Używaj zarządzanych tożsamości do uwierzytelniania do źródeł

Dotyczy: ✔️ Front Door Standard ✔️ Front Door Premium

Korzystając z zarządzanych tożsamości Microsoft Entra ID, twoja instancja Azure Front Door Standard lub Premium może bezpiecznie uzyskiwać dostęp do innych chronionych zasobów Microsoft Entra, takich jak Azure Blob Storage, bez konieczności zarządzania poświadczeniami. Aby uzyskać więcej informacji, zobacz Co to są tożsamości zarządzane dla zasobów platformy Azure?

Po włączeniu tożsamości zarządzanej dla Azure Front Door i przyznaniu jej niezbędnych uprawnień do Twojego źródła, Front Door używa tej tożsamości, aby uzyskać token dostępu z Microsoft Entra ID do dostępu do określonego zasobu. Po pomyślnym uzyskaniu tokena Front Door ustawia wartość tokena w nagłówku Authorization za pomocą schematu Bearer, a następnie przekazuje żądanie do źródła pochodzenia. Usługa Front Door buforuje token do momentu jego wygaśnięcia.

Note

Ta funkcja nie jest obecnie wspierana dla origins, gdy w Front Door jest włączony Private Link.

Usługa Azure Front Door obsługuje dwa typy tożsamości zarządzanych:

  • Tożsamość przypisana przez system: ta tożsamość jest powiązana z usługą i jest usuwana, jeśli usługa zostanie usunięta. Każda usługa może mieć tylko jedną tożsamość przypisaną przez system.
  • Tożsamość przypisana przez użytkownika: Ta tożsamość to samodzielny zasób Azure, który możesz przypisać swojej usłudze. Każda usługa może mieć wiele tożsamości przypisanych przez użytkownika.

Tożsamości zarządzane są specyficzne dla dzierżawy Microsoft Entra, w obrębie której jest hostowana twoja subskrypcja Azure. Jeśli przeniesiesz subskrypcję do innego katalogu, musisz odtworzyć i skonfigurować tożsamość.

Prerequisites

Włącz tożsamość zarządzaną

  1. Przejdź do istniejącego profilu usługi Azure Front Door. Wybierz pozycję Tożsamość w obszarze Zabezpieczenia w menu po lewej stronie.

  2. Wybierz tożsamość zarządzaną przypisaną przez system lub przypisaną przez użytkownika .

    Przypisane przez system

    1. Przełącz pozycję Stan na Wł. , a następnie wybierz pozycję Zapisz.

      Zrzut ekranu przedstawiający stronę konfiguracji tożsamości zarządzanej przypisanej przez system.

    2. Potwierdź utworzenie identyfikatora zarządzanego przez system dla profilu Front Door, wybierając opcję Tak po pojawieniu się odpowiedniego komunikatu.

    Przypisany użytkownik

    Aby korzystać z zarządzanej tożsamości przypisanej przez użytkownika, musisz już mieć taką utworzoną. Aby uzyskać instrukcje dotyczące tworzenia nowej tożsamości, zobacz tworzenie tożsamości zarządzanej przypisanej przez użytkownika.

    1. Na karcie Przypisano użytkownika wybierz pozycję + Dodaj, aby dodać przypisaną przez użytkownika tożsamość zarządzaną.

    2. Wyszukaj i wybierz tożsamość zarządzaną przypisaną przez użytkownika. Następnie wybierz pozycję Dodaj , aby dołączyć go do profilu usługi Azure Front Door.

    3. Nazwa wybranej tożsamości zarządzanej przypisanej przez użytkownika jest wyświetlana w profilu usługi Azure Front Door.

      Zrzut ekranu przedstawiający tożsamość zarządzaną przypisaną przez użytkownika dodaną do profilu usługi Front Door.

Przypisz tożsamość grupie pochodzenia

Note

Skojarzenie działa tylko wtedy, gdy spełnione są wszystkie następujące warunki:

  • Grupa origin nie zawiera żadnych originów z włączonym linkiem prywatnym.
  • Protokół sondy zdrowotnej jest ustawiony na HTTPS ustawienia grupy początkowej.
  • Protokół przekazywania jest ustawiony na w HTTPS Only ustawieniach trasy.
  • Protokół przekierowania jest ustawiony tak, HTTPS Only że używasz Route configuration override akcji w zestawach reguł.

Ostrzeżenie

Jeśli używasz uwierzytelniania origin między Azure Front Door a Azure Storage, kolejność kroków umożliwiająca włączenie uwierzytelniania origin jest bardzo ważna. Jeśli nie będziesz przestrzegać odpowiedniej kolejności, możesz napotkać problemy.

  1. Przejdź do swojego istniejącego profilu Azure Front Door i otwórz grupy Origin.

  2. Wybierz istniejącą grupę początkową, która ma już skonfigurowane początki.

  3. Przewiń w dół do sekcji Uwierzytelnianie .

  4. Włącz uwierzytelnianie źródła.

  5. Wybierz między tożsamością zarządzaną przypisaną przez system lub przypisaną przez użytkownika.

  6. Wprowadź prawidłowy zakres w polu Zakres . Pole Scope określa zasób (odbiorcę) Microsoft Entra, dla którego Azure Front Door żąda tokena dostępu. Token dostępu wydany przez Microsoft Entra ID zawiera uprawnienia obowiązujące do tego docelowego zasobu. Jako środek bezpieczeństwa Azure Front Door obsługuje jedynie wyraźną listę dozwolonych zakresów uwierzytelniania origin. Obsługiwane są następujące lunety. Jeśli podasz inny zakres, Azure Front Door zwraca błąd walidacyjny i odrzuca konfigurację.

    • https://storage.azure.com/.default
    • api://<GUID>/.default(dla niestandardowych aplikacji Microsoft Entra, w tym typowych scenariuszy zarządzania API i App Service)
    • https://appconfig.azure.com/.default
    • https://appconfig-staging.azure.com/.default
  7. Wybierz pozycję Aktualizuj.

    Zrzut ekranu przedstawiający kojarzenie tożsamości z grupą pochodzenia.

Zapewnienie dostępu przy zasobach początkowych

  1. Przejdź na stronę zarządzania swoim źródłem zasobów. Jeśli na przykład źródłem jest usługa Azure Blob Storage, przejdź do strony zarządzania kontem magazynu.

    Note

    Przy dalszych czynnościach przyjęto, że Twoje źródło danych to Azure Blob Storage. Jeśli używasz innego typu zasobu, pamiętaj, aby wybrać odpowiednią rolę funkcji zadania podczas przypisywania roli. W przeciwnym razie kroki pozostają takie same w przypadku większości typów zasobów.

  2. Przejdź do sekcji Access Control (IAM) i wybierz Dodaj (Dodaj). Wybierz pozycję Dodaj przypisanie roli z menu rozwijanego.

    Zrzut ekranu przedstawiający ustawienia kontroli dostępu.

  3. Na karcie Role funkcji zadania w sekcji Role wybierz z listy odpowiednią rolę (na przykład Odczyt danych obiektów blob Storage), a następnie kliknij Dalej.

    Zrzut ekranu przedstawiający kartę Role w obszarze Dodawanie przypisania roli.

    Ważne

    W przypadku udzielania dowolnej tożsamości, w tym tożsamości zarządzanej, uprawnień dostępu do usług, zawsze udzielaj najmniejszych uprawnień wymaganych do wykonania żądanych akcji. Na przykład, jeśli zarządzana tożsamość jest używana do odczytu danych z konta pamięci, nie ma potrzeby przyznawania tej tożsamości uprawnień, aby również zapisywać dane na koncie magazynu. Przyznanie dodatkowych uprawnień, takich jak uczynienie zarządzanej tożsamości współtwórcą konta magazynowego, gdy nie jest to potrzebne, może sprawić, że żądania przesyłane przez Azure Front Door będą zdolne do operacji zapisu i usuwania.

  4. W zakładce Członkowie , w sekcji Przypisz dostęp do osoby, wybierz Tożsamość zarządzaną , a następnie wybierz Wybierz członków.

    Zrzut ekranu przedstawiający kartę Członkowie w obszarze Dodawanie przypisania roli.

  5. Zostanie otwarte okno Wybieranie tożsamości zarządzanych . Wybierz subskrypcję tam, gdzie znajduje się Twoje Front Door. W rozwijanym menu Zarządzana Tożsamością wybierz profile Front Door i CDN. Na liście rozwijanej Wybierz wybierz tożsamość zarządzaną utworzoną dla usługi Front Door. Wybierz przycisk Select na dole.

  6. Wybierz pozycję Przejrzyj i przypisz, a następnie wybierz pozycję Przejrzyj i przypisz ponownie po zakończeniu walidacji.

Zarządzanie i rozwiązywanie problemów z uwierzytelnianiem origin

Rozwiązywanie błędów konfiguracji

Jeśli napotkasz błędy podczas konfiguracji grupy początkowej, sprawdź, że:

  • Protokół sondy zdrowotnej jest ustawiony na HTTPS.
  • Protokół przekazywania trasy oraz wszelkie nadpisania konfiguracji trasy jest ustawiony na HTTPS Only.
  • Grupa początkowa nie zawiera źródła korzystającego z Private Link.

Jeśli początek zwraca odpowiedź odmową dostępu, sprawdź, czy zarządzana tożsamość ma wymaganą rolę na zasobach źródłowych.

Migracja z tokenów SAS

Aby uniknąć przestojów podczas migracji Azure Storage z tokenów współdzielonego dostępu (SAS):

  1. Włącz zarządzaną tożsamość dla swojego profilu Azure Front Door.
  2. Powiązaj tożsamość zarządzaną z grupą wyjściową.
  3. Przestań używać tokenów SAS.

Wyłącz uwierzytelnianie źródłowe

Aby wyłączyć uwierzytelnianie origin bez przerywania dostępu do originu:

  1. Konfiguruj Access Control (IAM) źródła tak, aby przyjmował żądania, które nie korzystają z zarządzanej uwierzytelniania tożsamości.
  2. Wyłącz uwierzytelnianie źródłowe w grupie źródłowych.
  3. Czekaj, aż zmiana konfiguracji się rozprzestrzeni.
  4. Wyłącz lub usuń zarządzaną tożsamość.

Uwagi dodatkowe

  • Azure Front Door nadpisuje istniejący Authorization nagłówek swoim tokenem uwierzytelniania origin (origin authentication token). Aby zachować token klienta, skonfiguruj regułę, która wykorzystuje {http_req_header_Authorization} zmienną serwerową do wysyłania tokena pod osobnym nagłówkiem.

    Zrzut ekranu przedstawiający regułę wysyłania tokenu klienta do źródła za pośrednictwem innego nagłówka.

  • Azure Front Door zawiera token dostępu w nagłówku Authorization dla sond zdrowotnych i żądań ruchu użytkownika końcowego.

  • Do uwierzytelniania origin i dostępu Azure Front Door do Azure Key Vault używaj oddzielnych zarządzanych tożsamości.