Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo apresenta as melhores práticas para configurar e utilizar o Azure Front Door.
Melhores práticas gerais
Compreenda quando combinar o Traffic Manager com o Azure Front Door
Para a maioria das soluções, use Azure Front Door ouGestor de Tráfego do Azure, mas não ambos. O Traffic Manager é um balanceador de carga baseado em DNS. Ele envia tráfego diretamente para os endpoints da sua origem. Por outro lado, o Azure Front Door encerra conexões em pontos de presença (PoPs) próximos ao cliente e estabelece conexões de longa duração separadas com as origens. Os produtos funcionam de forma diferente e destinam-se a diferentes casos de uso.
Se precisar de cache e entrega de conteúdos, terminação TLS, capacidades avançadas de encaminhamento ou um firewall de aplicações web (WAF), considere usar o Azure Front Door. Para um balanceamento de carga global simples com conexões diretas do cliente aos endpoints, considere o uso do Gerenciador de Tráfego. Para obter mais informações sobre como selecionar uma opção de balanceamento de carga, consulte Opções de balanceamento de carga.
Como parte de uma arquitetura complexa que exige alta disponibilidade, pode colocar o Traffic Manager à frente do Azure Front Door. No improvável caso de o Azure Front Door não estar disponível, o Traffic Manager pode então encaminhar o tráfego para um destino alternativo, como o Gateway de Aplicação do Azure ou uma rede parceira de distribuição de conteúdos (CDN).
Importante
Não coloque o Traffic Manager atrás do Azure Front Door. O Traffic Manager deve estar sempre em frente à Azure Front Door.
Restrinja o tráfego aos seus pontos de origem
As funcionalidades do Azure Front Door funcionam melhor quando o tráfego passa apenas pela Azure Front Door. Deves configurar a tua origem para bloquear o tráfego que não é enviado pelo Azure Front Door. Para obter mais informações, consulte Assegurar o tráfego para as origens da Azure Front Door.
Use a versão mais recente da API e a versão do SDK
Quando trabalhar com o Azure Front Door utilizando APIs, templates do Azure Resource Manager, Bicep ou SDKs do Azure, utilize a versão mais recente da API ou SDK disponível. As atualizações de API e SDK ocorrem quando há nova funcionalidade disponível e contêm correções de segurança importantes e correções de bugs.
Configurar registos
Azure Front Door acompanha dados extensos de desempenho para cada requisição. Quando ativas o cache, os teus servidores de origem podem não receber todos os pedidos. Use os registos do Azure Front Door para perceber como a sua solução está a correr e a responder aos seus clientes. Para obter mais informações sobre as métricas e logs que o Azure Front Door regista, consulte Monitorizar métricas e logs no Azure Front Door e logs do WAF.
Para configurar os registos para a sua própria aplicação, consulte Configurar registos do Azure Front Door.
Práticas recomendadas de TLS
Usar TLS de ponta a ponta
O Azure Front Door termina as ligações TCP e TLS dos clientes. Em seguida, estabelece novas conexões de cada ponto de presença (PoP) para a origem. Proteja cada uma destas ligações com TLS, mesmo para origens alojadas no Azure. Esta abordagem mantém os seus dados encriptados durante o trânsito.
Para obter mais informações, consulte TLS de ponta a ponta com a porta frontal do Azure.
Usar o redirecionamento de HTTP para HTTPS
Os clientes devem usar HTTPS para se ligarem ao seu serviço. No entanto, por vezes é necessário aceitar pedidos HTTP para permitir clientes mais antigos ou clientes que possam não seguir as melhores práticas.
Pode configurar o Azure Front Door para redirecionar automaticamente os pedidos HTTP para usar o protocolo HTTPS. Ative a definição Redirecionar todo o tráfego para HTTPS na sua rota.
Utilizar certificados TLS geridos
Quando o Azure Front Door gere os seus certificados TLS, reduz os seus custos operacionais e ajuda-o a evitar falhas dispendiosas causadas por esquecer de renovar um certificado. O Azure Front Door emite e roda automaticamente os certificados TLS geridos para a maioria dos domínios personalizados.
Para domínios de topo, a rotação automática de certificados requer a revalidação da propriedade do domínio. Quando o domínio entrar no estado Revalidação pendente, regenere o token DNS TXT e atualize o registo TXT. Para mais informações, consulte Azure Front Door managed TLS certificate rotation. Para aprender a configurar HTTPS, veja Configurar HTTPS num domínio personalizado do Azure Front Door.
Use a versão mais recente para certificados geridos pelo cliente
Se decidir usar os seus próprios certificados TLS, considere definir a versão do certificado Azure Key Vault para Mais Recente. Ao usar o Latest, evita ter de reconfigurar o Azure Front Door para usar novas versões do seu certificado e esperar que o certificado seja implementado em todos os ambientes Azure Front Door.
Para obter mais informações, consulte Selecionar o certificado para o Azure Front Door a ser implantado.
Boas práticas de domínio
Adote domínios personalizados
Adote domínios personalizados para os seus endpoints Azure Front Door para garantir melhor disponibilidade e flexibilidade enquanto gere os seus domínios e tráfego. Não codifique diretamente domínios fornecidos pelo Azure Front Door (como *.azurefd.z01.net) nos seus clientes, bases de código ou firewall. Use domínios personalizados para esses cenários.
Use o mesmo nome de domínio no Azure Front Door e a sua origem
O Azure Front Door pode reescrever o Host cabeçalho dos pedidos recebidos. Esse recurso pode ser útil quando você gerencia um conjunto de nomes de domínio personalizados voltados para o cliente que são encaminhados para uma única origem. Esta funcionalidade também pode ajudar quando quiser evitar configurar nomes de domínio personalizados no Azure Front Door e na sua origem.
No entanto, quando você reescreve o Host cabeçalho, os cookies de solicitação e redirecionamentos de URL podem ser interrompidos. Em particular, quando você usa plataformas como o Serviço de Aplicativo do Azure, recursos como afinidade de sessão e autenticação e autorização podem não funcionar corretamente.
Antes de reescrever o Host cabeçalho dos seus pedidos, considere cuidadosamente se a sua candidatura funcionará corretamente. Para obter mais informações, consulte Preservar o nome do host HTTP original entre um proxy reverso e a sua aplicação web back-end.
Boas práticas do WAF
Para aplicações viradas para a internet, ative o Azure Front Door WAF. No Azure Front Door Premium, configure o WAF para usar regras geridas pela Microsoft para ajudar a proteger a sua aplicação de uma vasta gama de ataques. Para disponibilidade de funcionalidades WAF específicas por nível, consulte Compare Azure Front Door tiers. Para obter mais informações, consulte Firewall de Aplicações Web (WAF) no Azure Front Door.
O WAF para Azure Front Door tem o seu próprio conjunto de boas práticas para a sua configuração e utilização. Para mais informações, consulte Melhores Práticas para Firewall de Aplicações Web no Azure Front Door.
Boas práticas para sondas de saúde
Desativar verificações de integridade quando houver apenas uma origem em um grupo de origem
As sondas de saúde no Azure Front Door podem detetar situações em que uma origem está indisponível ou não está saudável. Podes configurar o Azure Front Door para enviar tráfego para outra origem no grupo de origem quando uma sonda de saúde detetar um problema com uma origem.
Se tiveres apenas uma única origem, o Azure Front Door encaminha sempre o tráfego para essa origem, mesmo que a sua sonda de saúde reporte um estado insalubre. O estado da sonda de saúde não altera o comportamento da Azure Front Door. Nesse cenário, as sondas de integridade não fornecem um benefício e você deve desativá-las para reduzir o tráfego em sua origem.
Para obter mais informações, consulte Verificações de Saúde.
Selecionar bons endpoints
Considere o local onde quer que uma sonda de saúde Azure Front Door faça a sua monitorização. Normalmente, é uma boa ideia monitorizar uma página da Web ou um local que projetes especificamente para monitorização da saúde. A lógica da sua aplicação pode considerar o estado de todos os componentes críticos necessários para servir o tráfego de produção, incluindo servidores de aplicação, bases de dados e caches. Assim, se algum componente falhar, o Azure Front Door pode encaminhar o seu tráfego para outra instância do seu serviço.
Para obter mais informações, consulte o padrão de monitorização de endpoint de saúde .
Usar sondas de saúde HEAD
As sondas de saúde podem usar tanto o GET ou o HEAD método HTTP. É uma boa prática usar o método HEAD para verificações de saúde, porque reduz a carga de tráfego nas suas fontes de origem.
Para obter mais informações, consulte Métodos HTTP suportados para testes de integridade.