Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dotyczy: ✔️ Front Door Standard ✔️ Front Door Premium
Korzystając z zarządzanych tożsamości Microsoft Entra ID, twoja instancja Azure Front Door Standard lub Premium może bezpiecznie uzyskiwać dostęp do innych chronionych zasobów Microsoft Entra, takich jak Azure Blob Storage, bez konieczności zarządzania poświadczeniami. Aby uzyskać więcej informacji, zobacz Co to są tożsamości zarządzane dla zasobów platformy Azure?
Po włączeniu tożsamości zarządzanej dla Azure Front Door i przyznaniu jej niezbędnych uprawnień do Twojego źródła, Front Door używa tej tożsamości, aby uzyskać token dostępu z Microsoft Entra ID do dostępu do określonego zasobu. Po pomyślnym uzyskaniu tokena Front Door ustawia wartość tokena w nagłówku Authorization za pomocą schematu Bearer, a następnie przekazuje żądanie do źródła pochodzenia. Usługa Front Door buforuje token do momentu jego wygaśnięcia.
Note
Ta funkcja nie jest obecnie wspierana dla origins, gdy w Front Door jest włączony Private Link.
Usługa Azure Front Door obsługuje dwa typy tożsamości zarządzanych:
- Tożsamość przypisana przez system: ta tożsamość jest powiązana z usługą i jest usuwana, jeśli usługa zostanie usunięta. Każda usługa może mieć tylko jedną tożsamość przypisaną przez system.
- Tożsamość przypisana przez użytkownika: Ta tożsamość to samodzielny zasób Azure, który możesz przypisać swojej usłudze. Każda usługa może mieć wiele tożsamości przypisanych przez użytkownika.
Tożsamości zarządzane są specyficzne dla dzierżawy Microsoft Entra, w obrębie której jest hostowana twoja subskrypcja Azure. Jeśli przeniesiesz subskrypcję do innego katalogu, musisz odtworzyć i skonfigurować tożsamość.
Prerequisites
Konto Azure z aktywną subskrypcją. Utwórz konto bezpłatnie.
Profil usługi Azure Front Door w warstwie Standardowa lub Premium. Aby utworzyć nowy profil, zobacz Tworzenie usługi Azure Front Door.
Włącz tożsamość zarządzaną
Przejdź do istniejącego profilu usługi Azure Front Door. Wybierz pozycję Tożsamość w obszarze Zabezpieczenia w menu po lewej stronie.
Wybierz tożsamość zarządzaną przypisaną przez system lub przypisaną przez użytkownika .
Przydzielony system: Zarządzana tożsamość powiązana z cyklem życia profilu Azure Front Door.
Przypisane przez użytkownika: Samodzielny zasób zarządzanej tożsamości z własnym cyklem życia.
Przypisane przez system
Przełącz pozycję Stan na Wł. , a następnie wybierz pozycję Zapisz.
Potwierdź utworzenie identyfikatora zarządzanego przez system dla profilu Front Door, wybierając opcję Tak po pojawieniu się odpowiedniego komunikatu.
Przypisany użytkownik
Aby korzystać z zarządzanej tożsamości przypisanej przez użytkownika, musisz już mieć taką utworzoną. Aby uzyskać instrukcje dotyczące tworzenia nowej tożsamości, zobacz tworzenie tożsamości zarządzanej przypisanej przez użytkownika.
Na karcie Przypisano użytkownika wybierz pozycję + Dodaj, aby dodać przypisaną przez użytkownika tożsamość zarządzaną.
Wyszukaj i wybierz tożsamość zarządzaną przypisaną przez użytkownika. Następnie wybierz pozycję Dodaj , aby dołączyć go do profilu usługi Azure Front Door.
Nazwa wybranej tożsamości zarządzanej przypisanej przez użytkownika jest wyświetlana w profilu usługi Azure Front Door.
Przypisz tożsamość grupie pochodzenia
Note
Skojarzenie działa tylko wtedy, gdy spełnione są wszystkie następujące warunki:
- Grupa origin nie zawiera żadnych originów z włączonym linkiem prywatnym.
- Protokół sondy zdrowotnej jest ustawiony na
HTTPSustawienia grupy początkowej. - Protokół przekazywania jest ustawiony na w
HTTPS Onlyustawieniach trasy. - Protokół przekierowania jest ustawiony tak,
HTTPS Onlyże używaszRoute configuration overrideakcji w zestawach reguł.
Ostrzeżenie
Jeśli używasz uwierzytelniania origin między Azure Front Door a Azure Storage, kolejność kroków umożliwiająca włączenie uwierzytelniania origin jest bardzo ważna. Jeśli nie będziesz przestrzegać odpowiedniej kolejności, możesz napotkać problemy.
- Jeśli używasz konta pamięci z włączonym publicznym anonimowym dostępem, postępuj zgodnie z dokładną kolejnością: Połącz tożsamość z grupą początkową , a następnie Udostępnij dostęp do źródła zasobu. Po ukończeniu wszystkich kroków możesz wyłączyć publiczny anonimowy dostęp, aby umożliwić dostęp tylko do twojego konta magazynowego z Front Door.
- Jeśli używasz konta z wyłączonym publicznym anonimowym dostępem, postępuj według innej kolejności. Najpierw wykonaj kroki: Udostępnij dostęp do zasobu źródłowego , a następnie połącz tożsamość z grupą źródłową. Rozpocznij wysyłanie ruchu przez Azure Front Door do konta pamięci masowej dopiero po ukończeniu wszystkich kroków w powyższej sekwencji.
Przejdź do swojego istniejącego profilu Azure Front Door i otwórz grupy Origin.
Wybierz istniejącą grupę początkową, która ma już skonfigurowane początki.
Przewiń w dół do sekcji Uwierzytelnianie .
Włącz uwierzytelnianie źródła.
Wybierz między tożsamością zarządzaną przypisaną przez system lub przypisaną przez użytkownika.
Wprowadź prawidłowy zakres w polu Zakres . Pole Scope określa zasób (odbiorcę) Microsoft Entra, dla którego Azure Front Door żąda tokena dostępu. Token dostępu wydany przez Microsoft Entra ID zawiera uprawnienia obowiązujące do tego docelowego zasobu. Jako środek bezpieczeństwa Azure Front Door obsługuje jedynie wyraźną listę dozwolonych zakresów uwierzytelniania origin. Obsługiwane są następujące lunety. Jeśli podasz inny zakres, Azure Front Door zwraca błąd walidacyjny i odrzuca konfigurację.
https://storage.azure.com/.default-
api://<GUID>/.default(dla niestandardowych aplikacji Microsoft Entra, w tym typowych scenariuszy zarządzania API i App Service) https://appconfig.azure.com/.defaulthttps://appconfig-staging.azure.com/.default
Wybierz pozycję Aktualizuj.
Zapewnienie dostępu przy zasobach początkowych
Przejdź na stronę zarządzania swoim źródłem zasobów. Jeśli na przykład źródłem jest usługa Azure Blob Storage, przejdź do strony zarządzania kontem magazynu.
Note
Przy dalszych czynnościach przyjęto, że Twoje źródło danych to Azure Blob Storage. Jeśli używasz innego typu zasobu, pamiętaj, aby wybrać odpowiednią rolę funkcji zadania podczas przypisywania roli. W przeciwnym razie kroki pozostają takie same w przypadku większości typów zasobów.
Przejdź do sekcji Access Control (IAM) i wybierz Dodaj (Dodaj). Wybierz pozycję Dodaj przypisanie roli z menu rozwijanego.
Na karcie Role funkcji zadania w sekcji Role wybierz z listy odpowiednią rolę (na przykład Odczyt danych obiektów blob Storage), a następnie kliknij Dalej.
Ważne
W przypadku udzielania dowolnej tożsamości, w tym tożsamości zarządzanej, uprawnień dostępu do usług, zawsze udzielaj najmniejszych uprawnień wymaganych do wykonania żądanych akcji. Na przykład, jeśli zarządzana tożsamość jest używana do odczytu danych z konta pamięci, nie ma potrzeby przyznawania tej tożsamości uprawnień, aby również zapisywać dane na koncie magazynu. Przyznanie dodatkowych uprawnień, takich jak uczynienie zarządzanej tożsamości współtwórcą konta magazynowego, gdy nie jest to potrzebne, może sprawić, że żądania przesyłane przez Azure Front Door będą zdolne do operacji zapisu i usuwania.
W zakładce Członkowie , w sekcji Przypisz dostęp do osoby, wybierz Tożsamość zarządzaną , a następnie wybierz Wybierz członków.
Zostanie otwarte okno Wybieranie tożsamości zarządzanych . Wybierz subskrypcję tam, gdzie znajduje się Twoje Front Door. W rozwijanym menu Zarządzana Tożsamością wybierz profile Front Door i CDN. Na liście rozwijanej Wybierz wybierz tożsamość zarządzaną utworzoną dla usługi Front Door. Wybierz przycisk Select na dole.
Wybierz pozycję Przejrzyj i przypisz, a następnie wybierz pozycję Przejrzyj i przypisz ponownie po zakończeniu walidacji.
Zarządzanie i rozwiązywanie problemów z uwierzytelnianiem origin
Rozwiązywanie błędów konfiguracji
Jeśli napotkasz błędy podczas konfiguracji grupy początkowej, sprawdź, że:
- Protokół sondy zdrowotnej jest ustawiony na HTTPS.
- Protokół przekazywania trasy oraz wszelkie nadpisania konfiguracji trasy jest ustawiony na HTTPS Only.
- Grupa początkowa nie zawiera źródła korzystającego z Private Link.
Jeśli początek zwraca odpowiedź odmową dostępu, sprawdź, czy zarządzana tożsamość ma wymaganą rolę na zasobach źródłowych.
Migracja z tokenów SAS
Aby uniknąć przestojów podczas migracji Azure Storage z tokenów współdzielonego dostępu (SAS):
- Włącz zarządzaną tożsamość dla swojego profilu Azure Front Door.
- Powiązaj tożsamość zarządzaną z grupą wyjściową.
- Przestań używać tokenów SAS.
Wyłącz uwierzytelnianie źródłowe
Aby wyłączyć uwierzytelnianie origin bez przerywania dostępu do originu:
- Konfiguruj Access Control (IAM) źródła tak, aby przyjmował żądania, które nie korzystają z zarządzanej uwierzytelniania tożsamości.
- Wyłącz uwierzytelnianie źródłowe w grupie źródłowych.
- Czekaj, aż zmiana konfiguracji się rozprzestrzeni.
- Wyłącz lub usuń zarządzaną tożsamość.
Uwagi dodatkowe
Azure Front Door nadpisuje istniejący
Authorizationnagłówek swoim tokenem uwierzytelniania origin (origin authentication token). Aby zachować token klienta, skonfiguruj regułę, która wykorzystuje{http_req_header_Authorization}zmienną serwerową do wysyłania tokena pod osobnym nagłówkiem.
Azure Front Door zawiera token dostępu w nagłówku
Authorizationdla sond zdrowotnych i żądań ruchu użytkownika końcowego.Do uwierzytelniania origin i dostępu Azure Front Door do Azure Key Vault używaj oddzielnych zarządzanych tożsamości.