Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
S’applique à : ✔️ Front Door (classique)
Important
Azure Front Door (classique) prend sa retraite le 31 mars 2027. Comme le service est en voie de retraite, il ne prend plus en charge la création de profils, l’intégration de nouveaux domaines ni la gestion des certificats. Pour éviter toute interruption de service, migrate à Azure Front Door Standard ou Premium. Pour plus d’informations, consultez retrait d'Azure Front Door (classique).
Cet article explique comment activer HTTPS pour un domaine personnalisé associé à votre instance Front Door (classique). L’utilisation de HTTPS sur votre domaine personnalisé (par exemple, https://www.contoso.com) assure une transmission sécurisée des données via le chiffrement TLS/SSL. Lorsqu’un navigateur web se connecte à un site web en utilisant HTTPS, il valide le certificat de sécurité du site et en vérifie la légitimité, assurant ainsi la sécurité et protégeant vos applications web contre les attaques malveillantes.
Azure Front Door prend en charge HTTPS par défaut sur son nom d’hôte par défaut (par exemple, https://contoso.azurefd.net). Cependant, vous devez activer HTTPS séparément pour les domaines personnalisés, comme www.contoso.com.
Dans ce tutoriel, vous allez apprendre à :
- Activer HTTPS sur votre domaine personnalisé.
- Utilisez votre propre certificat TLS/SSL stocké dans Azure Key Vault.
- Désactiver HTTPS sur votre domaine personnalisé.
Prerequisites
Un compte Azure avec un abonnement actif. Créez un compte gratuitement.
Azure Front Door avec au moins un domaine personnalisé intégré. Pour plus d’informations, consultez Ajouter un domaine personnalisé à votre Front Door.
Utilisez Azure Cloud Shell ou Azure PowerShell pour enregistrer le principal de service Front Door dans votre Microsoft Entra ID.
Les étapes décrites dans cet article exécutent les applets de commande Azure PowerShell de manière interactive dans Azure Cloud Shell. Pour exécuter les cmdlets dans le Cloud Shell, sélectionnez Ouvrir Cloud Shell dans le coin supérieur droit d’un bloc de code. Sélectionnez Copier pour copier le code, puis collez-le dans Cloud Shell pour l’exécuter. Vous pouvez également exécuter le Cloud Shell à partir du Portail Azure.
Vous pouvez également installer Azure PowerShell localement pour exécuter les applets de commande. Si vous exécutez PowerShell localement, connectez-vous à Azure à l’aide de l’applet de commande Connect-AzAccount .
Certificats TLS/SSL
Azure Front Door utilise Server Name Indication (SNI) TLS/SSL. Pour activer HTTPS sur un domaine personnalisé Front Door (classique) existant, utilisez votre propre certificat TLS/SSL via une intégration avec Azure Key Vault. Vérifiez que votre certificat provient d’une liste d’autorités de certification approuvées par Microsoft et qu’il a une chaîne de certificats complète.
Préparer votre coffre de clés et certificat
- Créez un compte Key Vault dans le même abonnement Azure que votre Front Door.
- Configurez votre coffre de clés pour autoriser les services Microsoft approuvés à contourner le pare-feu si des restrictions d’accès réseau sont activées.
- Utilisez le modèle d’autorisation de la stratégie d’accès Key Vault.
- Chargez votre certificat en tant qu’objet de certificat, et non pas en tant que secret.
Note
Front Door ne prend pas en charge les certificats avec des algorithmes de chiffrement de courbe elliptique (EC). Le certificat doit avoir une chaîne de certificats complète avec des certificats feuille et intermédiaires, et l’autorité de certification racine doit faire partie de la liste des autorités de certification de confiance Microsoft.
Inscrire Azure Front Door
Enregistrez le principal de service Azure Front Door dans votre Microsoft Entra ID en utilisant Azure PowerShell ou Azure CLI.
Utilisez l’applet de commande New-AzADServicePrincipal pour enregistrer le principal du service Front Door dans votre Microsoft Entra ID.
New-AzADServicePrincipal -ApplicationId "ad0e1c7e-6d38-4ba4-9efd-0bc77ba9f037"
Accorder à Azure Front Door l’accès à votre coffre de clés
Dans votre compte Key Vault, sélectionnez Stratégies d’accès.
Sélectionnez Créer pour créer une stratégie d’accès.
Dans Autorisations du secret, sélectionnez Obtenir.
Dans Autorisations de certificat, sélectionnez Obtenir.
Dans Sélectionner le principal, recherchez ad0e1c7e-6d38-4ba4-9efd-0bc77ba9f037, puis sélectionnez Microsoft.Azure.Frontdoor. Cliquez sur Suivant.
Sélectionnez Suivant dans Application.
Sélectionnez Créer dans Vérifier et créer.
Note
Si votre coffre de clés a des restrictions d’accès réseau, autorisez les services Microsoft approuvés à accéder à votre coffre de clés.
Sélectionner le certificat à déployer pour Azure Front Door
Revenez à votre porte d’entrée sur le portail.
Sélectionnez le domaine personnalisé pour lequel vous voulez activer HTTPS.
Sous Type de gestion de certificats, sélectionnez Utiliser mon propre certificat.
Sélectionnez un coffre-clé, une version secrète et une version secrète.
Note
Pour activer la rotation automatique des certificats, définissez la version du secret sur Latest. Si vous sélectionnez une version spécifique, vous devez la mettre à jour manuellement pour la rotation des certificats.
Warning
Vérifiez que votre principal de service dispose de l’autorisation GET sur le Key Vault. Pour afficher le certificat dans la liste déroulante du portail, votre compte d’utilisateur doit disposer d’autorisations LIST et GET sur la Key Vault.
En attente de la propagation
Après avoir sauvegardé la configuration HTTPS, il peut falloir jusqu’à 6 à 8 heures pour que la fonctionnalité HTTPS du domaine personnalisé s’active. Une fois le processus terminé, l’état de HTTPS personnalisé dans le portail Azure est défini sur Activé.
Nettoyer les ressources
Pour désactiver HTTPS sur votre domaine personnalisé :
Désactiver la fonctionnalité HTTPS
Dans le portail Azure, accédez à votre configuration Azure Front Door.
Sélectionnez le domaine personnalisé pour lequel vous voulez désactiver HTTPS.
Sélectionnez Désactivé, puis Enregistrer.
En attente de la propagation
Après la désactivation de la fonctionnalité HTTPS sur un domaine personnalisé, il peut s’écouler jusqu’à 6 à 8 heures avant que cette modification soit effective. Une fois le processus terminé, l’état de HTTPS personnalisé dans le portail Azure est défini sur Désactivé.
Progression de l’opération
Le tableau suivant montre le déroulement de l’opération lors de la désactivation de HTTPS :
| Progression de l’opération | Détails de l’opération |
|---|---|
| 1. Envoi d’une requête | Envoi de la requête |
| 2. Déprovisionnement du certificat | Suppression d’un certificat |
| 3. Terminer | Certificat supprimé |