Résoudre les problèmes d’écouteurs désactivés dans Azure Application Gateway

Résumé

Cet article explique le concept d’écouteurs désactivés dans Azure Application Gateway, les raisons de leur occurrence et les étapes permettant de les identifier et de les résoudre.

Vous pouvez référencer les certificats SSL/TLS pour les écouteurs d'Application Gateway à partir de la ressource de Azure Key Vault d'un client. Votre passerelle d’application doit toujours avoir accès à ces ressources (et à son objet de certificat) pour garantir des opérations lisses de la fonctionnalité de terminaison TLS (Transport Layer Security) et l’intégrité globale de la ressource de passerelle.

Envisagez tout impact sur votre ressource Application Gateway lors de la modification ou de la révocation de l’accès à votre ressource Key Vault. Si la passerelle d’application ne peut pas accéder au coffre de clés associé ou localiser son objet de certificat, elle place automatiquement cet écouteur dans un état désactivé.

Note

Cette action est déclenchée uniquement pour les erreurs de configuration.

Toute configuration incorrecte du client (comme la suppression ou la désactivation de certificats ou l'interdiction de l'accès de la passerelle d'application via le pare-feu ou les autorisations de Key Vault) peut entraîner la désactivation de l'écouteur HTTPS basé sur key vault. Les problèmes de connectivité temporaires n’affectent pas les écouteurs.

Un écouteur désactivé n’affecte pas le trafic pour d’autres écouteurs opérationnels sur votre Application Gateway. Par exemple, les écouteurs HTTP ou les écouteurs HTTPS pour lesquels le fichier de certificat .pfx est directement chargé sur la ressource Application Gateway ne sont jamais désactivés.

L’illustration suivante montre un exemple d’écouteur affecté en raison de problèmes d’accès Key Vault.

Illustration montrant les écouteurs affectés.

Vérification périodique et son impact sur les écouteurs

Comprendre le comportement de la vérification périodique d’Application Gateway et son impact potentiel sur l’état d’un écouteur basé sur un coffre de clés peut vous permettre d’anticiper de telles situations ou de les résoudre beaucoup plus rapidement.

Fonctionnement de la vérification périodique de Key Vault

  1. Les instances Application Gateway interrogent régulièrement la ressource du coffre de clés pour obtenir une nouvelle version de certificat.
  2. Pendant cette activité, si les instances détectent un accès rompu à la ressource Key Vault ou à un objet de certificat manquant, les écouteurs associés à ce key vault passent à un état désactivé. Les instances sont mises à jour avec le statut Désactivé pour les listeners dans les 60 secondes afin de garantir un comportement cohérent du plan de données.
  3. Une fois que le client a résolu le problème, la même interrogation périodique, effectuée toutes les quatre heures, vérifie l’accès à l’objet de certificat dans Key Vault et réactive automatiquement les écouteurs sur toutes les instances de cette passerelle.

Identifier les écouteurs désactivés

  • Les clients voient l’erreur « ERR_SSL_UNRECOGNIZED_NAME_ALERT » s’ils effectuent une demande à un écouteur désactivé de votre Application Gateway, comme illustré dans l’illustration suivante.

Capture d’écran de l’erreur du client ERR_SSL_UNRECOGNIZED_NAME_ALERT.

  1. Vous pouvez vérifier si l'erreur du client résulte d'un écouteur désactivé sur votre passerelle en vérifiant la page Resource Health de votre application Gateway, comme illustré dans l'illustration suivante.

Capture d’écran de l’événement resource health piloté par l’utilisateur sur la page Resource Health Application Gateway.

Résoudre les erreurs de configuration Key Vault

Vous pouvez limiter la cause exacte et trouver des étapes pour résoudre le problème en consultant la recommandation Azure Advisor dans votre compte. Pour ce faire, procédez comme suit :

  1. Connectez-vous au portail Azure.
  2. Sélectionnez Advisor.
  3. Sélectionnez la catégorie Excellence opérationnelle dans le menu.
  4. Recherchez la recommandation intitulée Resolve Azure Key Vault problème pour votre passerelle Application Gateway (affichée uniquement si votre passerelle rencontre ce problème). Vérifiez que l’abonnement approprié est sélectionné.
  5. Sélectionnez-le pour afficher les détails de l’erreur et la ressource de Key Vault associée, ainsi que le guide de résolution des problèmes pour résoudre votre problème exact.

Note

Les écouteurs désactivés sont automatiquement activés si la ressource Application Gateway détecte le problème sous-jacent est résolu. Cette vérification se produit toutes les quatre heures. Vous pouvez l’accélérer en effectuant toute modification mineure vers Application Gateway (par exemple, paramètre HTTP, balises de ressources, etc.). Cette modification force une vérification auprès de Key Vault.

References

Dépannage des erreurs du coffre de clés dans Azure Application Gateway