, Front Door establece el valor del token en la Authorization cabecera usando el esquema Bearer y luego reenvía la solicitud al origen. Front Door almacena en caché el token hasta que expira.

Note

Esta función actualmente no está soportada para Origins con Private Link activado en Front Door.

Azure Front Door admite dos tipos de identidades administradas:

  • Identidad asignada por el sistema: esta identidad está vinculada al servicio y se elimina si se elimina el servicio. Cada servicio solo puede tener una identidad asignada por el sistema.
  • Identidad asignada por el usuario: Esta identidad es un recurso independiente de Azure que puedes asignar a tu servicio. Cada servicio puede tener varias identidades asignadas por el usuario.

Las identidades administradas son específicas del inquilino de Microsoft Entra donde se hospeda la suscripción de Azure. Si trasladas una suscripción a otro directorio, tienes que recrear y reconfigurar la identidad.

Prerequisites

Habilitar identidad administrada

  1. Vaya al perfil de Azure Front Door existente. Seleccione Identidad en Seguridad en el menú de la izquierda.

  2. Elija una identidad administrada asignada por el sistema o asignada por el usuario .

    • Sistema asignado: Una identidad gestionada vinculada al ciclo de vida del perfil de Azure Front Door.

    • Asignado por usuarios: Un recurso de identidad gestionado independiente con su propio ciclo de vida.

    Asignado por el sistema

    1. Cambie el estado a Activado y seleccione Guardar.

      Recorte de pantalla de la página de configuración de identidad administrada asignada por el sistema.

    2. Para confirmar la creación de una identidad administrada del sistema para el perfil de Front Door, seleccione cuando se le solicite.

    Asignado por el usuario

    Para usar una identidad gestionada asignada por el usuario, debes tener ya una creada. Para obtener instrucciones sobre cómo crear una nueva identidad, consulte crear una identidad administrada asignada por el usuario.

    1. En la pestaña Usuario asignado , seleccione + Agregar para agregar una identidad administrada asignada por el usuario.

    2. Busque y seleccione la identidad administrada asignada por el usuario. A continuación, seleccione Agregar para asociarlo al perfil de Azure Front Door.

    3. El nombre de la identidad administrada asignada por el usuario seleccionada aparece en el perfil de Azure Front Door.

      Captura de pantalla de la identidad administrada asignada por el usuario agregada al perfil de Front Door.

Asociar la identidad a un grupo de origen

Note

La asociación solo funciona si se cumplen todas las siguientes condiciones:

  • El grupo de origen no contiene ningún origen con enlace privado activado.
  • El protocolo de la sonda de salud está configurado en HTTPS configuración de grupo de origen.
  • El protocolo de reenvío está configurado en HTTPS Only configuración de ruta.
  • El protocolo de reenvío está configurado para HTTPS Only si estás usando una Route configuration override acción en conjuntos de reglas.

Advertencia

Si usas autenticación de origen entre Azure Front Door y Azure Storage, la secuencia de pasos para habilitar la autenticación de origen es muy importante. Si no sigues la secuencia adecuada, podrías encontrarte con problemas.

  1. Ve a tu perfil actual de Azure Front Door y abre los grupos de origen.

  2. Selecciona un grupo de orígenes existente que ya tenga orígenes configurados.

  3. Desplácese hacia abajo hasta la sección Autenticación .

  4. Habilite la autenticación de origen.

  5. Elija entre identidad administrada asignada por el sistema o asignada por el usuario.

  6. Escriba el ámbito correcto en el campo Ámbito . El campo Scope especifica el recurso Microsoft Entra (audiencia) para el que Azure Front Door solicita un token de acceso. El token de acceso emitido por Microsoft Entra ID contiene permisos aplicables a ese recurso objetivo. Como medida de seguridad, Azure Front Door solo admite una lista explícita de ámbitos para la autenticación de origen. Se soportan los siguientes telescopios. Si especificas cualquier otro ámbito, Azure Front Door devuelve un error de validación y rechaza la configuración.

    • https://storage.azure.com/.default
    • api://<GUID>/.default(para aplicaciones personalizadas de Microsoft Entra, incluyendo escenarios comunes de gestión de API y servicios de aplicaciones)
    • https://appconfig.azure.com/.default
    • https://appconfig-staging.azure.com/.default
  7. Selecciona Actualización.

    Captura de pantalla de la asociación de la identidad a un grupo de origen.

Proporcionar acceso en el recurso de origen

  1. Ve a la página de gestión de tu recurso de origen. Por ejemplo, si el origen es azure Blob Storage, vaya a esa página de administración de cuentas de almacenamiento.

    Note

    El siguiente paso asume que el origen es el almacenamiento blob de Azure. Si usa otro tipo de recurso, asegúrese de seleccionar el rol de función de trabajo adecuado durante la asignación de roles. De lo contrario, los pasos siguen siendo los mismos para la mayoría de los tipos de recursos.

  2. Ve a la sección de Access Control (IAM) y selecciona Añadir. Elija Agregar asignación de roles en el menú desplegable.

    Captura de pantalla de la configuración del control de acceso.

  3. En Roles de funciones de trabajo en la pestaña Roles, seleccione un rol apropiado (por ejemplo, Lector de datos de Storage Blob) en la lista y, a continuación, seleccione Siguiente.

    Captura de pantalla de la pestaña Roles en Agregar asignación de roles.

    Importante

    Al conceder cualquier identidad, incluida una identidad administrada, permisos para acceder a los servicios, siempre conceda los permisos mínimos necesarios para realizar las acciones deseadas. Por ejemplo, si se utiliza una identidad gestionada para leer datos de una cuenta de almacenamiento, no es necesario conceder permisos a esa identidad para escribir también datos en la cuenta de almacenamiento. Conceder permisos adicionales, como hacer que la identidad gestionada sea un contribuyente de una cuenta de almacenamiento cuando no se necesita, puede hacer que las solicitudes que llegan a través de Azure Front Door sean capaces de realizar operaciones de escritura y eliminación.

  4. En la pestaña de Miembros , en la sección Asignar acceso a , elige Identidad gestionada y luego selecciona Seleccionar miembros.

    Captura de pantalla de la pestaña Miembros en Agregar asignación de roles.

  5. Se abre la ventana Seleccionar identidades administradas . Elige la suscripción donde se encuentra tu puerta principal. En el desplegable de Identidad gestionada , elige perfiles de puerta principal y CDN. En la lista desplegable Seleccionar , elija la identidad administrada creada para Front Door. Selecciona el botón Select en la parte inferior.

  6. Seleccione Revisar y asignar, a continuación, seleccione Revisar y asignar de nuevo después de completar la validación.

Gestionar y solucionar problemas de autenticación de origen

Solucionar errores de configuración

Si encuentras errores durante la configuración del grupo de origen, verifica que:

  • El protocolo de la sonda de salud está configurado en HTTPS.
  • El protocolo de reenvío para la ruta y cualquier anulación de configuración de ruta está configurado en HTTPS Only.
  • El grupo de origen no contiene un origen que use Private Link.

Si el origen devuelve una respuesta de acceso denegado, verifica que la identidad gestionada tenga el papel requerido en el recurso de origen.

Migración desde tokens SAS

Para evitar inactividad al migrar Azure Storage desde tokens de firma de acceso compartido (SAS):

  1. Activa una identidad gestionada para tu perfil de Azure Front Door.
  2. Asocia la identidad gestionada con el grupo de origen.
  3. Deja de usar tokens SAS.

Desactivar la autenticación de origen

Para desactivar la autenticación de origen sin interrumpir el acceso a tu origen:

  1. Configura el Access Control (IAM) del origen para aceptar solicitudes que no utilicen autenticación de identidad gestionada.
  2. Desactiva la autenticación de origen en el grupo de origen.
  3. Espera a que el cambio de configuración se propague.
  4. Desactiva o elimina la identidad gestionada.

Consideraciones adicionales

  • Azure Front Door sobrescribe un encabezado existente Authorization con su token de autenticación de origen. Para preservar el token cliente, configura una regla que utilice la {http_req_header_Authorization} variable servidor para enviar el token bajo un encabezado separado.

    Captura de pantalla de la regla para enviar el token de cliente al origen a través de un encabezado diferente.

  • Azure Front Door incluye el token de acceso en la Authorization cabecera para sondas de salud y solicitudes de tráfico de usuarios finales.

  • Utiliza identidades gestionadas separadas para la autenticación de origen y el acceso de Azure Front Door a Azure Key Vault.