Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Sammanfattning
Den här artikeln förklarar begreppet inaktiverade lyssnare i Azure Application Gateway, orsakerna bakom deras förekomst och stegen för att identifiera och lösa dem.
Du kan referera till SSL/TLS-certifikaten för Application Gateways lyssnare från en kunds Azure Key Vault resurs. Din programgateway måste alltid ha åtkomst till dessa resurser (och dess certifikatobjekt) för att säkerställa smidiga åtgärder för TLS-avslutningsfunktionen (Transport Layer Security) och gatewayresursens övergripande hälsotillstånd.
Ta hänsyn till eventuell påverkan på din Application Gateway-resurs när du gör ändringar i eller återkallar åtkomst till din Key Vault-resurs. Om programgatewayen inte kan komma åt det associerade nyckelvalvet eller hitta dess certifikatobjekt, försätts lyssnaren automatiskt i ett inaktiverat tillstånd.
Anmärkning
Den här åtgärden utlöses endast för konfigurationsfel.
Eventuella kundfelkonfigurationer (t.ex. borttagning eller inaktiverande av certifikat eller förbud mot programgatewayens åtkomst via Key Vault brandvägg eller behörigheter) kan göra att den key vault-baserade HTTPS-lyssnaren inaktiveras. Tillfälliga anslutningsproblem påverkar inte lyssnarna.
En inaktiverad lyssnare påverkar inte trafiken för andra driftlyssnare på din Application Gateway. Till exempel inaktiveras aldrig de HTTP-listeners eller HTTPS-listeners där .pfx-certifikatfilen överförs direkt till Application Gateway-resursen.
Följande bild visar ett exempel på en påverkad lyssnare på grund av Key Vault åtkomstproblem.
Periodisk kontroll och dess inverkan på lyssnare
Att förstå hur den periodiska kontrollen i Application Gateway fungerar och vilken potentiell inverkan den kan ha på statusen för en Key Vault-baserad lyssnare kan hjälpa dig att förebygga att detta inträffar eller åtgärda problemen mycket snabbare.
Så här fungerar den periodiska Key Vault-kontrollen
- Application Gateway-instanser avsöker regelbundet nyckelvalvsresursen för att hämta en ny certifikatversion.
- Under den här aktiviteten, om instanserna upptäcker bruten åtkomst till Key Vault-resursen eller ett saknat certifikatobjekt, övergår lyssnarna som är associerade med det nyckelvalvet till ett inaktiverat tillstånd. Instanserna uppdateras till statusen inaktiverad för lyssnarna inom 60 sekunder för att ge ett konsekvent beteende i dataplanet.
- När kunden har löst problemet verifierar samma periodiska avsökning var fjärde timme åtkomsten till certifikatobjektet i Key Vault och återaktiverar automatiskt lyssnarna på alla instanser av gatewayen.
Identifiera inaktiverade lyssnare
- Klienterna ser felet "ERR_SSL_UNRECOGNIZED_NAME_ALERT" om de skickar en begäran till en inaktiverad lyssnare i din Application Gateway, vilket visas i följande illustration.
- Du kan kontrollera om klientfelet beror på en inaktiverad lyssnare på din gateway genom att kontrollera application gatewayens Resource Health sida, enligt följande bild.
Lösa Key Vault konfigurationsfel
Du kan begränsa den exakta orsaken och hitta steg för att lösa problemet genom att gå till Azure Advisor rekommendationen i ditt konto. Det gör du genom att följa dessa steg:
- Logga in på Azure-portalen.
- Välj Advisor.
- Välj kategorin Operational Excellence (Driftskvalitet) på menyn.
- Hitta rekommendationen Lös Azure Key Vault problem för din applikationsgateway (visas endast om din gateway upplever det här problemet). Kontrollera att rätt prenumeration har valts.
- Välj den för att visa felinformationen och den associerade Key Vault resursen tillsammans med felsökningsguiden för att åtgärda ditt exakta problem.
Anmärkning
Inaktiverade lyssnare aktiveras automatiskt om Application Gateway-resursen identifierar att det underliggande problemet är löst. Den här kontrollen utförs var fjärde timme. Du kan påskynda det genom att utföra eventuella mindre ändringar i Application Gateway (till exempel HTTP-inställning, resurstaggar och så vidare). Den här ändringen innebär att en kontroll görs mot Key Vault.