Domaines dans Azure Front Door

S’applique à : ✔️ Front Door Standard ✔️ Front Door Premium

Un domaine représente un nom de domaine personnalisé qu’Azure Front Door utilise pour recevoir le trafic de votre application. Azure Front Door prend en charge l’ajout de trois types de noms de domaine :

  • Les sous-domaines sont le type de nom de domaine personnalisé le plus courant. myapplication.contoso.com est un exemple de sous-domaine.
  • Les domaines apex ne contiennent pas de sous-domaine. contoso.com est un exemple de domaine apex. Pour plus d’informations sur l’utilisation des domaines apex avec Azure Front Door, consultez Domaines Apex.
  • Les domaines génériques permettent la réception du trafic pour n’importe quel sous-domaine. *.contoso.com est un exemple de domaine générique. Pour plus d’informations sur l’utilisation des domaines génériques avec Azure Front Door, consultez Domaines génériques.

Ajoutez des domaines à votre profil Azure Front Door. Vous pouvez utiliser un domaine dans plusieurs routes au sein d’un point d’arrivée si vous utilisez différents chemins dans chaque route.

Pour savoir comment ajouter un domaine personnalisé à votre profil Azure Front Door, consultez Configurer un domaine personnalisé sur Azure Front Door en utilisant le portail Azure.

Configuration DNS

Quand vous ajoutez un domaine à votre profil Azure Front Door, vous configurez deux enregistrements dans votre serveur DNS :

  • Un enregistrement TXT DNS, qui est nécessaire pour valider la propriété de votre nom de domaine. Pour plus d’informations sur les enregistrements TXT DNS, consultez Validation de domaine.
  • Un enregistrement CNAME DNS, qui contrôle le flux du trafic Internet vers Azure Front Door.

Conseil

Vous pouvez ajouter un nom de domaine à votre profil Azure Front Door avant d’apporter des modifications au DNS. Cette approche peut être pratique si vous devez définir votre configuration Azure Front Door en même temps ou si vous avez une équipe distincte qui modifie vos enregistrements DNS.

Vous pouvez aussi ajouter votre enregistrement TXT DNS pour valider la propriété de votre domaine avant d’ajouter l’enregistrement CNAME pour contrôler le flux de trafic. Cette approche peut vous aider à éviter des interruptions de migration si vous avez déjà une application en production.

Validation de domaine

Vous devez valider tous les domaines que vous ajoutez à Azure Front Door. La validation vous protège contre les erreurs de configuration accidentelles et aussi les autres contre l’usurpation de domaine. Dans certaines situations, un autre service Azure peut prévalider des domaines. Sinon, vous devez suivre le processus de validation de domaine d’Azure Front Door pour prouver votre propriété du nom de domaine.

  • Les domaines prévalidés Azure sont des domaines qu’un autre service Azure pris en charge valide. Si vous intégrez un domaine à un autre service Azure avant de le valider et que vous configurez Azure Front Door ultérieurement, vous pouvez utiliser un domaine prévalidé. Il n’est pas nécessaire de valider le domaine via Azure Front Door quand vous utilisez ce type de domaine.

    Note

    Azure Front Door n’accepte actuellement que les domaines prévalidés configurés par Azure Static Web Apps.

  • Les domaines validés non Azure sont des domaines qu'un service Azure pris en charge ne valide pas. Vous pouvez héberger ce type de domaine avec n’importe quel service DNS, y compris Azure DNS, et vous devez valider sa propriété par Azure Front Door.

Validation de l’enregistrement TXT

Pour valider un domaine, créez un enregistrement DNS TXT. Le nom de l’enregistrement TXT doit avoir le format _dnsauth.{subdomain}. Azure Front Door fournit une valeur unique pour votre enregistrement TXT lorsque vous commencez à ajouter le domaine à Azure Front Door.

Par exemple, supposons que vous voulez utiliser le domaine personnalisé myapplication.contoso.com avec Azure Front Door. Tout d’abord, ajoutez le domaine à votre profil Azure Front Door, et notez la valeur de l’enregistrement TXT que vous devez utiliser. Ensuite, configurez un enregistrement DNS avec les propriétés suivantes :

Propriété Valeur
Nom de l'enregistrement _dnsauth.myapplication
Valeur d’enregistrement utiliser la valeur fournie par Azure Front Door
Durée de vie (TTL) 1 heure

Une fois votre domaine validé avec succès, vous pouvez supprimer en toute sécurité l’enregistrement TXT de votre serveur DNS.

Pour plus d’informations sur l’ajout d’un enregistrement DNS TXT pour un domaine personnalisé, consultez Configurer un domaine personnalisé sur Azure Front Door à l’aide du portail Azure.

État de validation d’un domaine

Le tableau suivant liste les états de validation qu’un domaine peut montrer.

État de validation du domaine Description et actions
Soumission Le domaine personnalisé est en cours de création.

Attendez que la ressource de domaine soit prête.
En attente La valeur de l’enregistrement DNS TXT est générée, et Azure Front Door est prêt à vous permettre d’ajouter l’enregistrement DNS TXT.

Ajoutez l’enregistrement TXT DNS à votre fournisseur DNS et patientez jusqu’à ce que la validation soit effectuée. Si le statut reste en attente même après la mise à jour de l’enregistrement TXT par le fournisseur DNS, sélectionnez Régénérer pour rafraîchir l’enregistrement TXT, puis ajoutez à nouveau l’enregistrement TXT à votre fournisseur DNS.
Revalidation en attente Le certificat managé va expirer dans moins de 45 jours.

Si vous disposez d’un enregistrement CNAME qui pointe déjà vers le point de terminaison Azure Front Door, aucune action n’est nécessaire pour le renouvellement du certificat. Si le domaine personnalisé pointe vers un autre enregistrement CNAME, sélectionnez le statut de revalidation en attente , puis sélectionnez Régénérer sur la page Valider le domaine personnalisé . Enfin, sélectionnez Ajouter si vous utilisez Azure DNS ou ajoutez manuellement l’enregistrement TXT avec la gestion DNS de votre propre fournisseur DNS.
Actualisation du jeton de validation Un domaine passe brièvement à l’état Actualisation du jeton de validation une fois que le bouton Régénérer est sélectionné. Une fois qu’une nouvelle valeur d’enregistrement TXT a été émise, l’état passe à En attente.
Aucune action n'est requise.
Approuvé Le domaine est validé avec succès, et Azure Front Door peut accepter le trafic utilisant ce domaine.

Aucune action n'est requise.
Rejeté Le fournisseur ou l’autorité du certificat a rejeté l’émission du certificat géré. Par exemple, le nom de domaine peut ne pas être valide.

Sélectionnez le lien Rejeté , puis sélectionnez Régénérer sur la page Valider le domaine personnalisé . Sélectionnez ensuite Ajouter pour ajouter l’enregistrement TXT dans le fournisseur DNS.
Délai d'expiration L’enregistrement TXT n’est pas ajouté à votre fournisseur DNS dans les sept jours, ou un enregistrement DNS TXT invalide est ajouté.

Sélectionnez le lien Délai d’expiration, puis Régénérer sur la page Valider le domaine personnalisé. Sélectionnez ensuite Ajouter pour ajouter un nouvel enregistrement TXT au fournisseur DNS. Veillez à utiliser la valeur mise à jour.
Erreur interne Une erreur inconnue s'est produite.

Réessayez d’effectuer la validation en sélectionnant le bouton Actualiser ou Regénérer. Si vous rencontrez toujours des problèmes, envoyez une demande de support au support Azure.

Note

  • Le TTL par défaut pour les enregistrements TXT est d’une heure. Lorsque vous devez régénérer l’enregistrement TXT pour une revalidation, faites attention au TTL de l’enregistrement TXT précédent. Si elle n’expire pas, la validation échoue jusqu’à ce que l’enregistrement TXT précédent expire.
  • Si le bouton Régénérer ne fonctionne pas, supprimez et recréez le domaine.
  • Si l’état du domaine ne reflète pas comme prévu, cliquez sur le bouton Actualiser .

HTTPS pour les domaines personnalisés

En utilisant le protocole HTTPS sur votre domaine personnalisé, vous vous assurez que vos données sensibles sont livrées en toute sécurité grâce au chiffrement TLS/SSL lorsqu’elles sont envoyées sur Internet. Lorsqu’un client, comme un navigateur web, se connecte à un site web en utilisant HTTPS, le client valide le certificat de sécurité du site et s’assure qu’il a été émis par une autorité de certification légitime. Ce processus assure la sécurité et protège également vos applications web contre les attaques.

Azure Front Door prend en charge l’utilisation de HTTPS avec vos propres domaines et décharge vos serveurs d’origine de la gestion des certificats TLS (Transport Layer Security). Quand vous utilisez des domaines personnalisés, vous pouvez utiliser des certificats TLS managés par Azure (recommandé), ou bien acheter et utiliser vos propres certificats TLS.

Pour plus d’informations sur le fonctionnement d’Azure Front Door avec TLS, consultez TLS de bout en bout avec Azure Front Door.

Certificats TLS managés par Azure Front Door

Azure Front Door peut gérer automatiquement les certificats TLS pour les sous-domaines et les domaines apex. Quand vous utilisez des certificats managés, vous n’avez pas besoin de créer des clés ou des demandes de signature de certificat, et vous n’avez pas besoin de charger, stocker ou installer les certificats. En outre, Azure Front Door peut permuter (renouveler) automatiquement les certificats managés sans intervention humaine. Ce processus évite les temps d’arrêt provoqués par un échec du renouvellement à temps de vos certificats TLS.

Le processus de génération, d’émission et d’installation d’un certificat TLS managé peut prendre de plusieurs minutes à une heure, et peut parfois prendre plus de temps.

Note

Les certificats managés Azure Front Door (Standard et Premium) sont automatiquement pivotés si l’enregistrement CNAME de domaine pointe directement vers un point de terminaison Front Door. Sinon, vous devez revalider la propriété de domaine pour permuter les certificats.

Types de domaines

Le tableau suivant récapitule les fonctionnalités disponibles avec les certificats TLS managés quand vous utilisez différents types de domaines :

Point à considérer Sous-domaine Domaine apex Domaine générique
Certificats TLS managés disponibles Oui Oui Oui
Les certificats TLS managés sont permutés automatiquement Oui Voir ci-dessous Non

Quand vous utilisez des certificats TLS gérés par Azure Front Door avec des domaines apex, la permutation automatisée des certificats peut vous obliger à revalider la propriété de votre domaine. Pour plus d’informations, consultez Domaines apex dans Azure Front Door.

Émission de certificats managés

Les certificats Azure Front Door sont émis par notre autorité de certification partenaire DigiCert. Pour certains domaines, vous devez autoriser explicitement DigiCert comme émetteur de certificat en créant un enregistrement de domaine CAA avec la valeur : 0 issue digicert.com.

Azure gérant entièrement les certificats en votre nom, tout aspect du certificat managé, y compris l’émetteur racine, peut être modifié à tout moment. Ces modifications sont en dehors de votre contrôle. Veillez à éviter les dépendances fortes sur n’importe quel aspect d’un certificat managé, comme la vérification de l’empreinte du certificat ou l’ancrage au certificat managé ou à toute partie de la hiérarchie des certificats. Si vous devez épingler des certificats, utilisez un certificat TLS géré par le client, comme expliqué dans la section suivante.

Certificats TLS gérés par le client

Parfois, il faut fournir ses propres certificats TLS. Voici des scénarios courants où vous allez fournir vos propres certificats :

  • Votre organisation vous impose d’utiliser des certificats émis par une autorité de certification spécifique.
  • Vous voulez qu’Azure Key Vault émette votre certificat en utilisant une autorité de certification partenaire.
  • Vous devez utiliser un certificat TLS reconnu par une application cliente.
  • Vous devez utiliser le même certificat TLS sur plusieurs systèmes.

Note

  • Azure Front Door prend en charge Bring Your Own Certificates (BYOC) pour la validation de la propriété de domaine. Front Door approuve la propriété du domaine si le nom de certificat (CN) ou l’autre nom de l’objet (SAN) du certificat correspond au domaine personnalisé.
  • Pour les domaines personnalisés créés avant la validation basée sur BYOC et que l’état de validation du domaine n’est pas approuvé, vous devez déclencher l’approbation automatique de la validation de propriété du domaine en sélectionnant l’état de validation et en cliquant sur le bouton Revalidate dans le portail. Si vous utilisez l’outil en ligne de commande, vous pouvez déclencher la validation du domaine en envoyant une requête PATCH vide à l’API de domaine.
  • Les certificats gérés par Azure peuvent être utilisés avec des domaines personnalisés génériques. Lorsque vous sélectionnez un certificat géré Azure, la validation du domaine utilise l’enregistrement DNS TXT.

Exigences des certificats

Pour utiliser votre certificat avec Azure Front Door, il doit répondre aux exigences suivantes :

  • Chaîne de certificat complète : quand vous créez votre certificat TLS/SSL, vous devez créer une chaîne de certificats complète avec une autorité de certification (AC) autorisée figurant dans la liste des autorités de certification de confiance Microsoft. Si vous utilisez une autorité de certification non autorisée, votre requête est rejetée. L’autorité de certification racine doit faire partie de la liste des autorités de certification de confiance Microsoft. Lorsqu’un certificat sans chaîne complète est présenté, le bon fonctionnement des requêtes l’impliquant n’est pas garanti.
  • Nom commun : le nom commun (CN) du certificat doit correspondre au domaine configuré dans Azure Front Door.
  • Algorithme : Azure Front DoorFront Door ne prend pas en charge les certificats avec des algorithmes de chiffrement à courbe elliptique (EC).
  • Type de fichier (contenu) : Vous devez télécharger votre certificat dans votre coffre de clés depuis un fichier PFX, qui utilise le application/x-pkcs12 type de contenu.

Importer un certificat dans Azure Key Vault

Vous devez importer des certificats TLS personnalisés dans Azure Key Vault avant de pouvoir les utiliser avec Azure Front Door. Pour savoir comment importer un certificat dans un coffre de clés, consultez Tutoriel : Importer un certificat dans Azure Key Vault.

Le coffre de clés doit se trouver dans le même abonnement Azure que votre profil Azure Front Door.

Avertissement

Azure Front Door prend actuellement en charge seulement les coffres de clés qui se trouvent dans le même abonnement que le profil Front Door. Choisir un coffre-fort à clés sous un abonnement différent de votre profil Azure Front Door entraîne un échec.

Vous devez télécharger les certificats sous forme d’objet certificat , plutôt que de secret.

Accorder l’accès à Azure Front Door

Azure Front Door doit accéder à votre coffre de clés pour lire votre certificat. Vous devez configurer à la fois le pare-feu réseau du coffre de clés et le contrôle d’accès du coffre.

Si votre coffre de clés dispose de restrictions d’accès réseau activées, vous devez configurer votre coffre de clés pour permettre aux services Microsoft approuvés de contourner le pare-feu.

Vous pouvez configurer le contrôle d’accès sur votre coffre à clés de deux manières :

  • Azure Front Door peut utiliser une identité managée pour accéder à votre coffre de clés. Vous pouvez utiliser cette approche lorsque votre coffre de clés utilise l’authentification Microsoft Entra. Pour plus d’informations, consultez Utiliser des identités managées avec Azure Front Door Standard/Premium.
  • Vous pouvez également accorder au principal de service d’Azure Front Door l’accès à votre coffre de clés. Vous pouvez utiliser cette approche quand vous utilisez des stratégies d’accès au coffre.

Ajouter votre certificat personnalisé à Azure Front Door

Après avoir importé votre certificat dans un coffre à clé, créez une ressource secrète Azure Front Door, qui fait référence au certificat que vous avez ajouté à votre coffre à clés.

Ensuite, configurez votre domaine afin qu’il utilise le secret Azure Front Door pour son certificat TLS.

Pour une procédure pas à pas détaillée, consultez Configurer HTTPS sur un domaine personnalisé Azure Front Door en utilisant le portail Azure.

Passer d’un type de certificat à un autre

Vous pouvez modifier un domaine pour le faire passer de l’utilisation d’un certificat managé par Azure Front Door à un certificat géré par le client et inversement.

  • Le déploiement du nouveau certificat peut prendre jusqu’à une heure quand vous passez d’un type de certificat à un autre.
  • Si l’état de votre domaine est Approuvé, passer du type de certificat entre un certificat géré par l’utilisateur et un certificat géré ne cause aucun temps d’arrêt.
  • Quand vous passez à un certificat managé, Azure Front Door continue à utiliser le certificat précédent jusqu’à ce que la propriété du domaine soit revalidée et que l’état du domaine devienne Approuvé.
  • Si vous passez de BYOC à un certificat managé, la revalidation du domaine est requise. Si vous passez d’un certificat managé à BYOC, vous n’êtes pas tenu de valider de nouveau le domaine.

Renouvellement du certificat

Renouveler des certificats managés par Azure Front Door

Pour la plupart des domaines personnalisés, Azure Front Door renouvelle (permute) automatiquement les certificats managés quand ils sont proches de leur date d’expiration, et vous n’avez rien à faire.

Cependant, Azure Front Door ne fait pas automatiquement tourner les certificats dans les scénarios suivants :

  • L'enregistrement CNAME du domaine personnalisé pointe vers un enregistrement DNS autre que celui de votre endpoint Azure Front Door.
  • Le domaine personnalisé pointe vers le point de terminaison Azure Front Door via une chaîne.
  • Le domaine personnalisé utilise un enregistrement A. Utilisez toujours un enregistrement CNAME pour pointer vers Azure Front Door.
  • Le domaine personnalisé est un domaine apex et il utilise la mise à plat de CNAME.

Si l’un des scénarios précédents s’applique à votre domaine personnalisé, alors 45 jours avant l’expiration du certificat géré, l’état de validation du domaine devient En attente de revalidation. L’état Revalidation en attente indique que vous devez créer un enregistrement TXT DNS pour revalider la propriété de votre domaine.

Note

Les enregistrements TXT DNS expirent au bout de sept jours. Si vous avez précédemment ajouté un enregistrement TXT de validation de domaine à votre serveur DNS, vous devez le remplacer par un nouvel enregistrement TXT. Assurez-vous d’utiliser la nouvelle valeur, sinon le processus de validation du domaine échoue.

Si votre domaine ne peut pas être validé, l’état de validation du domaine devient Rejeté. Cet état indique que l’autorité de certification a rejeté la demande de réémission d’un certificat géré.

Pour plus d’informations sur les états de validation des domaines, consultez États de validation des domaines.

Renouveler des certificats managés par Azure pour les domaines prévalidés par d’autres services Azure

Les certificats managés par Azure sont permutés automatiquement par le service Azure qui valide le domaine.

Renouveler des certificats TLS gérés par le client

Quand vous mettez à jour le certificat dans votre coffre de clés, Azure Front Door peut détecter et utiliser automatiquement le certificat mis à jour. Pour que cette fonctionnalité fonctionne, mettez la version secrète sur Dernière lorsque vous configurez votre certificat dans Azure Front Door.

Si vous sélectionnez une version spécifique de votre certificat, vous devez resélectionner manuellement la nouvelle version lors de la mise à jour de votre certificat.

Il faut jusqu’à 72 heures pour que la nouvelle version du certificat ou du secret soit automatiquement déployée.

Si vous souhaitez changer la version secrète de Dernière version à une version spécifiée ou inversement, ajoutez un nouveau certificat.

Stratégies de sécurité

Utilisez le pare-feu d'applications web (WAF) d'Azure Front Door pour scanner les requêtes à votre application à la recherche de menaces et faire respecter d'autres exigences de sécurité.

Pour utiliser le pare-feu d’applications web avec un domaine personnalisé, utilisez une ressource de stratégie de sécurité Azure Front Door. Une stratégie de sécurité associe un domaine à une stratégie WAF. Vous pouvez en option créer plusieurs stratégies de sécurité afin de pouvoir utiliser différentes stratégies WAF avec les différents domaines.