Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Podsumowanie
W tym artykule wyjaśniono pojęcie wyłączonych detektorów nasłuchu w usłudze Azure Application Gateway, przyczyny ich występowania oraz sposoby ich identyfikacji i rozwiązywania.
Możesz odwoływać się do certyfikatów SSL/TLS dla nasłuchujących usługi Application Gateway w zasobie Azure Key Vault klienta. Brama aplikacji musi zawsze mieć dostęp do tych zasobów (oraz do obiektu jej certyfikatu), aby zapewnić bezproblemowe działanie funkcji terminacji protokołu Transport Layer Security (TLS) oraz ogólną kondycję zasobu bramy.
Podczas wprowadzania zmian lub odwołwania dostępu do zasobu usługi Key Vault należy wziąć pod uwagę jakikolwiek wpływ na zasób usługi Application Gateway. Jeśli brama aplikacji nie może uzyskać dostępu do skojarzonego magazynu kluczy lub odnaleźć obiektu certyfikatu, automatycznie przełącza ten odbiornik nasłuchujący w stan wyłączony.
Uwaga / Notatka
Ta akcja jest wyzwalana tylko w przypadku błędów konfiguracji.
Wszelkie błędy konfiguracji klienta (takie jak usuwanie lub wyłączanie certyfikatów lub zakaz dostępu bramy aplikacji za pośrednictwem zapory lub uprawnień Key Vault) mogą spowodować wyłączenie odbiornika HTTPS opartego na key vault. Przejściowe problemy z łącznością nie mają wpływu na odbiorniki.
Wyłączony odbiornik nie wpływa na ruch innych odbiorników operacyjnych w usłudze Application Gateway. Na przykład odbiorniki HTTP lub odbiorniki HTTPS, dla których plik certyfikatu PFX jest bezpośrednio przekazywany do zasobu usługi Application Gateway, nigdy nie są wyłączone.
Poniższa ilustracja przedstawia przykład elementu nasłuchującego, na który wpływają problemy z dostępem do usługi Key Vault.
Okresowe sprawdzanie i jego wpływ na odbiorniki
Zrozumienie działania mechanizmu cyklicznego sprawdzania w usłudze Application Gateway oraz jego potencjalnego wpływu na stan nasłuchującego korzystającego z usługi Key Vault może pomóc w zapobieganiu takim sytuacjom lub w ich znacznie szybszym rozwiązywaniu.
Jak działa okresowe sprawdzanie Key Vault
- Wystąpienia usługi Application Gateway okresowo sondują zasób usługi Key Vault, aby uzyskać nową wersję certyfikatu.
- W trakcie tego działania, jeśli wystąpienia wykrywają przerwany dostęp do zasobu Key Vault lub brakującego obiektu certyfikatu, odbiorniki skojarzone z tym key vault przechodzą do stanu wyłączonego. Instancje są aktualizowane do stanu wyłączonego dla nasłuchiwaczy w ciągu 60 sekund, aby zapewnić spójne działanie płaszczyzny danych.
- Po rozwiązaniu problemu przez klienta to samo cykliczne sprawdzenie wykonywane co cztery godziny weryfikuje dostęp do obiektu certyfikatu w usłudze Key Vault i automatycznie ponownie włącza nasłuchy we wszystkich wystąpieniach tej bramy.
Identyfikowanie wyłączonych odbiorników
- Klienci widzą błąd „ERR_SSL_UNRECOGNIZED_NAME_ALERT”, jeśli wysyłają dowolne żądanie do wyłączonego odbiornika usługi Application Gateway, jak pokazano na ilustracji poniżej.
- Możesz sprawdzić, czy błąd klienta wynika z wyłączonego odbiornika w bramie, sprawdzając stronę Resource Health usługi Application Gateway, jak pokazano na poniższej ilustracji.
Rozwiązywanie błędów konfiguracji Key Vault
Możesz dokładnie ustalić przyczynę i znaleźć kroki prowadzące do rozwiązania problemu, przechodząc do zalecenia usługi Azure Advisor na swoim koncie. W tym celu wykonaj następujące kroki:
- Zaloguj się do portalu Azure.
- Wybierz pozycję Advisor.
- Wybierz kategorię Doskonałość operacyjna z menu.
- Znajdź zalecenie zatytułowane Resolve problem z Azure Key Vault dla usługi Application Gateway (pokazane tylko wtedy, gdy brama ma ten problem). Upewnij się, że wybrana została poprawna subskrypcja.
- Wybierz go, aby wyświetlić szczegóły błędu i skojarzony zasób Key Vault wraz z przewodnikiem rozwiązywania problemów, aby rozwiązać dokładny problem.
Uwaga / Notatka
Wyłączeni słuchacze są automatycznie włączani, jeśli zasób Application Gateway wykryje, że podstawowy problem jest rozwiązany. Ta kontrola odbywa się co cztery godziny. Można ją przyspieszyć, wykonując dowolną drobną zmianę w usłudze Application Gateway (na przykład ustawienie PROTOKOŁU HTTP, tagi zasobów itd.). Ta zmiana wymusza sprawdzenie Key Vault.
References
Rozwiązywanie błędów usługi Key Vault w Azure Application Gateway