Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Aplica-se a: ✔️ Front Door Standard ✔️ Front Door Premium
Um domínio representa um nome de domínio personalizado que o Azure Front Door usa para receber o tráfego do seu aplicativo. O Azure Front Door suporta a adição de três tipos de nomes de domínio:
-
Os subdomínios são o tipo mais comum de nome de domínio personalizado. Um exemplo de subdomínio é
myapplication.contoso.com. -
Os domínios do Apex não contêm um subdomínio. Um exemplo de domínio do ápice é
contoso.com. Para obter mais informações sobre como usar domínios do apex com o Azure Front Door, consulte Domínios do Apex. -
Domínios curingas permitem que o tráfego seja recebido em qualquer subdomínio. Um exemplo de domínio curinga é
*.contoso.com. Para obter mais informações sobre como usar domínios coringa com o Azure Front Door, consulte Domínios coringa.
Adicione domínios ao seu perfil Azure Front Door. Podes usar um domínio em múltiplas rotas dentro de um endpoint se usares caminhos diferentes em cada rota.
Para saber como adicionar um domínio personalizado ao seu perfil do Azure Front Door, consulte Configurar um domínio personalizado no Azure Front Door usando o portal do Azure.
Configuração do DNS
Quando adiciona um domínio ao seu perfil do Azure Front Door, configura dois registos no seu servidor DNS:
- Um registo txt DNS, que é necessário para validar a propriedade do seu nome de domínio. Para obter mais informações sobre os registros TXT DNS, consulte Validação de domínio.
- Um registro DNS CNAME, que controla o fluxo de tráfego da Internet para o Azure Front Door.
Gorjeta
Você pode adicionar um nome de domínio ao seu perfil do Azure Front Door antes de fazer qualquer alteração de DNS. Essa abordagem pode ser útil se você precisar definir sua configuração do Azure Front Door em conjunto ou se tiver uma equipe separada que altere seus registros DNS.
Você também pode adicionar seu registro TXT DNS para validar a propriedade do domínio antes de adicionar o registro CNAME para controlar o fluxo de tráfego. Esta abordagem pode ajudá-lo a evitar períodos de indisponibilidade de migração se já tiver uma aplicação em produção.
Validação de domínio
Deve validar todos os domínios que adicionar ao Azure Front Door. A validação ajuda a protegê-lo contra uma configuração incorreta acidental e também ajuda a proteger outras pessoas contra spoofing de domínio. Em algumas situações, outro serviço Azure pode pré-validar domínios. Caso contrário, você precisará seguir o processo de validação de domínio do Azure Front Door para provar sua propriedade do nome de domínio.
Domínios pré-validados do Azure são domínios que outro serviço Azure suportado valida. Se você integrar e validar um domínio para outro serviço do Azure e, em seguida, configurar o Azure Front Door mais tarde, poderá trabalhar com um domínio pré-validado. Você não precisa validar o domínio por meio do Azure Front Door quando usa esse tipo de domínio.
Nota
O Azure Front Door atualmente só aceita domínios pré-validados configurados pelo Aplicações Web Estáticas do Azure.
Domínios validados que não são Azure são domínios que um serviço Azure suportado não valida. Pode hospedar este tipo de domínio com qualquer serviço DNS, incluindo DNS do Azure, e deve validar a sua propriedade pelo Azure Front Door.
Validação de registo TXT
Para validar um domínio, crie um registo DNS TXT. O nome do registro TXT deve ser do formato _dnsauth.{subdomain}. O Azure Front Door fornece um valor exclusivo para seu registro TXT quando você começa a adicionar o domínio ao Azure Front Door.
Por exemplo, suponha que você queira usar o subdomínio myapplication.contoso.com personalizado com o Azure Front Door. Primeiro, adicione o domínio ao seu perfil do Azure Front Door e tome nota do valor do registo TXT que terá de utilizar. Depois, configure um registo DNS com as seguintes propriedades:
| Propriedade | valor |
|---|---|
| Nome do registo | _dnsauth.myapplication |
| Valor recorde | usar o valor fornecido pelo Azure Front Door |
| Tempo de vida (TTL) | Uma hora |
Depois de o seu domínio ser validado com sucesso, pode apagar em segurança o registo TXT do seu servidor DNS.
Para mais informações sobre como adicionar um registo DNS TXT para um domínio personalizado, consulte Configurar um domínio personalizado no Azure Front Door usando o portal Azure.
Estados de validação de domínio
A tabela a seguir lista os estados de validação que um domínio pode mostrar.
| Estado de validação do domínio | Descrição e ações |
|---|---|
| Submeter | O domínio personalizado está sendo criado. Aguarde até que o recurso de domínio esteja pronto. |
| Pendente | O valor do registo DNS TXT é gerado, e o Azure Front Door está pronto para adicionar o registo DNS TXT. Adicione o registo TXT DNS ao seu fornecedor de DNS e aguarde a conclusão da validação. Se o estado permanecer Pendente mesmo depois de o registo TXT ser atualizado pelo fornecedor DNS, selecione Regenerar para atualizar o registo TXT e depois adicione novamente o registo TXT ao seu fornecedor DNS. |
| Pendente de revalidação | O certificado gerenciado está a menos de 45 dias de expirar. Se já tiver um registo CNAME a apontar para o endpoint Azure Front Door, não é necessária qualquer ação para a renovação do certificado. Se o domínio personalizado apontar para outro registo CNAME, selecione o estado de revalidação pendente e depois selecione Regenerar na página Validar o domínio personalizado . Por fim, selecione Adicionar se estiver usando o DNS do Azure ou adicione manualmente o registro TXT com o gerenciamento de DNS do seu próprio provedor de DNS. |
| Atualizando o token de validação | Um domínio entra em um estado de Token de Validação de Atualização por um breve período depois que o botão Regenerar é selecionado. Depois que um novo valor de registro TXT é emitido, o estado muda para Pendente. Não é necessária qualquer ação. |
| Aprovado | O domínio é validado com sucesso, e o Azure Front Door pode aceitar tráfego que utilize este domínio. Não é necessária qualquer ação. |
| Rejeitado | O fornecedor ou autoridade do certificado rejeitou a emissão do certificado gerido. Por exemplo, o nome de domínio pode ser inválido. Selecione o link Rejeitado e depois selecione Regenerar na página Validar o domínio personalizado . Em seguida, selecione Adicionar para adicionar o registro TXT no provedor de DNS. |
| Limite de tempo excedido | O registo TXT não é adicionado ao teu fornecedor DNS dentro de sete dias, ou um registo DNS TXT inválido é adicionado. Selecione o link Timeout e, em seguida, selecione Regenerar na página Validação do domínio personalizado. Em seguida, selecione Adicionar para adicionar um novo registro TXT ao provedor DNS. Certifique-se de usar o valor atualizado. |
| Erro interno | Ocorreu um erro desconhecido. Repita a validação selecionando o botão Atualizar ou Regenerar. Se você ainda estiver enfrentando problemas, envie uma solicitação de suporte ao suporte do Azure. |
Nota
- O TTL padrão para registos TXT é de uma hora. Quando precisar de regenerar o registo TXT para revalidação, preste atenção ao TTL do registo TXT anterior. Se não expirar, a validação falha até que o registo TXT anterior expire.
- Se o botão Regenerar não funcionar, exclua e recrie o domínio.
- Se o estado do domínio não refletir como esperado, selecione o botão Atualizar .
HTTPS para domínios personalizados
Ao usar o protocolo HTTPS no seu domínio personalizado, garante que os seus dados sensíveis são entregues de forma segura, usando encriptação TLS/SSL quando enviados pela internet. Quando um cliente, tal como um navegador web, se liga a um website usando HTTPS, o cliente valida o certificado de segurança do site e garante que foi emitido por uma autoridade certificadora legítima. Este processo oferece segurança e protege as suas aplicações Web de ataques.
O Azure Front Door dá suporte ao uso de HTTPS com seus próprios domínios e descarrega o gerenciamento de certificados TLS (Transport Layer Security) de seus servidores de origem. Ao usar domínios personalizados, você pode usar certificados TLS gerenciados pelo Azure (recomendado) ou comprar e usar seus próprios certificados TLS.
Para obter mais informações sobre como o Azure Front Door funciona com TLS, consulte TLS de ponta a ponta com o Azure Front Door.
Certificados TLS gerenciados pelo Azure Front Door
O Azure Front Door pode gerenciar automaticamente certificados TLS para subdomínios e domínios do apex. Ao usar certificados gerenciados, você não precisa criar chaves ou solicitações de assinatura de certificado, nem carregar, armazenar ou instalar os certificados. Além disso, o Azure Front Door pode alternar automaticamente (renovar) certificados gerenciados sem qualquer intervenção humana. Esse processo evita o tempo de inatividade causado por uma falha na renovação dos certificados TLS a tempo.
O processo de geração, emissão e instalação de um certificado TLS gerenciado pode levar de vários minutos a uma hora para ser concluído e, ocasionalmente, pode levar mais tempo.
Nota
Os certificados geridos pelo Azure Front Door (Standard e Premium) são automaticamente renovados se o registo CNAME do domínio apontar diretamente para um endpoint do Front Door. Caso contrário, você precisará revalidar a propriedade do domínio para alternar os certificados.
Tipos de domínio
A tabela a seguir resume os recursos disponíveis com certificados TLS gerenciados quando você usa diferentes tipos de domínios:
| Consideração | Subdomínio | Domínio Apex | Domínio com caráter universal |
|---|---|---|---|
| Certificados TLS gerenciados disponíveis | Sim | Sim | Sim |
| Os certificados TLS gerenciados são alternados automaticamente | Sim | Ver abaixo | No |
Quando você usa certificados TLS gerenciados pelo Azure Front Door com domínios apex, a rotação automatizada de certificados pode exigir que você revalide a propriedade do domínio. Para obter mais informações, consulte Domínios Apex no Azure Front Door.
Emissão de certificados gerenciados
Os certificados do Azure Front Door são emitidos pela nossa autoridade de certificação parceira, a DigiCert. Para alguns domínios, você deve permitir explicitamente o DigiCert como um emissor de certificado criando um registro de domínio CAA com o valor: 0 issue digicert.com.
O Azure gerencia totalmente os certificados em seu nome, portanto, qualquer aspeto do certificado gerenciado, incluindo o emissor raiz, pode ser alterado a qualquer momento. Estas alterações estão fora do seu controlo. Certifique-se de evitar dependências rígidas em qualquer aspeto de um certificado gerido, como verificar a impressão digital do certificado ou fixar-se ao certificado gerido ou a qualquer parte da hierarquia de certificados. Se precisar de fixar certificados, use um certificado TLS gerido pelo cliente, como explicado na secção seguinte.
Certificados TLS gerenciados pelo cliente
Por vezes, é preciso fornecer os seus próprios certificados TLS. Os cenários comuns para fornecer seus próprios certificados incluem:
- Sua organização exige que você use certificados emitidos por uma autoridade de certificação específica.
- Você deseja que o Azure Key Vault emita seu certificado usando uma autoridade de certificação de parceiro.
- Você precisa usar um certificado TLS que um aplicativo cliente reconhece.
- Você precisa usar o mesmo certificado TLS em vários sistemas.
Nota
- O Azure Front Door suporta o Bring Your Own Certificates (BYOC) para validação da propriedade de domínios. A Front Door aprova a propriedade do domínio se o Nome do Certificado (CN) ou o Nome Alternativo do Sujeito (SAN) do certificado corresponder ao domínio personalizado.
- Para domínios personalizados criados antes da validação baseada em BYOC e o status de validação de domínio não é Aprovado, você precisa acionar a aprovação automática da validação de propriedade do domínio selecionando o Estado de Validação e clicando no botão Revalidar no portal. Se você usar a ferramenta de linha de comando, poderá acionar a validação do domínio enviando uma solicitação PATCH vazia para a API do domínio.
- Os certificados geridos do Azure podem ser usados com domínios personalizados wildcard. Quando seleciona um certificado gerido do Azure, a validação do domínio utiliza o registo DNS TXT.
Requisitos dos certificados
Para usar seu certificado com o Azure Front Door, ele deve atender aos seguintes requisitos:
- Cadeia de certificados completa: ao criar seu certificado TLS/SSL, você deve criar uma cadeia de certificados completa com uma autoridade de certificação (CA) permitida que faz parte da Lista de CAs Confiáveis da Microsoft. Se você usar uma autoridade de certificação não permitida, sua solicitação será rejeitada. A autoridade de certificação raiz deve fazer parte da lista de autoridades de certificação confiáveis da Microsoft. Se for apresentado um certificado sem uma cadeia completa, os pedidos que envolvem esse certificado não é garantido que funcionem como esperado.
- Nome comum: o nome comum (CN) do certificado deve corresponder ao domínio configurado no Azure Front Door.
- Algoritmo: o Azure Front Door não suporta certificados com algoritmos de criptografia de curva elíptica (EC).
-
Tipo de ficheiro (conteúdo): Deve carregar o seu certificado para o cofre de chaves a partir de um ficheiro PFX, que utiliza o tipo de
application/x-pkcs12conteúdo.
Importar um certificado para o Azure Key Vault
Deve importar certificados TLS personalizados para o Azure Key Vault antes de os poder usar com o Azure Front Door. Para saber como importar um certificado para um cofre de chaves, consulte Tutorial: Importar um certificado no Cofre de Chaves do Azure.
O cofre de chaves deve estar na mesma assinatura do Azure que seu perfil do Azure Front Door.
Aviso
O Azure Front Door só suporta cofres de chaves na mesma subscrição que o perfil Front Door. Escolher um cofre de chaves através de uma subscrição diferente do seu perfil Azure Front Door resulta numa falha.
Deve carregar os certificados como um objeto certificado, em vez de um segredo.
Conceder acesso ao Azure Front Door
O Azure Front Door precisa acessar seu cofre de chaves para ler seu certificado. Você precisa configurar o firewall de rede do cofre de chaves e o controle de acesso do cofre.
Se o cofre de chaves tiver restrições de acesso à rede ativadas, terá de o configurar para permitir que os serviços Microsoft fidedignos ignorem a firewall.
Pode configurar o controlo de acesso no seu cofre de chaves de duas formas:
- O Azure Front Door pode usar uma identidade gerenciada para acessar seu cofre de chaves. Você pode usar essa abordagem quando o cofre de chaves usa a autenticação do Microsoft Entra. Para obter mais informações, consulte Usar identidades gerenciadas com o Azure Front Door Standard/Premium.
- Em alternativa, pode conceder ao principal de serviço do Azure Front Door acesso ao seu cofre de chaves. Você pode usar essa abordagem ao usar políticas de acesso ao cofre.
Adicionar seu certificado personalizado ao Azure Front Door
Depois de importar o seu certificado para um cofre de chaves, crie um recurso secreto do Azure Front Door, que é uma referência ao certificado que adicionou ao seu cofre de chaves.
Em seguida, configure o seu domínio para utilizar o segredo do Azure Front Door para o seu certificado TLS.
Para obter um passo a passo guiado dessas etapas, consulte Configurar HTTPS em um domínio personalizado do Azure Front Door usando o portal do Azure.
Alternar entre tipos de certificado
Você pode alterar um domínio entre o uso de um certificado gerenciado pelo Azure Front Door e um certificado gerenciado pelo usuário.
- Pode levar até uma hora para que o novo certificado seja implantado quando você alterna entre tipos de certificado.
- Se o estado do seu domínio for Aprovado, alternar o tipo de certificado entre um certificado gerido pelo utilizador e um certificado gerido não causa qualquer tempo de inatividade.
- Ao mudar para um certificado gerenciado, o Azure Front Door continua a usar o certificado anterior até que a propriedade do domínio seja revalidada e o estado do domínio se torne Aprovado.
- Se você mudar de BYOC para certificado gerenciado, a revalidação do domínio será necessária. Se você mudar de certificado gerenciado para BYOC, não será necessário revalidar o domínio.
Renovação do certificado
Renovar certificados gerenciados pelo Azure Front Door
Para a maioria dos domínios personalizados, o Azure Front Door renova automaticamente (gira) os certificados gerenciados quando eles estão perto do vencimento e você não precisa fazer nada.
No entanto, o Azure Front Door não renova automaticamente os certificados nos seguintes cenários:
- O registo CNAME do domínio personalizado aponta para um registo DNS diferente do domínio do endpoint do Azure Front Door.
- O domínio personalizado aponta para o Azure Front Door através de uma cadeia de ligações.
- O domínio personalizado usa um registro A. Use sempre um registo CNAME para apontar para o Azure Front Door.
- O domínio personalizado é um domínio apex e usa o nivelamento CNAME.
Se um dos cenários anteriores se aplicar ao seu domínio personalizado, 45 dias antes do certificado gerido expirar, o estado de validação do domínio torna-se Pendente de Revalidação. O estado Pendente de Revalidação indica que necessita criar um novo registo TXT DNS para revalidar a propriedade do domínio.
Nota
Os registos TXT DNS expiram após sete dias. Se você adicionou anteriormente um registro TXT de validação de domínio ao seu servidor DNS, precisará substituí-lo por um novo registro TXT. Assegura-te de que usas o novo valor, caso contrário o processo de validação do domínio falha.
Se o seu domínio não puder ser validado, o estado de validação do domínio será Rejeitado. Este estado indica que a autoridade certificadora rejeitou o pedido de reemissão de um certificado gerido.
Para obter mais informações sobre os estados de validação de domínio, consulte Estados de validação de domínio.
Renovar certificados gerenciados pelo Azure para domínios pré-validados por outros serviços do Azure
Os certificados gerenciados pelo Azure são alternados automaticamente pelo serviço do Azure que valida o domínio.
Renovar certificados TLS gerenciados pelo cliente
Quando você atualiza o certificado em seu cofre de chaves, o Azure Front Door pode detetar e usar automaticamente o certificado atualizado. Para que esta funcionalidade funcione, defina a versão secreta para Latest quando configura o seu certificado no Azure Front Door.
Se selecionar uma versão específica do seu certificado, deve selecionar manualmente a nova versão ao atualizar o certificado.
Demora até 72 horas para que a nova versão do certificado ou segredo seja automaticamente implantada.
Se quiseres mudar a versão secreta de Latest para uma versão especificada ou vice-versa, adiciona um novo certificado.
Políticas de segurança
Use o firewall de aplicações web (WAF) do Azure Front Door para analisar os pedidos para a sua aplicação em busca de ameaças e aplicar outros requisitos de segurança.
Para usar o WAF com um domínio personalizado, use um recurso de política de segurança do Azure Front Door. Uma política de segurança associa um domínio a uma política WAF. Opcionalmente, você pode criar várias políticas de segurança para que possa usar diferentes políticas WAF com domínios diferentes.