Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo fornisce le migliori pratiche per configurare e utilizzare Frontdoor di Azure.
Procedure consigliate generali
Comprendere quando combinare Gestione traffico e Frontdoor di Azure
Per la maggior parte delle soluzioni, usa Azure Front Door oGestione traffico di Azure, ma non entrambi. Gestione traffico è un servizio di bilanciamento del carico basato su DNS. Invia il traffico direttamente agli endpoint dell'origine. Al contrario, Frontdoor di Azure termina le connessioni nei punti di presenza (PoP) vicini al cliente e stabilisce connessioni separate di lunga durata alle origini. I prodotti funzionano in modo diverso e sono destinati a casi d'uso diversi.
Se sono necessari la memorizzazione e il recapito dei contenuti, la terminazione TLS, le funzionalità di routing avanzate o un web application firewall (WAF), è consigliabile usare Frontdoor di Azure. Per un semplice bilanciamento del carico globale con connessioni dirette dal client agli endpoint, è consigliabile usare Gestione traffico. Per altre informazioni sulla selezione di un'opzione di bilanciamento del carico, vedere Opzioni di bilanciamento del carico.
Come parte di un'architettura complessa che richiede disponibilità elevata, è possibile inserire Gestione traffico davanti a Frontdoor di Azure. Nel caso improbabile che Frontdoor di Azure non sia disponibile, Traffic Manager può quindi instradare il traffico verso una destinazione alternativa, come gateway applicazione di Azure o una rete di distribuzione dei contenuti partner (CDN).
Importante
Non proteggere Gestione traffico con Frontdoor di Azure. Il Traffic Manager deve sempre trovarsi davanti ad Frontdoor di Azure.
Limitare il traffico verso i server di origine
Le funzionalità di Frontdoor di Azure funzionano meglio quando il traffico passa solo attraverso Frontdoor di Azure. È consigliabile configurare l'origine per bloccare il traffico che non viene inviato tramite Frontdoor di Azure. Per ulteriori informazioni, vedere Proteggere il traffico verso le origini di Frontdoor di Azure.
Usare la versione più recente dell'API e dell'SDK
Quando lavori con Frontdoor di Azure utilizzando API, template Azure Resource Manager, Bicep o Azure SDK, usa l'ultima versione disponibile dell'API o dell'SDK. Gli aggiornamenti dell'API e dell'SDK si verificano quando sono disponibili nuove funzionalità e contengono importanti patch di sicurezza e correzioni di bug.
Configurare i file di registro
Frontdoor di Azure tiene traccia di dati estesi sulle prestazioni per ogni richiesta. Quando si abilita la memorizzazione nella cache, i server di origine potrebbero non ricevere tutte le richieste. Usa i log di Frontdoor di Azure per capire come funziona la tua soluzione e come risponde ai tuoi clienti. Per altre informazioni sulle metriche e i log registrati da Frontdoor di Azure, vedere Monitorare metriche e log in Frontdoor di Azure e i log di WAF.
Per configurare la registrazione per un'applicazione personalizzata, vedere Configurare i log di Frontdoor di Azure.
Procedure consigliate per TLS
Usare TLS end-to-end
Frontdoor di Azure termina le connessioni TCP e TLS dai client. Stabilisce quindi nuove connessioni da ogni punto di presenza (PoP) all'origine. Metti in sicurezza ciascuna di queste connessioni con TLS, anche per le origini ospitate in Azure. Questo approccio mantiene i dati crittografati durante il transito.
Per altre informazioni, vedere TLS end-to-end con Frontdoor di Azure.
Usare il reindirizzamento da HTTP a HTTPS
I clienti dovrebbero usare HTTPS per connettersi al tuo servizio. Tuttavia, talvolta è necessario accettare le richieste HTTP per consentire client meno recenti o client che potrebbero non seguire la procedura consigliata.
È possibile configurare Frontdoor di Azure per reindirizzare automaticamente le richieste HTTP per l'uso del protocollo HTTPS. Attiva la funzione Reindirizza tutto il traffico per usare l'impostazione HTTPS sul tuo percorso.
Usare i certificati TLS gestiti
Quando Frontdoor di Azure gestisce i certificati TLS, riduce i costi operativi e consente di evitare costose interruzioni causate dal dimenticare di rinnovare un certificato. Frontdoor di Azure emette e ruota automaticamente i certificati TLS gestiti per la maggior parte dei domini personalizzati.
Per i domini apex, la rotazione automatica dei certificati richiede la rivalidazione della proprietà del dominio. Quando il dominio entra nello stato di riconvalidazione in sospeso , rigenerare il token DNS TXT e aggiornare il record TXT. Per ulteriori informazioni, consulta Frontdoor di Azure managed TLS certificate rotation. Per imparare a configurare HTTPS, consulta Configura HTTPS su un dominio personalizzato Frontdoor di Azure.
Usare la versione più recente per i certificati gestiti dal cliente
Se si decide di usare i certificati TLS personalizzati, è consigliabile impostare la versione del certificato di Azure Key Vault su Più recente. Usando Latest è possibile evitare di dover riconfigurare Frontdoor di Azure per usare nuove versioni del certificato e attendere la distribuzione del certificato in ambienti Frontdoor di Azure.
Per altre informazioni, vedere Selezionare il certificato per Frontdoor di Azure da distribuire.
Migliori pratiche per il dominio
Adottare domini personalizzati
Adottare domini personalizzati per gli endpoint frontdoor di Azure per garantire una maggiore disponibilità e flessibilità durante la gestione dei domini e del traffico. Non codificare staticamente i domini forniti da Frontdoor di Azure (ad esempio *.azurefd.z01.net) nei client, nelle base di codice o nel firewall. Usare domini personalizzati per tali scenari.
Usare lo stesso nome di dominio su Frontdoor di Azure e il server di origine
Frontdoor di Azure può riscrivere l'intestazione Host delle richieste in ingresso. Questa funzionalità può essere utile quando si gestisce un set di nomi di dominio personalizzati rivolti ai clienti che instradano a una singola origine. Questa funzionalità può essere utile anche quando si vuole evitare di configurare nomi di dominio personalizzati in Frontdoor di Azure e all'origine.
Tuttavia, quando si riscrive l'intestazione Host, è possibile che i cookie e i reindirizzamenti URL si interrompano. In particolare, quando si usano piattaforme come app Azure Service, le funzionalità come l'affinità di sessione e l'autenticazione e l'autorizzazione potrebbero non funzionare correttamente.
Prima di riscrivere l'intestazione Host delle richieste, valutare attentamente se l'applicazione funzionerà correttamente. Per altre informazioni, vedere Preservare il nome host HTTP originale tra un proxy inverso e l'applicazione Web back-end.
Migliori pratiche per WAF
Per applicazioni rivolte a internet, abilita Frontdoor di Azure WAF e configuralo per utilizzare regole gestite. L'uso di un WAF e di regole gestite da Microsoft consente di proteggere l'applicazione da un'ampia gamma di attacchi. Per altre informazioni, vedere Web application firewall (WAF) in Frontdoor di Azure.
Waf per Frontdoor di Azure ha un proprio set di procedure consigliate per la configurazione e l'uso. Per altre informazioni, vedere Procedure consigliate per Web application firewall in Frontdoor di Azure.
Procedure consigliate per i probe di integrità
Disabilitare i probe di integrità quando è presente una sola origine in un gruppo di origine
I probe di integrità in Frontdoor di Azure possono rilevare situazioni in cui un'origine non è disponibile o non è integra. È possibile configurare Frontdoor di Azure per indirizzare il traffico verso un'altra origine nel gruppo quando una sonda di integrità rileva un problema con l'origine.
Se si è presente una sola origine, Frontdoor di Azure instrada sempre il traffico a quell'origine anche se il probe di integrità segnala uno stato non integro. Lo stato del probe di integrità non influisce sul comportamento di Frontdoor di Azure. In questo scenario, i probe di integrità non sono di alcun beneficio, pertanto è consigliabile disabilitarli per ridurre il traffico all'origine.
Per altre informazioni, vedere Probe di integrità.
Selezionare endpoint appropriati
Prendi in considerazione la posizione in cui desideri che un "probe di salute" di Frontdoor di Azure esegua il suo monitoraggio. In genere è consigliabile monitorare una pagina Web o una posizione progettata specificamente per il monitoraggio dello stato di salute. La logica dell'applicazione può considerare lo stato di tutti i componenti critici necessari per gestire il traffico di produzione, inclusi server applicazioni, database e cache. In questo modo, se un componente ha esito negativo, Frontdoor di Azure può instradare il traffico a un'altra istanza del servizio.
Per altre informazioni, vedere Modello di monitoraggio endpoint di integrità.
Usare i probe di integrità HEAD
Le probe di integrità possono usare il metodo GET o il metodo HEAD HTTP. È consigliabile usare il metodo HEAD per i probe di integrità, perché riduce il carico del traffico sulle origini.
Per ulteriori informazioni, vedere Metodi HTTP supportati per le sonde di integrità.