Use identidades gerenciadas para autenticar às origens

Aplica-se a: ✔️ Front Door Standard ✔️ Front Door Premium

Ao usar identidades gerenciadas pelo Microsoft Entra ID, sua instância Azure Front Door Standard ou Premium pode acessar com segurança outros recursos protegidos pela Microsoft Entra, como o Armazenamento de Blobs do Azure, sem a necessidade de gerenciar credenciais. Para saber mais, confira O que são identidades gerenciadas para recursos do Azure?

Depois que você habilita a identidade gerenciada para o Azure Front Door e concede à identidade gerenciada as permissões necessárias para sua origem, o Front Door usa a identidade gerenciada para obter um token de acesso do Microsoft Entra ID para acessar o recurso especificado. Após obter o token com sucesso, o Front Door define o valor do token no Authorization cabeçalho usando o esquema Bearer e então encaminha a solicitação para a origem. O Front Door armazena o token em cache até que ele expire.

Note

Esse recurso atualmente não é suportado para Origins com o Link Privado ativado no Front Door.

O Azure Front Door dá suporte a dois tipos de identidades gerenciadas:

  • Identidade atribuída pelo sistema: essa identidade está vinculada ao serviço e será excluída se o serviço for excluído. Cada serviço pode ter apenas uma identidade atribuída pelo sistema.
  • Identidade atribuída pelo usuário: Essa identidade é um recurso Azure independente que você pode atribuir ao seu serviço. Cada serviço pode ter várias identidades atribuídas pelo usuário.

As identidades gerenciadas são específicas para o locatário do Microsoft Entra em que sua assinatura do Azure está hospedada. Se você transferir uma assinatura para outro diretório, precisa recriar e reconfigurar a identidade.

Prerequisites

Habilitar a identidade gerenciada

  1. Acesse o perfil existente do Azure Front Door. Selecione Identidade em Segurança no menu à esquerda.

  2. Escolha uma identidade gerenciada atribuída pelo sistema ou uma identidade gerenciada atribuída pelo usuário.

    • Sistema designado: Uma identidade gerenciada vinculada ao ciclo de vida do perfil Azure Front Door.

    • Usuário designado: Um recurso de identidade gerenciado independente com seu próprio ciclo de vida.

    Atribuído pelo sistema

    1. Alterne o Status para Ativado e selecione Salvar.

      Captura de tela da página Configuração da identidade gerenciada atribuída pelo sistema.

    2. Confirme a criação de uma identidade gerenciada pelo sistema para seu perfil do Front Door selecionando Sim quando solicitado.

    Usuário atribuído

    Para usar uma identidade gerenciada atribuída pelo usuário, você já deve ter uma criada. Para obter instruções sobre como criar uma nova identidade, confira criar uma identidade gerenciada atribuída pelo usuário.

    1. Na guia Atribuído pelo usuário , selecione + Adicionar para adicionar uma identidade gerenciada atribuída pelo usuário.

    2. Pesquise e selecione a identidade gerenciada atribuída pelo usuário. Em seguida, selecione Adicionar para anexá-lo ao perfil do Azure Front Door.

    3. O nome da identidade gerenciada atribuída pelo usuário selecionada aparece no perfil do Azure Front Door.

      Captura de tela da identidade gerenciada atribuída pelo usuário adicionada ao perfil do Front Door.

Associe a identidade a um grupo de origem

Note

A associação funciona somente se todas as seguintes condições forem verdadeiras:

  • O grupo de origem não contém nenhuma origem com o link privado ativado.
  • O protocolo da sonda de saúde está definido como HTTPS configurado em configurações de grupo de origem.
  • O protocolo de encaminhamento está configurado para HTTPS Only as configurações de rota.
  • O protocolo de encaminhamento é definido para HTTPS Only se você estiver usando uma Route configuration override ação em conjuntos de regras.

Aviso

Se você usar autenticação de origem entre Azure Front Door e Armazenamento do Azure, a sequência de etapas para ativar a autenticação de origem é muito importante. Se você não seguir a sequência correta, pode enfrentar problemas.

  1. Vá para o seu perfil existente do Azure Front Door e abra os grupos de origem.

  2. Selecione um grupo de origem existente que já tenha origens configuradas.

  3. Role para baixo até a seção Autenticação .

  4. Habilitar autenticação de origem.

  5. Escolha entre a identidade gerenciada atribuída pelo sistema ou pelo usuário.

  6. Insira o escopo correto dentro do campo Escopo . O campo Scope especifica o recurso Microsoft Entra (público) para o qual o Azure Front Door solicita um token de acesso. O token de acesso emitido pelo Microsoft Entra ID contém permissões aplicáveis a esse recurso alvo. Como medida de segurança, o Azure Front Door suporta apenas uma lista explícita de escopos para autenticação de origem. Os seguintes osciloscópios são suportados. Se você especificar qualquer outro escopo, o Azure Front Door retorna um erro de validação e rejeita a configuração.

    • https://storage.azure.com/.default
    • api://<GUID>/.default(para aplicações personalizadas do Microsoft Entra, incluindo cenários comuns de gerenciamento de API e App Service)
    • https://appconfig.azure.com/.default
    • https://appconfig-staging.azure.com/.default
  7. Selecione Atualizar.

    Captura de tela da associação da identidade a um grupo de origem.

Forneça acesso no recurso de origem

  1. Vá para a página de gerenciamento do seu recurso de origem. Por exemplo, se a origem for um Armazenamento de Blobs do Azure, vá para essa página de gerenciamento da Conta de Armazenamento.

    Note

    As próximas etapas pressupõem que sua origem seja um Armazenamento de Blobs do Azure. Se você estiver usando um tipo de recurso diferente, certifique-se de selecionar a função de cargo de trabalho apropriada durante a atribuição de função. Caso contrário, as etapas permanecerão as mesmas para a maioria dos tipos de recursos.

  2. Vá até a seção Controle de Acesso (IAM) e selecione Adicionar. Escolha Adicionar atribuição de função no menu suspenso.

    Captura de tela das configurações de controle de acesso.

  3. Em Funções da função de trabalho na guia Funções, selecione uma função apropriada (por exemplo, Leitor de dados do blob de armazenamento) na lista e escolha Avançar.

    Captura de tela da guia Funções em Adicionar atribuição de função.

    Importante

    Ao conceder qualquer identidade, incluindo uma identidade gerenciada, permissões para acessar serviços, sempre conceda as permissões mínimas necessárias para executar as ações desejadas. Por exemplo, se uma identidade gerenciada for usada para ler dados de uma conta de armazenamento, não há necessidade de conceder permissões para essa identidade também gravar dados na conta de armazenamento. Conceder permissões extras, como tornar a identidade gerenciada um contribuinte de uma conta de armazenamento quando não é necessária, pode fazer com que requisições vindas via Azure Front Door sejam capazes de operações de gravação e exclusão.

  4. Na aba Membros , na seção Atribuir acesso a , escolha Identidade Gerenciada e então selecione Selecionar membros.

    Captura de tela da guia Membros em Adicionar atribuição de função.

  5. A janela Selecionar identidades gerenciadas é aberta. Escolha a assinatura onde sua Porta da Frente está localizada. No menu suspenso Identidade Gerenciada , escolha Perfis Porta Principal e CDN. Na lista suspensa Selecionar, escolha a identidade gerenciada criada para o Front Door. Selecione o botão Select na parte inferior.

  6. Selecione Examinar e atribuir e selecione Examinar e atribuir mais uma vez após a conclusão da validação.

Gerenciar e solucionar problemas na autenticação de origem

Solucionar problemas de erros de configuração

Se você encontrar erros durante a configuração do grupo de origem, verifique que:

  • O protocolo da sonda de saúde está configurado para HTTPS.
  • O protocolo de encaminhamento para a rota e qualquer override de configuração de rota é definido para HTTPS Only.
  • O grupo de origem não contém uma origem que use Link Privado.

Se a origem retornar uma resposta de acesso negado, verifique se a identidade gerenciada tem o papel necessário no recurso de origem.

Migrar a partir de tokens SAS

Para evitar tempo de inatividade ao migrar o Armazenamento do Azure a partir de tokens de assinatura de acesso compartilhada (SAS):

  1. Ative uma identidade gerenciada para seu perfil Azure Front Door.
  2. Associe a identidade gerenciada ao grupo de origem.
  3. Pare de usar tokens SAS.

Desativar a autenticação de origem

Para desabilitar a autenticação de origem sem interromper o acesso à sua origem:

  1. Configure o Controle de Acesso (IAM) da origem para aceitar requisições que não utilizem autenticação de identidade gerenciada.
  2. Desative a autenticação de origem no grupo de origem.
  3. Espere a mudança de configuração se propagar.
  4. Desative ou exclua a identidade gerenciada.

Considerações adicionais

  • Azure Front Door sobrescrive um cabeçalho existente Authorization com seu token de autenticação de origem. Para preservar o token cliente, configure uma regra que use a {http_req_header_Authorization} variável servidor para enviar o token sob um cabeçalho separado.

    Captura de tela da regra para enviar o token de cliente para a origem por meio de um cabeçalho diferente.

  • Azure Front Door inclui o token de acesso no Authorization cabeçalho para sondas de saúde e solicitações de tráfego do usuário final.

  • Use identidades gerenciadas separadas para autenticação de origem e acesso Azure Front Door ao Azure Key Vault.