Configurare HTTPS per un dominio personalizzato di Frontdoor di Azure (versione classica)

Si applica a: ✔️ Frontdoor (versione classica)

Important

Frontdoor di Azure (classic) andrà in pensione il 31 marzo 2027. Poiché il servizio sta andando in pensione, non supporta più la creazione di profili, l'onboarding di nuovi domini o i certificati gestiti. Per evitare interruzioni del servizio, migrate per Frontdoor di Azure Standard o Premium. Per altre informazioni, vedere ⁠Ritiro di Frontdoor di Azure (versione classica).

Questo articolo illustra come abilitare HTTPS per un dominio personalizzato associato a Frontdoor (versione classica). L'uso di HTTPS sul tuo dominio personalizzato (ad esempio, https://www.contoso.com) garantisce la trasmissione sicura dei dati tramite crittografia TLS/SSL. Quando un browser web si collega a un sito web utilizzando HTTPS, convalida il certificato di sicurezza del sito e ne verifica la legittimità, fornendo sicurezza e proteggendo le tue applicazioni web da attacchi dannosi.

Frontdoor di Azure supporta HTTPS per impostazione predefinita nel suo nome host predefinito (ad esempio, https://contoso.azurefd.net). Tuttavia, è necessario abilitare HTTPS separatamente per domini personalizzati come www.contoso.com.

In questa esercitazione apprenderai a:

  • Abilitare HTTPS nel dominio personalizzato.
  • Usa il tuo certificato TLS/SSL memorizzato in Azure Key Vault.
  • Disabilitare HTTPS nel dominio personalizzato.

Prerequisites

  • Un account Azure con una sottoscrizione attiva. Creare un account gratuito.

  • Frontdoor di Azure con almeno un dominio personalizzato registrato. Per altre informazioni, vedere Esercitazione: Aggiungere un dominio personalizzato alla Frontdoor.

  • Azure Cloud Shell o Azure PowerShell per registrare Front Door service principal nel tuo Microsoft Entra ID.

    I passaggi descritti in questo articolo eseguono i cmdlet di Azure PowerShell in modo interattivo in Azure Cloud Shell. Per eseguire i cmdlet in Cloud Shell, selezionare Apri Cloud Shell nell'angolo superiore destro di un blocco di codice. Selezionare Copia per copiare il codice e incollarlo in Cloud Shell per eseguirlo. È anche possibile eseguire Cloud Shell dal portale di Azure.

    È anche possibile installare Azure PowerShell in locale per eseguire i cmdlet. Se si esegue PowerShell in locale, accedere ad Azure usando il cmdlet Connect-AzAccount .

Certificati TLS/SSL

Frontdoor di Azure utilizza Server Name Indication (SNI) TLS/SSL. Per abilitare HTTPS su un dominio personalizzato Front Door (classic) esistente, usa il tuo certificato TLS/SSL tramite un'integrazione con Azure Key Vault. Verificare che il certificato provenga da un elenco CA attendibile Microsoft e abbia una catena di certificati completa.

Preparare l'insieme di credenziali delle chiavi e il certificato

  1. Crea un account Key Vault nello stesso abbonamento Azure del tuo Front Door.
  2. Se sono abilitate restrizioni di accesso alla rete, configurare l'insieme di credenziali delle chiavi per consentire ai servizi Microsoft attendibili di ignorare il firewall.
  3. Usare il modello di autorizzazione dei criteri di accesso di Key Vault.
  4. Caricare il certificato come oggetto certificato, non come segreto.

Note

Frontdoor non supporta i certificati con algoritmi di crittografia a curva ellittica (EC). Il certificato deve avere una catena di certificati completa con certificati foglia e intermedi e l'autorità di certificazione radice deve far parte dell'elenco di autorità di certificazione attendibili Microsoft.

Registrare il servizio Frontdoor di Azure

Registra il Frontdoor di Azure service principal nel tuo Microsoft Entra ID usando Azure PowerShell o interfaccia della riga di comando di Azure.

Usa il comando New-AzADServicePrincipal per registrare il principio di servizio Front Door nel tuo Microsoft Entra ID.

New-AzADServicePrincipal -ApplicationId "ad0e1c7e-6d38-4ba4-9efd-0bc77ba9f037"

Concedere al servizio Frontdoor di Azure l'accesso all'insieme di credenziali delle chiavi

  1. Nell'account dell'insieme di credenziali delle chiavi selezionare Criteri di accesso.

  2. Selezionare Crea per creare un nuovo criterio di accesso.

  3. In Autorizzazioni segrete, selezionare Ottieni.

  4. In Autorizzazioni certificato, selezionare Ottieni.

  5. In Seleziona un'entità cercare ad0e1c7e-6d38-4ba4-9efd-0bc77ba9f037 e selezionare Microsoft.Azure.Frontdoor. Seleziona Avanti.

  6. Selezionare Avanti in Applicazione.

  7. Selezionare Crea in Rivedi e crea.

Note

Se l'insieme di credenziali delle chiavi ha restrizioni di accesso alla rete, consentire ai servizi Microsoft attendibili di accedere all'insieme.

Selezionare il certificato per il servizio Frontdoor di Azure da distribuire

  1. Tornare alla frontdoor nel portale.

  2. Selezionare il dominio personalizzato per il quale si vuole abilitare HTTPS.

  3. In Tipo di gestione dei certificati selezionare Usa certificato personale.

  4. Seleziona una versione vault delle chiavi, segreta e segreta.

    Note

    Per abilitare la rotazione automatica dei certificati, impostare la versione del segreto su Più recente. Se si seleziona una versione specifica, è necessario aggiornarla manualmente per la rotazione dei certificati.

    Warning

    Verificare che l'entità servizio disponga dell'autorizzazione GET per Key Vault. Per visualizzare il certificato nell'elenco a discesa del portale, l'account utente deve avere autorizzazioni LIST e GET per il Key Vault.

Attendere la propagazione

Dopo aver salvato la configurazione HTTPS, può volerci fino a 6-8 ore perché la funzione HTTPS del dominio personalizzato si attivi. Al termine, lo stato HTTPS personalizzato nel portale di Azure è impostato su Abilitato.

Pulire le risorse

Per disabilitare HTTPS nel dominio personalizzato:

Disabilitare la funzionalità HTTPS

  1. Nel portale di Azure passare alla configurazione di Frontdoor di Azure.

  2. Selezionare il dominio personalizzato per cui si vuole disabilitare HTTPS.

  3. Selezionare Disabilitato e successivamente Salva.

Attendere la propagazione

Dopo aver disabilitato la funzionalità HTTPS del dominio personalizzato, possono essere necessarie fino a 6-8 ore. Al termine, lo stato HTTPS personalizzato nel portale di Azure è impostato su Disabilitato.

Stato dell'operazione

La tabella seguente illustra lo stato dell'operazione durante la disabilitazione di HTTPS:

Stato dell'operazione Dettagli dell'operazione
1. Invio della richiesta Invio della richiesta
2. Deprovisioning del certificato Eliminazione del certificato
3. Operazione completata Certificato eliminato

Passo successivo