Använd hanterade identiteter för att autentisera mot ursprung

Gäller för: ✔️ Front Door Standard ✔️ Front Door Premium

Genom att använda Microsoft Entra ID-hanterade identiteter kan din Azure Front Door Standard- eller Premium-instans säkert komma åt andra Microsoft Entra-skyddade resurser, såsom Azure Blob Storage, utan att behöva hantera inloggningsuppgifter. Mer information finns i Vad är hanterade identiteter för Azure-resurser?

Efter att du aktiverat managed identity för Azure Front Door och gett den managed identity nödvändiga behörigheter till din ursprungsidentitet, använder Front Door den hanterade identiteten för att få en åtkomsttoken från Microsoft Entra ID för att komma åt den angivna resursen. Efter att tokenen framgångsrikt har fått sätter Front Door värdet på token i Authorization headern genom att använda Bearer-schemat och vidarebefordrar sedan förfrågan till ursprunget. Front Door cachelagrar ett token tills det upphör att gälla.

Note

Denna funktion stöds för närvarande inte för origins med Private Link aktiverat i Front Door.

Azure Front Door stöder två typer av hanterade identiteter:

  • Systemtilldelad identitet: Den här identiteten är kopplad till din tjänst och tas bort om tjänsten tas bort. Varje tjänst kan bara ha en systemtilldelad identitet.
  • Användartilldelad identitet: Denna identitet är en fristående Azure-resurs som du kan tilldela din tjänst. Varje tjänst kan ha flera användartilldelade identiteter.

Hanterade identiteter är specifika för Microsoft Entra-klientorganisationen där din Azure-prenumeration är hostad. Om du flyttar en prenumeration till en annan katalog måste du återskapa och konfigurera om identiteten.

Prerequisites

Aktivera hanterad identitet

  1. Gå till din befintliga Azure Front Door-profil. Välj Identitet under Säkerhet på den vänstra menyn.

  2. Välj antingen en Systemtilldelad eller Användartilldelad hanterad identitet.

    • Tilldelat system: En hanterad identitet som är kopplad till Azure Front Door-profilens livscykel.

    • Användartilldelad: En fristående hanterad identitetsresurs med egen livscykel.

    Systemtilldelad

    1. Växla Status till och välj Spara.

      Skärmbild av konfigurationssidan för systemtilldelade hanterade identiteter.

    2. Bekräfta skapandet av en systemhanterad identitet för din Front Door-profil genom att välja Ja när du uppmanas att göra det.

    Användare tilldelad

    För att använda en användar-tilldelad hanterad identitet måste du redan ha en skapad. Anvisningar om hur du skapar en ny identitet finns i skapa en användartilldelad hanterad identitet.

    1. På fliken Användartilldelad väljer du + Lägg till för att lägga till en användartilldelad hanterad identitet.

    2. Sök efter och välj den användartilldelade hanterade identiteten. Välj sedan Lägg till för att koppla den till Azure Front Door-profilen.

    3. Namnet på den valda användartilldelade hanterade identiteten visas i Azure Front Door-profilen.

      Skärmbild av den användartilldelade hanterade identiteten som lagts till i Front Door-profilen.

Koppla identiteten till en ursprungsgrupp

Note

Associationen fungerar endast om alla följande villkor är uppfyllda:

  • Ursprungsgruppen innehåller inga ursprung med privat länk aktiverad.
  • Hälsoprobeprotokollet är inställt på HTTPS under ursprungsgruppinställningar.
  • Vidarebefordringsprotokollet är inställt på HTTPS Only under ruttinställningar.
  • Vidarebefordringsprotokollet är inställt på HTTPS Only om du använder en Route configuration override åtgärd i regeluppsättningar.

Varning

Om du använder ursprungsautentisering mellan Azure Front Door och Azure Storage är stegsekvensen för att aktivera ursprungsautentisering mycket viktig. Om du inte följer rätt ordning kan du stöta på problem.

  1. Gå till din befintliga Azure Front Door-profil och öppna origin-grupper.

  2. Välj en befintlig ursprungsgrupp som redan har ursprung konfigurerade.

  3. Rulla ned till avsnittet Autentisering .

  4. Aktivera Origin-autentisering.

  5. Välj mellan systemtilldelad eller användartilldelad hanterad identitet.

  6. Ange rätt omfång i fältet Omfång . Fältet Scope specificerar Microsoft Entra-resursen (målgruppen) för vilken Azure Front Door begär en åtkomsttoken. Åtkomsttoken som utfärdas av Microsoft Entra ID innehåller behörigheter som gäller för den målresursen. Som en säkerhetsåtgärd stöder Azure Front Door endast en explicit tillåtelse av scopes för ursprungsautentificering. Följande teleskop stöds. Om du anger någon annan scope ger Azure Front Door ett valideringsfel och avvisar konfigurationen.

    • https://storage.azure.com/.default
    • api://<GUID>/.default(för anpassade Microsoft Entra-applikationer, inklusive vanliga API-hanterings- och App Service-scenarier)
    • https://appconfig.azure.com/.default
    • https://appconfig-staging.azure.com/.default
  7. Välj Uppdatera.

    Skärmbild av hur du kopplar identiteten till en ursprungsgrupp.

Tillhandahålla åtkomst vid ursprungsresursen

  1. Gå till hanteringssidan för din ursprungsresurs. Om ursprunget till exempel är en Azure Blob Storage går du till hanteringssidan för lagringskontot.

    Note

    Nästa steg förutsätter att ditt ursprung är en Azure Blob Storage. Om du använder en annan resurstyp måste du välja rätt jobbfunktionsroll under rolltilldelningen. Annars förblir stegen desamma för de flesta resurstyper.

  2. Gå till avsnittet Access Control (IAM) och välj Lägg till. Välj Lägg till rolltilldelning på den nedrullningsbara menyn.

    Skärmbild av inställningar för åtkomstkontroll.

  3. Under Jobbfunktionsroller på fliken Roller väljer du en lämplig roll (till exempel Storage Blob Data Reader) i listan och väljer sedan Nästa.

    Skärmbild av fliken Roller under Lägg till rolltilldelning.

    Viktigt!

    När du beviljar någon identitet, inklusive en hanterad identitet, behörighet att komma åt tjänster, bevilja alltid de minsta behörigheter som krävs för att utföra önskade åtgärder. Till exempel, om en hanterad identitet används för att läsa data från ett lagringskonto, finns det inget behov av att ge den identiteten behörigheter att även skriva data till lagringskontot. Att ge extra behörigheter, som att göra den hanterade identiteten till en bidragsgivare till ett lagringskonto när den inte behövs, kan göra att förfrågningar via Azure Front Door kan skrivas och raderas.

  4. I fliken Medlemmar , under avsnittet Tilldela åtkomst till , välj Managed identity och välj sedan Select members.

    Skärmbild av fliken Medlemmar under Lägg till rolltilldelning.

  5. Fönstret Välj hanterade identiteter öppnas. Välj prenumerationen där din Front Door finns. Under rullgardinsmenyn Hanterad identitet , välj Front Door och CDN-profiler. Under listrutan Välj väljer du den hanterade identitet som skapats för din Front Door. Välj Select-knappen längst ner.

  6. Välj Granska och tilldela och välj sedan Granska och tilldela en gång till när valideringen har slutförts.

Hantera och felsöka ursprungsautentisering

Felsök konfigurationsfel

Om du stöter på fel under konfigurationen av ursprungsgruppen, kontrollera att:

  • Hälsoprobeprotokollet är inställt på HTTPS.
  • Vidarebefordringsprotokollet för rutten och eventuell ruttkonfigurationsöverskrivning är inställd på endast HTTPS.
  • Ursprungsgruppen innehåller inte en origin som använder Private Link.

Om ursprunget returnerar ett åtkomstnekat svar, verifiera att den hanterade identiteten har den nödvändiga rollen på ursprungsresursen.

Migrera från SAS-tokens

För att undvika driftstopp när du migrerar Azure Storage från shared access signature (SAS)-tokens:

  1. Aktivera en hanterad identitet för din Azure Front Door-profil.
  2. Koppla den hanterade identiteten till ursprungsgruppen.
  3. Sluta använda SAS-tokens.

Inaktivera ursprungsautentisering

För att inaktivera ursprungsautentisering utan att avbryta åtkomsten till ditt ursprung:

  1. Konfigurera ursprungets Access Control (IAM) för att ta emot förfrågningar som inte använder hanterad identitetsautentisering.
  2. Inaktivera ursprungsautentisering i ursprungsgruppen.
  3. Vänta på att konfigurationsändringen ska sprida sig.
  4. Inaktivera eller ta bort den hanterade identiteten.

Ytterligare överväganden

  • Azure Front Door skriver över en befintlig Authorization header med dess ursprungsautentiseringstoken. För att bevara klienttoken, konfigurera en regel som använder servervariabeln {http_req_header_Authorization} för att skicka token under en separat header.

    Skärmbild av regeln för att skicka klienttoken till ursprung via ett annat huvud.

  • Azure Front Door inkluderar åtkomsttoken i Authorization headern för hälsoprober och trafikförfrågningar från slutanvändare.

  • Använd separata hanterade identiteter för ursprungsautentisering och Azure Front Door-åtkomst till Azure Key Vault.