Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Se aplica a: ✔️ Front Door Standard ✔️ Front Door Premium
Al utilizar identidades gestionadas por Microsoft Entra ID, tu instancia Azure Front Door Standard o Premium puede acceder de forma segura a otros recursos protegidos por Microsoft Entra, como Azure Blob Storage, sin necesidad de gestionar credenciales. Para más información, consulte ¿Qué son las identidades administradas en los recursos de Azure?.
Después de habilitar la identidad gestionada para Azure Front Door y otorgar permisos necesarios a tu origen, Front Door utiliza la identidad gestionada para obtener un token de acceso de Microsoft Entra ID para acceder al recurso especificado. Tras obtener con éxito el token, Front Door establece el valor del token en la Authorization cabecera usando el esquema Bearer y luego reenvía la solicitud al origen. Front Door almacena en caché el token hasta que expira.
Note
Esta función actualmente no está soportada para Origins con Private Link activado en Front Door.
Azure Front Door admite dos tipos de identidades administradas:
- Identidad asignada por el sistema: esta identidad está vinculada al servicio y se elimina si se elimina el servicio. Cada servicio solo puede tener una identidad asignada por el sistema.
- Identidad asignada por el usuario: Esta identidad es un recurso independiente de Azure que puedes asignar a tu servicio. Cada servicio puede tener varias identidades asignadas por el usuario.
Las identidades administradas son específicas del inquilino de Microsoft Entra donde se hospeda la suscripción de Azure. Si trasladas una suscripción a otro directorio, tienes que recrear y reconfigurar la identidad.
Prerequisites
Una cuenta de Azure con una suscripción activa. Cree una cuenta gratuita.
Un perfil Estándar o Premium de Azure Front Door. Para crear un nuevo perfil, consulte creación de una instancia de Azure Front Door.
Habilitar identidad administrada
Vaya al perfil de Azure Front Door existente. Seleccione Identidad en Seguridad en el menú de la izquierda.
Elija una identidad administrada asignada por el sistema o asignada por el usuario .
Sistema asignado: Una identidad gestionada vinculada al ciclo de vida del perfil de Azure Front Door.
Asignado por usuarios: Un recurso de identidad gestionado independiente con su propio ciclo de vida.
Asignado por el sistema
Cambie el estado a Activado y seleccione Guardar.
Para confirmar la creación de una identidad administrada del sistema para el perfil de Front Door, seleccione Sí cuando se le solicite.
Asignado por el usuario
Para usar una identidad gestionada asignada por el usuario, debes tener ya una creada. Para obtener instrucciones sobre cómo crear una nueva identidad, consulte crear una identidad administrada asignada por el usuario.
En la pestaña Usuario asignado , seleccione + Agregar para agregar una identidad administrada asignada por el usuario.
Busque y seleccione la identidad administrada asignada por el usuario. A continuación, seleccione Agregar para asociarlo al perfil de Azure Front Door.
El nombre de la identidad administrada asignada por el usuario seleccionada aparece en el perfil de Azure Front Door.
Asociar la identidad a un grupo de origen
Note
La asociación solo funciona si se cumplen todas las siguientes condiciones:
- El grupo de origen no contiene ningún origen con enlace privado activado.
- El protocolo de la sonda de salud está configurado en
HTTPSconfiguración de grupo de origen. - El protocolo de reenvío está configurado en
HTTPS Onlyconfiguración de ruta. - El protocolo de reenvío está configurado para
HTTPS Onlysi estás usando unaRoute configuration overrideacción en conjuntos de reglas.
Advertencia
Si usas autenticación de origen entre Azure Front Door y Azure Storage, la secuencia de pasos para habilitar la autenticación de origen es muy importante. Si no sigues la secuencia adecuada, podrías encontrarte con problemas.
- Si usas una cuenta de almacenamiento con acceso anónimo público habilitado, sigue los pasos en la secuencia exacta: Asocia la identidad a un grupo de origen seguido de Proporciona acceso en el recurso de origen. Cuando completes todos los pasos, puedes desactivar el acceso anónimo público para permitir el acceso a tu cuenta de almacenamiento solo desde Front Door.
- Si usas una cuenta de almacenamiento con acceso anónimo público desactivado, sigue una secuencia diferente. Primero, completa los pasos para Proporcionar acceso en el recurso de origen seguido de Asociar la identidad a un grupo de origen. Empieza a enviar tráfico a través de Azure Front Door a la cuenta de almacenamiento solo después de completar todos los pasos de la secuencia mencionada.
Ve a tu perfil actual de Azure Front Door y abre los grupos de origen.
Selecciona un grupo de orígenes existente que ya tenga orígenes configurados.
Desplácese hacia abajo hasta la sección Autenticación .
Habilite la autenticación de origen.
Elija entre identidad administrada asignada por el sistema o asignada por el usuario.
Escriba el ámbito correcto en el campo Ámbito . El campo Scope especifica el recurso Microsoft Entra (audiencia) para el que Azure Front Door solicita un token de acceso. El token de acceso emitido por Microsoft Entra ID contiene permisos aplicables a ese recurso objetivo. Como medida de seguridad, Azure Front Door solo admite una lista explícita de ámbitos para la autenticación de origen. Se soportan los siguientes telescopios. Si especificas cualquier otro ámbito, Azure Front Door devuelve un error de validación y rechaza la configuración.
https://storage.azure.com/.default-
api://<GUID>/.default(para aplicaciones personalizadas de Microsoft Entra, incluyendo escenarios comunes de gestión de API y servicios de aplicaciones) https://appconfig.azure.com/.defaulthttps://appconfig-staging.azure.com/.default
Selecciona Actualización.
Proporcionar acceso en el recurso de origen
Ve a la página de gestión de tu recurso de origen. Por ejemplo, si el origen es azure Blob Storage, vaya a esa página de administración de cuentas de almacenamiento.
Note
El siguiente paso asume que el origen es el almacenamiento blob de Azure. Si usa otro tipo de recurso, asegúrese de seleccionar el rol de función de trabajo adecuado durante la asignación de roles. De lo contrario, los pasos siguen siendo los mismos para la mayoría de los tipos de recursos.
Ve a la sección de Access Control (IAM) y selecciona Añadir. Elija Agregar asignación de roles en el menú desplegable.
En Roles de funciones de trabajo en la pestaña Roles, seleccione un rol apropiado (por ejemplo, Lector de datos de Storage Blob) en la lista y, a continuación, seleccione Siguiente.
Importante
Al conceder cualquier identidad, incluida una identidad administrada, permisos para acceder a los servicios, siempre conceda los permisos mínimos necesarios para realizar las acciones deseadas. Por ejemplo, si se utiliza una identidad gestionada para leer datos de una cuenta de almacenamiento, no es necesario conceder permisos a esa identidad para escribir también datos en la cuenta de almacenamiento. Conceder permisos adicionales, como hacer que la identidad gestionada sea un contribuyente de una cuenta de almacenamiento cuando no se necesita, puede hacer que las solicitudes que llegan a través de Azure Front Door sean capaces de realizar operaciones de escritura y eliminación.
En la pestaña de Miembros , en la sección Asignar acceso a , elige Identidad gestionada y luego selecciona Seleccionar miembros.
Se abre la ventana Seleccionar identidades administradas . Elige la suscripción donde se encuentra tu puerta principal. En el desplegable de Identidad gestionada , elige perfiles de puerta principal y CDN. En la lista desplegable Seleccionar , elija la identidad administrada creada para Front Door. Selecciona el botón Select en la parte inferior.
Seleccione Revisar y asignar, a continuación, seleccione Revisar y asignar de nuevo después de completar la validación.
Gestionar y solucionar problemas de autenticación de origen
Solucionar errores de configuración
Si encuentras errores durante la configuración del grupo de origen, verifica que:
- El protocolo de la sonda de salud está configurado en HTTPS.
- El protocolo de reenvío para la ruta y cualquier anulación de configuración de ruta está configurado en HTTPS Only.
- El grupo de origen no contiene un origen que use Private Link.
Si el origen devuelve una respuesta de acceso denegado, verifica que la identidad gestionada tenga el papel requerido en el recurso de origen.
Migración desde tokens SAS
Para evitar inactividad al migrar Azure Storage desde tokens de firma de acceso compartido (SAS):
- Activa una identidad gestionada para tu perfil de Azure Front Door.
- Asocia la identidad gestionada con el grupo de origen.
- Deja de usar tokens SAS.
Desactivar la autenticación de origen
Para desactivar la autenticación de origen sin interrumpir el acceso a tu origen:
- Configura el Access Control (IAM) del origen para aceptar solicitudes que no utilicen autenticación de identidad gestionada.
- Desactiva la autenticación de origen en el grupo de origen.
- Espera a que el cambio de configuración se propague.
- Desactiva o elimina la identidad gestionada.
Consideraciones adicionales
Azure Front Door sobrescribe un encabezado existente
Authorizationcon su token de autenticación de origen. Para preservar el token cliente, configura una regla que utilice la{http_req_header_Authorization}variable servidor para enviar el token bajo un encabezado separado.
Azure Front Door incluye el token de acceso en la
Authorizationcabecera para sondas de salud y solicitudes de tráfico de usuarios finales.Utiliza identidades gestionadas separadas para la autenticación de origen y el acceso de Azure Front Door a Azure Key Vault.