Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Résumé
Cet article explique comment résoudre les problèmes courants que vous pouvez rencontrer lors de l’utilisation de votre Azure Front Door.
Note
Vous pouvez demander à Azure Front Door de retourner des en-têtes de réponse HTTP de débogage supplémentaires. Pour plus d’informations, consultez En-têtes de réponse facultatifs.
réponse 504 d’Azure Front Door après quelques secondes
Symptôme
- Les demandes régulières envoyées à votre back-end sans passer par Azure Front Door réussissent. Le passage par Azure Front Door entraîne des réponses d’erreur 504.
- L’échec de Azure Front Door apparaît généralement après environ 30 secondes.
- Les erreurs 504 s’affichent avec « ErrorInfo : OriginTimeout ».
La cause
La cause de ce problème peut être l’une des deux choses suivantes :
- Votre origine prend plus de temps que le délai d’attente configuré pour recevoir la demande d'Azure Front Door. Le délai d’expiration par défaut est de 30 secondes.
- Le temps nécessaire pour envoyer une réponse à la demande de Azure Front Door prend plus de temps que la valeur de délai d’attente.
Étapes de résolution des problèmes
Envoyez directement la demande à votre origine sans passer par Azure Front Door. Vérifiez la durée de réponse normale de votre origine.
Envoyez la requête via Azure Front Door et vérifiez si vous obtenez des réponses 504. Si ce n’est pas le cas, il est possible qu’il ne s’agisse pas d’un problème de délai d’expiration. Créez une demande de support pour poursuivre la résolution du problème.
Si les requêtes qui transitent par Azure Front Door entraînent un code de réponse d’erreur 504, configurez le délai d’expiration de réponse d’origine pour Azure Front Door. Vous pouvez augmenter le délai d’attente par défaut jusqu’à 4 minutes (240 secondes). Pour configurer le paramètre, accédez à la page vue d’ensemble du profil Front Door. Sélectionnez le délai de réponse d’origine et entrez une valeur comprise entre 16 et 240 secondes.
Note
La possibilité de configurer le délai d’expiration de réponse d’origine n’est disponible que dans Azure Front Door Standard/Premium.
502 réponses de Azure Front Door uniquement pour HTTPS
Symptôme
- Azure Front Door renvoie des réponses 502 uniquement pour les points de terminaison avec HTTPS activé.
- Les requêtes régulières envoyées à votre back-end sans passer par Azure Front Door réussissent. Passer par Azure Front Door génère des réponses d’erreur 502.
La cause
La cause de ce problème peut être lié à l’une des trois possibilités suivantes :
- Le nom d’hôte d’origine est une adresse IP.
- Le serveur d'origine retourne un certificat qui ne correspond pas au nom de domaine complet (FQDN) du serveur principal Azure Front Door.
- Le serveur d’origine retourne un certificat sans chaîne complète.
Étapes de résolution des problèmes
Le backend est une adresse IP.
Vous devez désactiver
EnforceCertificateNameCheck.Azure Front Door a un commutateur appelé
EnforceCertificateNameCheck. Par défaut, ce paramètre est activé. Lorsque cette option est activée, Azure Front Door vérifie que le nom de domaine complet du nom d'hôte principal correspond au nom de certificat du serveur principal ou à l'une des entrées de l'extension de noms de remplacement de l'objet.Comment désactiver
EnforceCertificateNameCheckà partir du portail Azure :Dans le portail, utilisez un bouton bascule pour activer ou désactiver ce paramètre dans le volet Azure Front Door (classique) Design.
Pour Azure Front Door niveau Standard et Premium, vous pouvez trouver ce paramètre dans les paramètres d’origine lorsque vous ajoutez une origine à un groupe d’origines ou configurez un itinéraire.
Le serveur principal retourne un certificat qui ne correspond pas au nom de domaine complet du serveur principal Azure Front Door. Pour résoudre ce problème, vous avez deux options :
- Le certificat retourné doit correspondre au FQDN.
- Désactivez
EnforceCertificateNameCheck.
Le serveur d’origine retourne un certificat sans chaîne complète :
Le serveur d’origine doit retourner un certificat avec une chaîne de certificats complète, avec au moins des certificats feuille et intermédiaire. Si le serveur d’origine retourne uniquement un certificat feuille, Azure Front Door retourne une erreur 502.
Le test du certificat de serveur d’origine dans le navigateur en vous connectant directement au serveur d’origine à partir d’un ordinateur client n’affiche pas l’erreur. Le navigateur reconstruit la chaîne de certificats d’approbation pour être ce qu’il pense qu’il doit être au lieu d’afficher exactement ce que le serveur d’origine a retourné.
Utilisez OPENSSL pour vérifier la chaîne de certificats retournée. Pour effectuer cette vérification, connectez-vous au nom d’hôte d’origine en utilisant
-connect. Envoyez le nom d’hôte d’origine à l’aide de-servername. Si le nom d’hôte d’origine est une adresse IP, utilisez-noservername. La commande renvoie l’intégralité de la chaîne de certificats, qui doit correspondre au FQDN du serveur d’origine et contenir la chaîne complète de certificats de confiance :
Le nom d’hôte d’origine est un FQDN :
openssl s_client -connect backendvm.contoso.com:443 -servername backendvm.contoso.com -showcertsLe nom d’hôte d’origine est une adresse IP :
openssl s_client -connect 0.0.0.0:443 -noservername -showcerts
Les demandes envoyées au domaine personnalisé retournent un code d’état 404
Symptôme
- Vous avez créé une instance Azure Front Door. Une requête adressée au domaine ou à l’hôte frontal retourne un code d’état HTTP 404.
- Vous avez créé un mappage DNS (Domain Name Server) pour un domaine personnalisé vers l’hôte front-end que vous avez configuré. L’envoi d’une requête au nom d’hôte de domaine personnalisé retourne un code d’état HTTP 404. Il semble ne pas rediriger vers l’origine que vous avez configurée.
La cause
Le problème se produit si vous n’avez pas configuré de règle de routage pour le domaine personnalisé que vous avez ajouté en tant qu’hôte frontal. Vous devez ajouter explicitement une règle de routage pour cet hôte frontal. Vous devez créer la règle même si vous avez déjà configuré une règle de routage pour l’hôte frontal sous le sous-domaine Azure Front Door, qui est .azurefd.net.
Étape de dépannage
Ajoutez une règle de routage pour le domaine personnalisé, afin de diriger le trafic vers le groupe d’origines sélectionné.
Azure Front Door ne redirige pas HTTP vers HTTPS
Symptôme
Azure Front Door a une règle de routage pour HTTP et HTTPS, mais l’accès au domaine avec HTTP conserve HTTP comme protocole.
La cause
Ce comportement peut se produire si vous n'avez pas configuré correctement les règles de routage pour Azure Front Door. Votre configuration actuelle n’est pas spécifique et a peut-être des règles en conflit.
Étapes de résolution des problèmes
Vérifiez que l’option Rediriger tout le trafic pour utiliser HTTPS est sélectionnée dans l’itinéraire.
Mon origine est configurée en tant qu’adresse IP
Symptôme
Vous avez configuré l’origine en tant qu’adresse IP. L’origine est saine, mais elle rejette les demandes de Azure Front Door.
La cause
Azure Front Door utilise le nom d’hôte d’origine comme en-tête SNI pendant l’établissement d’une liaison SSL. Si vous configurez l’origine en tant qu’adresse IP et désactivez la vérification du nom du certificat, la logique du certificat d’origine peut rejeter les demandes qui n’ont pas de SNI valide correspondant au certificat.
Étapes de résolution des problèmes
Remplacez l’origine d’une adresse IP par un nom de domaine complet (FQDN) avec un certificat valide correspondant au certificat d’origine.
429 réponses de Azure Front Door
Symptôme
Un pourcentage de requêtes commence à afficher des erreurs avec la réponse 429 : Trop de requêtes.
La cause
Azure Front Door a des limites de taux de plateforme par défaut. Si votre trafic dépasse la limite, Front Door démarre la limitation du trafic et retourne 429 réponses.
Étapes de résolution des problèmes
Si vous commencez à voir 429 réponses pour votre trafic légitime et avez besoin d’une limite de quota plus élevée, créez une demande de support Azure.
Contenu connexe
- Découvrez comment configurer une origine pour Azure Front Door.
- Découvrez le chiffrement TLS de bout en bout avec Azure Front Door.
- Découvrez comment Azure Front Door prend en charge les redirections d’URL.
- Découvrez comment ajouter un domaine personnalisé à Azure Front Door.