Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Gäller för: ✔️ Front Door Standard ✔️ Front Door Premium
En domän representerar ett anpassat domännamn som Azure Front Door använder för att ta emot programmets trafik. Azure Front Door har stöd för att lägga till tre typer av domännamn:
-
Underdomäner är den vanligaste typen av anpassat domännamn. Ett exempel på underdomän är
myapplication.contoso.com. -
Apex-domäner innehåller ingen underdomän. Ett exempel på en apex-domän är
contoso.com. Mer information om hur du använder apex-domäner med Azure Front Door finns i Apex-domäner. -
Jokerteckendomäner tillåter att trafik tas emot för alla underdomäner. Ett exempel på jokerteckendomän är
*.contoso.com. Mer information om hur du använder jokerteckendomäner med Azure Front Door finns i Jokerteckendomäner.
Lägg till domäner i din Azure Front Door-profil. Du kan använda en domän i flera rutter inom en endpoint om du använder olika vägar i varje rutt.
Information om hur du lägger till en anpassad domän i din Azure Front Door-profil finns i Konfigurera en anpassad domän på Azure Front Door med hjälp av Azure-portalen.
DNS-konfiguration
När du lägger till en domän i din Azure Front Door-profil konfigurerar du två poster på DNS-servern:
- En DNS TXT-post som krävs för att verifiera ägarskapet för ditt domännamn. Mer information om DNS TXT-poster finns i Domänverifiering.
- En DNS CNAME-post som styr flödet av Internettrafik till Azure Front Door.
Tips/Råd
Du kan lägga till ett domännamn i din Azure Front Door-profil innan du gör några DNS-ändringar. Den här metoden kan vara till hjälp om du behöver konfigurera Azure Front Door-konfigurationen tillsammans eller om du har ett separat team som ändrar dina DNS-poster.
Du kan också lägga till din DNS TXT-post för att verifiera domänägarskapet innan du lägger till CNAME-posten för att kontrollera trafikflödet. Denna metod kan hjälpa dig att undvika migreringsstopp om du redan har en applikation i produktion.
Domänverifiering
Du måste validera alla domäner du lägger till i Azure Front Door. Validering hjälper till att skydda dig mot oavsiktlig felkonfiguration och hjälper också till att skydda andra från domänförfalskning. I vissa situationer kan en annan Azure-tjänst förvalidera domäner. Annars måste du följa valideringsprocessen för Azure Front Door-domänen för att bevisa ditt ägarskap för domännamnet.
Azure-förvaliderade domäner är domäner som en annan stödd Azure-tjänst validerar. Om du registrerar och verifierar en domän till en annan Azure-tjänst och sedan konfigurerar Azure Front Door senare kan du arbeta med en förvaliderad domän. Du behöver inte verifiera domänen via Azure Front Door när du använder den här typen av domän.
Anmärkning
Azure Front Door accepterar för närvarande endast förvaliderade domäner som Azure Static Web Apps konfigurerade.
Icke-Azure-validerade domäner är domäner som en stödd Azure-tjänst inte validerar. Du kan hosta denna domäntyp med vilken DNS-tjänst som helst, inklusive Azure DNS, och måste validera dess ägande av Azure Front Door.
Validering av TXT-post
För att verifiera en domän skapar du en TXT-post i DNS. Namnet på TXT-posten måste vara av formuläret _dnsauth.{subdomain}. Azure Front Door ger ett unikt värde för din TXT-post när du börjar lägga till domänen i Azure Front Door.
Anta till exempel att du vill använda den anpassade underdomänen myapplication.contoso.com med Azure Front Door. Lägg först till domänen i din Azure Front Door-profil och notera TXT-postvärdet som du behöver använda. Konfigurera sedan en DNS-post med följande egenskaper:
| Fastighet | Värde |
|---|---|
| Postnamn | _dnsauth.myapplication |
| Postvärde | använd värdet som tillhandahålls av Azure Front Door |
| Livstid (TTL) | 1 timme |
Efter att din domän har validerats kan du säkert radera TXT-posten från din DNS-server.
För mer information om hur man lägger till en DNS TXT-post för en anpassad domän, se Konfigurera en anpassad domän i Azure Front Door med Azure-portalen.
Domänverifieringstillstånd
I följande tabell visas de valideringstillstånd som en domän kan visa.
| Domänverifieringstillstånd | Beskrivning och åtgärder |
|---|---|
| Skickar in | Den anpassade domänen skapas. Vänta tills domänresursen är klar. |
| Avvaktan | Värdet för DNS TXT-posten har genererats, och Azure Front Door är redo för att du ska lägga till DNS TXT-posten. Lägg till DNS TXT-posten i DNS-providern och vänta tills verifieringen har slutförts. Om statusen förblir Väntande även efter att TXT-posten uppdaterats av DNS-leverantören, välj Regenerate för att uppdatera TXT-posten och lägg sedan till TXT-posten i din DNS-leverantör igen. |
| Väntar på förlängning | Det hanterade certifikatet är mindre än 45 dagar från att upphöra att gälla. Om du redan har en CNAME-post som pekar på Azure Front Door-slutpunkten krävs ingen åtgärd för certifikatförnyelse. Om den anpassade domänen pekar på en annan CNAME-post, välj statusen Väntar på omvalidering och välj sedan Återskapa på sidan Validera den anpassade domänen . Slutligen väljer du Lägg till om du använder Azure DNS eller lägger till TXT-posten manuellt med din egen DNS-providers DNS-hantering. |
| Uppdaterar valideringstoken | En domän försätts i tillståndet Uppdatera valideringstoken under en kort period efter att knappen Återskapa har valts. När ett nytt TXT-postvärde skapas ändras tillståndet till Väntar. Ingen åtgärd krävs. |
| Godkänd | Domänen valideras framgångsrikt, och Azure Front Door kan ta emot trafik som använder denna domän. Ingen åtgärd krävs. |
| Avvisad | Certifikatleverantören eller myndigheten avvisade utfärdandet av det hanterade certifikatet. Domännamnet kan till exempel vara ogiltigt. Välj länken Avvisade och välj sedan Återgenerera på sidan Validera den anpassade domänen . Välj sedan Lägg till för att lägga till TXT-posten i DNS-providern. |
| Tidsavbrott | TXT-posten läggs inte till hos din DNS-leverantör inom sju dagar, eller så läggs en ogiltig DNS-TXT-post till. Välj timeout-länken och välj sedan Återskapa på sidan Verifiera den anpassade domänen . Välj sedan Lägg till för att lägga till en ny TXT-post i DNS-providern. Kontrollera att du använder det uppdaterade värdet. |
| Internt fel | Ett okänt fel uppstod. Försök verifiera igen genom att välja knappen Uppdatera eller Återskapa . Om du fortfarande har problem skickar du en supportbegäran till Azure-supporten. |
Anmärkning
- Standardvärdet för TTL för TXT-poster är en timme. När du behöver återskapa TXT-posten för revalidering, var uppmärksam på TTL för den tidigare TXT-posten. Om den inte går ut misslyckas valideringen tills den tidigare TXT-posten går ut.
- Om knappen Återskapa inte fungerar tar du bort och återskapar domänen.
- Om domäntillståndet inte visas som förväntat väljer du knappen Uppdatera .
HTTPS för anpassade domäner
Genom att använda HTTPS-protokollet på din anpassade domän säkerställer du att din känsliga data levereras säkert genom att använda TLS/SSL-kryptering när den skickas över internet. När en klient, likt en webbläsare, ansluter till en webbplats via HTTPS, validerar klienten webbplatsens säkerhetscertifikat och säkerställer att det utfärdats av en legitim certifikatutfärdare. Den här processen ger säkerhet och skyddar dina webbprogram mot attacker.
Azure Front Door stöder användning av HTTPS med dina egna domäner och avlastar hantering av TLS-certifikat (Transport Layer Security) från dina ursprungsservrar. När du använder anpassade domäner kan du antingen använda Azure-hanterade TLS-certifikat (rekommenderas) eller köpa och använda dina egna TLS-certifikat.
Mer information om hur Azure Front Door fungerar med TLS finns i TLS från slutpunkt till slutpunkt med Azure Front Door.
Azure Front Door-hanterade TLS-certifikat
Azure Front Door kan automatiskt hantera TLS-certifikat för underdomäner och apexdomäner. När du använder hanterade certifikat behöver du inte skapa nycklar eller certifikatsigneringsbegäranden och du behöver inte ladda upp, lagra eller installera certifikaten. Dessutom kan Azure Front Door automatiskt rotera (förnya) hanterade certifikat utan mänsklig inblandning. Den här processen förhindrar driftstopp som orsakas av att TLS-certifikaten inte förnyas i tid.
Processen att generera, utfärda och installera ett hanterat TLS-certifikat kan ta från flera minuter till en timme att slutföra, och ibland kan det ta längre tid.
Anmärkning
Hanterade Azure Front Door-certifikat (Standard och Premium) roteras automatiskt om domänens CNAME-post pekar direkt på en Front Door-slutpunkt. Annars måste du verifiera domänägarskapet igen för att rotera certifikaten.
Domäntyper
I följande tabell sammanfattas de funktioner som är tillgängliga med hanterade TLS-certifikat när du använder olika typer av domäner:
| Att tänka på | Underdomän | Apex-domän | Wildcarddomän |
|---|---|---|---|
| Tillgängliga hanterade TLS-certifikat | Ja | Ja | Ja |
| Hanterade TLS-certifikat roteras automatiskt | Ja | Se nedan | No |
När du använder Azure Front Door-hanterade TLS-certifikat med apex-domäner kan den automatiserade certifikatrotationen kräva att du förnyar ditt domänägarskap. Mer information finns i Apex-domäner i Azure Front Door.
Utfärdande av hanterat certifikat
Azure Front Door-certifikat utfärdas av vår partnercertifikatutfärdare DigiCert. För vissa domäner måste du uttryckligen tillåta DigiCert som certifikatutfärdare genom att skapa en CAA-domänpost med värdet : 0 issue digicert.com.
Azure hanterar certifikaten helt åt dig, så alla aspekter av det hanterade certifikatet, inklusive rotutfärdaren, kan ändras när som helst. Dessa ändringar ligger utanför din kontroll. Se till att undvika starka beroenden av någon aspekt av ett hanterat certifikat, till exempel att kontrollera certifikatets tumavtryck, eller att binda till det hanterade certifikatet eller någon del av certifikathierarkin. Om du behöver fästa certifikat, använd ett kundhanterat TLS-certifikat, som förklaras i nästa avsnitt.
Kundhanterade TLS-certifikat
Ibland behöver du tillhandahålla egna TLS-certifikat. Vanliga scenarier för att tillhandahålla egna certifikat är:
- Din organisation kräver att du använder certifikat som utfärdats av en specifik certifikatutfärdare.
- Du vill att Azure Key Vault ska utfärda ditt certifikat med hjälp av en partnercertifikatutfärdare.
- Du måste använda ett TLS-certifikat som ett klientprogram känner igen.
- Du måste använda samma TLS-certifikat på flera system.
Anmärkning
- Azure Front Door stöder Bring Your Own Certificates (BYOC) för validering av domänägarskap. Front Door godkänner domänägarskapet om certifikatets namn (CN) eller alternativt ämnesnamn (SAN) för certifikatet matchar den anpassade domänen.
- För anpassade domäner som skapats före BYOC-baserad validering och domänvalideringsstatusen inte har godkänts måste du utlösa det automatiska godkännandet av domänägarvalideringsverifieringen genom att välja valideringstillståndet och klicka på knappen Omvalidera i portalen. Om du använder kommandoradsverktyget kan du utlösa domänverifiering genom att skicka en tom PATCH-begäran till domän-API:et.
- Azure-hanterade certifikat kan användas med wildcard-anpassade domäner. När du väljer ett Azure-administrerat certifikat använder domänvalideringen DNS TXT-posten.
Certifikatkrav
Om du vill använda certifikatet med Azure Front Door måste det uppfylla följande krav:
- Fullständig certifikatkedja: När du skapar ditt TLS/SSL-certifikat måste du skapa en fullständig certifikatkedja med en tillåten certifikatutfärdare (CA) som ingår i Microsofts lista över betrodda certifikatutfärdare. Om du använder en icke-tillåten certifikatutfärdare avvisas din begäran. Rotcertifikaten måste vara en del av Microsofts lista över betrodda certifikatutfärdare. Om ett certifikat utan fullständig kedja visas kommer de begäranden som omfattar certifikatet inte att fungera som förväntat.
- Eget namn: Certifikatets gemensamma namn (CN) måste matcha domänen som konfigurerats i Azure Front Door.
- Algoritm: Azure Front Door stöder inte certifikat med elliptiska krypteringsalgoritmer (EC).
-
Fil- (innehålls-)typ: Du måste ladda upp ditt certifikat till ditt nyckelvalv från en PFX-fil, som använder innehållstypen
application/x-pkcs12.
Importera ett certifikat till Azure Key Vault
Du måste importera anpassade TLS-certifikat i Azure Key Vault innan du kan använda dem med Azure Front Door. Information om hur du importerar ett certifikat till ett nyckelvalv finns i Självstudie: Importera ett certifikat i Azure Key Vault.
Nyckelvalvet måste finnas i samma Azure-prenumeration som din Azure Front Door-profil.
Varning
Azure Front Door stöder endast nyckelvalv i samma prenumeration som Front Door-profilen. Att välja ett nyckelvalv under en annan prenumeration än din Azure Front Door-profil resulterar i ett fel.
Du måste ladda upp certifikat som ett certifikatobjekt , snarare än som en hemlighet.
Bevilja åtkomst till Azure Front Door
Azure Front Door måste ha åtkomst till nyckelvalvet för att kunna läsa certifikatet. Du måste konfigurera både nyckelvalvets nätverksbrandvägg och valvets åtkomstkontroll.
Om nyckelvalvet har nätverksåtkomstbegränsningar aktiverade måste du konfigurera nyckelvalvet så att betrodda Microsoft-tjänster kan kringgå brandväggen.
Du kan konfigurera åtkomstkontroll på ditt nyckelvalv på två sätt:
- Azure Front Door kan använda en hanterad identitet för att få åtkomst till ditt nyckelvalv. Du kan använda den här metoden när ditt nyckelvalv använder Microsoft Entra-autentisering. Mer information finns i Använda hanterade identiteter med Azure Front Door Standard/Premium.
- Alternativt kan du ge Azure Front Door-tjänstehuvudpersonen tillgång till ditt nyckelvalv. Du kan använda den här metoden när du använder åtkomstpolicyer för valv.
Lägga till ditt anpassade certifikat i Azure Front Door
Efter att du importerat ditt certifikat till ett nyckelvalv, skapa en Azure Front Door-hemlig resurs, som är en referens till certifikatet du lade till i ditt nyckelvalv.
Konfigurera sedan domänen så att den använder Azure Front Door-hemligheten för sitt TLS-certifikat.
En guidad genomgång av de här stegen finns i Konfigurera HTTPS på en anpassad Azure Front Door-domän med hjälp av Azure-portalen.
Växla mellan certifikattyper
Du kan ändra en domän mellan att använda ett Azure Front Door-hanterat certifikat och ett användarhanterat certifikat.
- Det kan ta upp till en timme innan det nya certifikatet distribueras när du växlar mellan certifikattyper.
- Om ditt domäntillstånd är Godkänd, orsakar det ingen drifttid att byta certifikattyp mellan ett användarhanterat och ett hanterat certifikat.
- När du byter till ett hanterat certifikat fortsätter Azure Front Door att använda det tidigare certifikatet tills domänägarskapet har återkallats och domäntillståndet blir Godkänt.
- Om du byter från BYOC till hanterat certifikat krävs domänomvalidering. Om du byter från hanterat certifikat till BYOC behöver du inte förnya domänen.
Certifikatförnyelse
Förnya Azure Front Door-hanterade certifikat
För de flesta anpassade domäner förnyar Azure Front Door automatiskt (roterar) hanterade certifikat när de är nära att upphöra att gälla och du behöver inte göra något.
Azure Front Door roterar dock inte automatiskt certifikat i följande scenarier:
- Den anpassade domänens CNAME-post pekar på en DNS-post som inte är domänen i din Azure Front Door-endpoint.
- Den anpassade domänen pekar på Azure Front Door-slutpunkten via en kedja.
- Den anpassade domänen använder en A-record. Använd alltid en CNAME-post för att peka på Azure Front Door.
- Den anpassade domänen är en apex-domän och använder CNAME-utplattning.
Om något av de föregående scenarierna gäller för din anpassade domän ändras domänens valideringsstatus till Väntar på omvalidering 45 dagar innan det hanterade certifikatet löper ut. Tillståndet Väntande återvalidering anger att du måste skapa en ny DNS TXT-post för att återvalidera ditt domänägarskap.
Anmärkning
DNS TXT-poster går ut efter sju dagar. Om du tidigare har lagt till en TXT-post för domänverifiering på DNS-servern måste du ersätta den med en ny TXT-post. Se till att du använder det nya värdet, annars misslyckas domänvalideringsprocessen.
Om domänen inte kan verifieras blir domänvalideringstillståndet Avvisad. Denna delstat indikerar att certifikatutfärdaren avslog begäran om att återutfärda ett hanterat certifikat.
Mer information om domänverifieringstillstånd finns i Domänverifieringstillstånd.
Förnya Azure-hanterade certifikat för domäner som förvaliderats av andra Azure-tjänster
Azure-hanterade certifikat roteras automatiskt av Azure-tjänsten som verifierar domänen.
Förnya kundhanterade TLS-certifikat
När du uppdaterar certifikatet i nyckelvalvet kan Azure Front Door automatiskt identifiera och använda det uppdaterade certifikatet. För att denna funktionalitet ska fungera, ställ in den hemliga versionen till Senaste när du konfigurerar ditt certifikat i Azure Front Door.
Om du väljer en specifik version av ditt certifikat måste du manuellt välja den nya versionen igen när du uppdaterar ditt certifikat.
Det tar upp till 72 timmar innan den nya versionen av certifikatet eller hemligheten automatiskt distribueras.
Om du vill ändra den hemliga versionen från Senaste till en specificerad version eller tvärtom, lägg till ett nytt certifikat.
Säkerhetsprinciper
Använd Azure Front Door webapplikationsbrandvägg (WAF) för att skanna förfrågningar till din applikation efter hot och upprätthålla andra säkerhetskrav.
Om du vill använda WAF med en anpassad domän använder du en Säkerhetsprincipresurs för Azure Front Door. En säkerhetsprincip associerar en domän med en WAF-princip. Du kan också skapa flera säkerhetsprinciper så att du kan använda olika WAF-principer med olika domäner.