Utilisez des identités gérées pour authentifier aux origines

S’applique à : ✔️ Front Door Standard ✔️ Front Door Premium

En utilisant des identités gérées Microsoft Entra ID, votre instance Azure Front Door Standard ou Premium peut accéder en toute sécurité à d’autres ressources protégées par Microsoft Entra, telles que Stockage Blob Azure, sans avoir besoin de gérer les identifiants. Pour plus d’informations, consultez Que sont les identités managées pour les ressources Azure ?.

Après avoir activé l’identité managée pour Azure Front Door et accordé à l’identité gérée les autorisations nécessaires à votre source, Front Door utilise cette identité managée pour obtenir un jeton d’accès de Microsoft Entra ID afin d’accéder à la ressource spécifiée. Après avoir obtenu avec succès le jeton, Front Door définit la valeur du jeton dans l’en-tête Authorization en utilisant le schéma Porteur puis transmet la requête à l’origine. Front Door met en cache le jeton jusqu’à son expiration.

Note

Cette fonctionnalité n'est actuellement pas prise en charge pour Origins avec Private Link activé dans Front Door.

Azure Front Door prend en charge deux types d’identités managées :

  • Identité affectée par le système : cette identité est liée à votre service et est supprimée si le service est supprimé. Chaque service ne peut avoir qu’une seule identité attribuée par le système.
  • Identité attribuée par l’utilisateur : Cette identité est une ressource Azure autonome que vous pouvez attribuer à votre service. Chaque service peut avoir plusieurs identités affectées par l’utilisateur.

Les identités managées sont propres au locataire Microsoft Entra où votre abonnement Azure est hébergé. Si vous déplacez un abonnement dans un autre annuaire, vous devez recréer et reconfigurer l’identité.

Prerequisites

Activer une identité managée

  1. Accédez à votre profil Azure Front Door existant. Sélectionnez Identité sous Sécurité dans le menu de gauche.

  2. Choisissez une identité gérée attribuée par le système ou attribuée par l'utilisateur.

    Affecté par le système

    1. Basculez l’étatsur Activé et sélectionnez Enregistrer.

      Capture d’écran montrant la page de configuration des identités managées affectées par le système.

    2. Confirmez la création d’une identité managée système pour votre profil Front Door en sélectionnant Oui lorsque vous y êtes invité.

    Utilisateur attribué

    Pour utiliser une identité managée attribuée par l’utilisateur, il faut déjà en avoir une créée. Pour les instructions sur la création d’une identité, consultez créer une identité managée affectée par l’utilisateur.

    1. Dans l’onglet Utilisateur affecté , sélectionnez + Ajouter pour ajouter une identité managée affectée par l’utilisateur.

    2. Recherchez et sélectionnez l’identité managée affectée par l’utilisateur. Sélectionnez Ensuite Ajouter pour l’attacher au profil Azure Front Door.

    3. Le nom de l’identité managée sélectionnée affectée par l’utilisateur apparaît dans le profil Azure Front Door.

      Capture d’écran de l’identité managée affectée par l’utilisateur au profil Front Door.

Associer l’identité à un groupe d’origine

Note

L’association ne fonctionne que si toutes les conditions suivantes sont vraies :

  • Le groupe d’origine ne contient aucune origine avec le lien privé activé.
  • Le protocole de la sonde de santé est défini sous HTTPS paramètres du groupe d’origine.
  • Le protocole de transfert est réglé sous HTTPS Only paramètres de route.
  • Le protocole de transfert est défini comme HTTPS Only si vous utilisez une Route configuration override action dans des ensembles de règles.

Avertissement

Si vous utilisez l’authentification d’origine entre Azure Front Door et stockage Azure, la séquence d’étapes pour activer l’authentification d’origine est très importante. Si vous ne suivez pas la bonne séquence, vous pourriez rencontrer des problèmes.

  1. Allez sur votre profil Azure Front Door existant et ouvrez les groupes Origin.

  2. Sélectionnez un groupe d’origine existant qui a déjà configuré des origines.

  3. Faites défiler jusqu’à la section Authentification .

  4. Activez l’authentification d’origine.

  5. Choisissez entre l’identité managée affectée par le système ou l’identité managée affectée par l’utilisateur.

  6. Entrez l’étendue correcte dans le champ Étendue . Le champ Scope spécifie la ressource Microsoft Entra (audience) pour laquelle Azure Front Door demande un jeton d’accès. Le jeton d’accès émis par Microsoft Entra ID contient des permissions applicables à cette ressource cible. Par mesure de sécurité, Azure Front Door ne prend en charge qu’une liste explicite de champs d’application pour l’authentification d’origine. Les lunettes de vue suivantes sont prises en charge. Si vous spécifiez un autre scope, Azure Front Door renvoie une erreur de validation et rejette la configuration.

    • https://storage.azure.com/.default
    • api://<GUID>/.default(pour les applications Microsoft Entra personnalisées, incluant les scénarios courants de gestion d’API et de services d’applications)
    • https://appconfig.azure.com/.default
    • https://appconfig-staging.azure.com/.default
  7. Sélectionnez Mettre à jour.

    Capture d’écran de l’association de l’identité à un groupe d’origines.

Fournir l’accès à la ressource d’origine

  1. Allez sur la page de gestion de votre ressource d’origine. Par exemple, si l’origine est un stockage Blob Azure, accédez à cette page de gestion des comptes de stockage.

    Note

    Les étapes suivantes supposent que votre origine est un Stockage Blob Azure. Si vous utilisez un autre type de ressource, veillez à sélectionner le rôle de fonction de travail approprié pendant l’attribution de rôle. Sinon, les étapes restent identiques pour la plupart des types de ressources.

  2. Allez dans la section Access Control (IAM) et sélectionnez Ajouter. Choisissez Ajouter une attribution de rôle dans le menu déroulant.

    Capture d’écran des paramètres de contrôle d’accès.

  3. Sous Rôles de fonction de travail sous l’onglet Rôles , sélectionnez un rôle approprié (par exemple, Lecteur de données blob de stockage) dans la liste, puis sélectionnez Suivant.

    Capture d’écran de l’onglet Rôles sous Ajouter une attribution de rôle.

    Important

    Lors de l’octroi d’une identité, y compris une identité managée, des autorisations pour accéder aux services, accordez toujours les autorisations minimales nécessaires pour effectuer les actions souhaitées. Par exemple, si une identité gérée est utilisée pour lire des données depuis un compte de stockage, il n’est pas nécessaire d’accorder à cette identité les autorisations pour écrire également des données sur le compte de stockage. Accorder des permissions supplémentaires, comme faire de l’identité gérée un contributeur d’un compte de stockage lorsqu’il n’est pas nécessaire, peut permettre aux requêtes arrivant via Azure Front Door d’opérer des opérations d’écriture et de suppression.

  4. Dans l’onglet Membres , sous la section Attribuer l’accès à , choisissez Identité gérée puis sélectionnez Sélectionner les membres.

    Capture d’écran de l’onglet Membres sous Ajouter une attribution de rôle.

  5. La fenêtre Sélectionner des identités managées s’ouvre. Choisissez l’abonnement où se trouve votre Front Door. Dans la menue déroulante Identité gérée , choisissez Porte d’entrée et profils CDN. Sous la liste déroulante Sélectionner , choisissez l’identité managée créée pour votre porte d’entrée. Sélectionnez le bouton Select en bas.

  6. Sélectionnez Vérifier et affecter, puis Vérifier et attribuer une fois de plus une fois la validation terminée.

Gérer et dépanner l’authentification des origines

Correction des erreurs de configuration

Si vous rencontrez des erreurs lors de la configuration du groupe d’origine, vérifiez que :

  • Le protocole de la sonde de santé est réglé sur HTTPS.
  • Le protocole de redirection pour la route et toute dérogation de configuration de route est défini sur HTTPS uniquement.
  • Le groupe d'origine ne contient pas d'origine utilisant Private Link.

Si l’origine renvoie une réponse d’accès refusé, vérifiez que l’identité gérée a le rôle requis sur la ressource d’origine.

Migration à partir des jetons SAS

Pour éviter les interruptions lors de la migration d’stockage Azure à partir de jetons à signature d’accès partagé (SAS) :

  1. Activez une identité gérée pour votre profil Azure Front Door.
  2. Associez l’identité gérée au groupe d’origine.
  3. Arrêtez d’utiliser des jetons SAS.

Désactiver l’authentification d’origine

Pour désactiver l’authentification d’origine sans interrompre l’accès à votre origine :

  1. Configurez l'Access Control (IAM) de l'origine pour accepter les requêtes qui n'utilisent pas l'authentification d'identité gérée.
  2. Désactivez l’authentification d’origine sur le groupe d’origine.
  3. Attendez que le changement de configuration se propage.
  4. Désactivez ou supprimez l’identité gérée.

Considérations supplémentaires

  • Azure Front Door écrase un en-tête existant Authorization avec son jeton d’authentification d’origine. Pour préserver le jeton client, configurez une règle utilisant la {http_req_header_Authorization} variable serveur pour envoyer le jeton sous un en-tête séparé.

    Capture d’écran de la règle pour l’envoi du jeton client à l’origine via un en-tête différent.

  • Azure Front Door inclut le jeton d’accès dans l’en-tête Authorization pour les sondes de santé et les requêtes de trafic des utilisateurs finaux.

  • Utilisez des identités gérées séparées pour l’authentification d’origine et l’accès Azure Front Door à Azure Key Vault.