Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Gilt für: ✔️ Front Door Standard ✔️ Front Door Premium
Durch die Verwendung von Microsoft Entra ID verwalteten Identitäten kann Ihre Azure Front Door Standard- oder Premium-Instanz sicher auf andere von Microsoft Entra geschützte Ressourcen wie Azure Blob Storage zugreifen, ohne Zugangsdaten verwalten zu müssen. Weitere Informationen finden Sie unter Was sind verwaltete Identitäten für Azure-Ressourcen?.
Nachdem du die verwaltete Identität für Azure Front Door aktiviert und der verwalteten Identität die notwendigen Berechtigungen für deinen Ursprung erteilt hast, verwendet Front Door die verwaltete Identität, um ein Zugriffstoken von der Microsoft Entra ID für den Zugriff auf die angegebene Ressource zu erhalten. Nachdem das Token erfolgreich erhalten wurde, setzt Front Door den Wert des Tokens im Authorization Header mit dem Bearer-Schema und leitet die Anfrage dann an den Ursprung weiter. Front Door zwischenspeichert das Token, bis es abläuft.
Note
Diese Funktion wird derzeit nicht für Origins mit aktiviertem Private Link in Front Door unterstützt.
Azure Front Door unterstützt zwei Arten von verwalteten Identitäten:
- Vom System zugewiesene Identität: Diese Identität ist an Ihren Dienst gebunden und wird gelöscht, wenn der Dienst gelöscht wird. Jeder Dienst kann nur über eine systemseitig zugewiesene Identität verfügen.
- Benutzerzugewiesene Identität: Diese Identität ist eine eigenständige Azure-Ressource, die Sie Ihrem Service zuweisen können. Jeder Dienst kann über mehrere benutzerseitig zugewiesene Identitäten verfügen.
Verwaltete Identitäten sind spezifisch für den Microsoft Entra-Mandanten, in dem Ihr Azure-Abonnement gehostet wird. Wenn Sie ein Abonnement in ein anderes Verzeichnis verschieben, müssen Sie die Identität neu erstellen und neu konfigurieren.
Prerequisites
Ein Azure-Konto mit einem aktiven Abonnement. Kostenlos ein Konto erstellen.
Ein Azure Front Door Standard- oder Premium-Profil. Informationen zum Erstellen eines neuen Profils finden Sie unter Erstellen einer Azure Front Door-Instanz.
Aktivieren einer verwalteten Identität
Wechseln Sie zu Ihrem vorhandenen Azure Front Door-Profil. Wählen Sie im linken Menü unter "Sicherheit" die Option "Identität" aus.
Wählen Sie entweder eine vom System zugewiesene oder vom Benutzer zugewiesene verwaltete Identität aus.
Zugewiesenes System: Eine verwaltete Identität, die an den Lebenszyklus des Azure Front Door-Profils gebunden ist.
Benutzer zugewiesen: Eine eigenständige, verwaltete Identitätsressource mit eigenem Lebenszyklus.
Vom System zugewiesen
Schalten Sie den Status auf "Ein" , und wählen Sie " Speichern" aus.
Bestätigen Sie die Erstellung einer vom System verwalteten Identität für Ihr Front Door-Profil, indem Sie " Ja " auswählen, wenn Sie dazu aufgefordert werden.
Vom Benutzer zugewiesen
Um eine vom Benutzer zugewiesene verwaltete Identität zu verwenden, müssen Sie bereits eine erstellt haben. Anweisungen zum Erstellen einer neuen Identität finden Sie unter Erstellen einer benutzerseitig zugewiesenen verwalteten Identität.
Wählen Sie auf der Registerkarte "Benutzer zugewiesen " +Hinzufügen aus, um eine vom Benutzer zugewiesene verwaltete Identität hinzuzufügen.
Suchen Sie die benutzerseitig zugewiesene verwaltete Identität, und wählen Sie sie aus. Wählen Sie dann "Hinzufügen" aus, um es an das Azure Front Door-Profil anzufügen.
Der Name der ausgewählten benutzerseitig zugewiesenen verwalteten Identität wird im Azure Front Door-Profil angezeigt.
Assoziiere die Identität einer Ursprungsgruppe
Note
Die Assoziation funktioniert nur, wenn alle folgenden Bedingungen erfüllt sind:
- Die Ursprungsgruppe enthält keine Origins mit aktiviertem privatem Link.
- Das Health Probe-Protokoll ist unter
HTTPSden Ursprungsgruppeneinstellungen eingestellt. - Das Weiterleitungsprotokoll ist unter den Routeneinstellungen eingestellt
HTTPS Only. - Das Weiterleitungsprotokoll ist so eingestellt,
HTTPS Onlydass man eineRoute configuration overrideAktion in Regelwerken verwendet.
Warnung
Wenn Sie die Ursprungsauthentifizierung zwischen Azure Front Door und Azure Storage verwenden, ist die Abfolge der Schritte zur Aktivierung der Ursprungsauthentifizierung sehr wichtig. Wenn Sie die richtige Reihenfolge nicht einhalten, könnten Sie auf Probleme stoßen.
- Wenn Sie ein Speicherkonto mit aktiviertem öffentlichem anonymen Zugriff verwenden, folgen Sie den Schritten in der exakten Reihenfolge: Verknüpfen Sie die Identität einer Ursprungsgruppe , gefolgt von Zugriff auf die Ursprungsressource gewähren. Wenn Sie alle Schritte abgeschlossen haben, können Sie den öffentlichen anonymen Zugriff deaktivieren, sodass nur noch von Front Door aus auf Ihr Speicherkonto zugegriffen wird.
- Wenn du ein Speicherkonto mit deaktiviertem öffentlichem anonymen Zugriff verwendest, folge einer anderen Reihenfolge. Zuerst führen Sie die Schritte für Zugriff auf die Ursprungsressource aus , gefolgt von Verknüpfen Sie die Identität einer Ursprungsgruppe. Beginnen Sie, den Datenverkehr über Azure Front Door an das Speicherkonto zu senden, erst nachdem Sie alle Schritte in der genannten Reihenfolge abgeschlossen haben.
Gehe zu deinem bestehenden Azure Front Door-Profil und öffne Origin-Gruppen.
Wählen Sie eine bestehende Ursprungsgruppe aus, die bereits konfigurierte Ursprünge hat.
Scrollen Sie nach unten zum Abschnitt "Authentifizierung ".
Aktivieren Sie die Origin-Authentifizierung.
Wählen Sie zwischen der vom System zugewiesenen oder der vom Benutzer zugewiesenen verwalteten Identität aus.
Geben Sie den richtigen Bereich im Scope-Feld ein. Das Feld Scope spezifiziert die Microsoft Entra-Ressource (Audience), für die Azure Front Door ein Zugriffstoken anfordert. Das von Microsoft Entra ID ausgegebene Zugriffstoken enthält Berechtigungen, die für diese Zielressource gelten. Als Sicherheitsmaßnahme unterstützt Azure Front Door nur eine explizite Zulassliste von Scopes für die Ursprungsauthentifizierung. Die folgenden Teleskope werden unterstützt. Wenn Sie einen anderen Scope angeben, liefert Azure Front Door einen Validierungsfehler und lehnt die Konfiguration ab.
https://storage.azure.com/.default-
api://<GUID>/.default(für benutzerdefinierte Microsoft Entra-Anwendungen, einschließlich gängiger API-Management- und App-Service-Szenarien) https://appconfig.azure.com/.defaulthttps://appconfig-staging.azure.com/.default
Klicken Sie auf Aktualisieren.
Gewähren Sie Zugang an der Ursprungsressource
Gehe zur Management-Seite für deine Ursprungsressource. Wenn der Ursprung beispielsweise ein Azure Blob Storage ist, wechseln Sie zu dieser Verwaltungsseite des Speicherkontos.
Note
Bei den nächsten Schritten wird davon ausgegangen, dass Ihr Ursprung ein Azure Blob Storage ist. Wenn Sie einen anderen Ressourcentyp verwenden, stellen Sie sicher, dass Sie während der Rollenzuweisung die entsprechende Rollenfunktionsrolle auswählen. Andernfalls bleiben die Schritte für die meisten Ressourcentypen gleich.
Gehe zum Abschnitt Access Control (IAM) und wähle Hinzufügen aus. Wählen Sie im Dropdownmenü " Rollenzuweisung hinzufügen " aus.
Wählen Sie auf der Registerkarte "Rollen" unter "Aufgabenrollen" eine entsprechende Rolle (z. B. "Storage Blob Data Reader") aus der Liste aus, und klicken Sie dann auf "Weiter".
Von Bedeutung
Wenn Sie Identitäten, einschließlich einer verwalteten Identität, Berechtigungen für den Zugriff auf Dienste gewähren, gewähren Sie immer die geringstmöglichen Berechtigungen, die erforderlich sind, um die gewünschten Aktionen auszuführen. Wenn zum Beispiel eine verwaltete Identität verwendet wird, um Daten aus einem Speicherkonto zu lesen, ist es nicht nötig, dieser Identität die Berechtigung zu erteilen, auch Daten auf das Speicherkonto zu schreiben. Die Gewährung zusätzlicher Berechtigungen, wie zum Beispiel die verwaltete Identität als Beitragsmitglied eines Speicherkontos zu machen, wenn sie nicht benötigt wird, kann Anfragen über Azure Front Door in der Lage machen, Schreib- und Löschoperationen durchzuführen.
Im Reiter Mitglieder , unter dem Abschnitt Zugriff zuweisen , wähle Verwaltete Identität und dann Mitglieder auswählen.
Das Fenster "Verwaltete Identitäten auswählen " wird geöffnet. Wählen Sie das Abonnement, in dem sich Ihr Front Door befindet. Im Dropdown-Menü Managed Identity wählen Sie Front Door und CDN-Profile. Wählen Sie im Dropdown-Menü "Auswählen" die verwaltete Identität aus, die für Ihre Front Door erstellt wurde. Wähle unten die Select-Taste .
Wählen Sie „Überprüfen und Zuweisen“ aus, und wählen Sie dann „Überprüfen und Zuweisen“ erneut aus, nachdem die Validierung abgeschlossen ist.
Verwaltung und Fehlerbehebung der Ursprungsauthentifizierung
Fehler bei der Fehlerbehebung der Konfiguration
Wenn Sie bei der Konfiguration der Ursprungsgruppe Fehler bemerken, überprüfen Sie:
- Das Gesundheitsprobe-Protokoll ist auf HTTPS eingestellt.
- Das Weiterleitungsprotokoll für die Route und jede Routenkonfigurationsüberschreibung ist auf HTTPS Only gesetzt.
- Die Ursprungsgruppe enthält keinen Origin, der Private Link verwendet.
Wenn der Ursprung eine zugriffsverweigerte Antwort zurückgibt, überprüfen Sie, ob die verwaltete Identität die erforderliche Rolle auf der Ursprungsressource hat.
Migration von SAS-Token
Um Ausfallzeiten beim Migrieren von Azure Storage von Shared Access Signature (SAS)-Token zu vermeiden:
- Aktivieren Sie eine verwaltete Identität für Ihr Azure Front Door-Profil.
- Verknüpfe die verwaltete Identität mit der Ursprungsgruppe.
- Hör auf, SAS-Token zu verwenden.
Ursprungsauthentifizierung deaktivieren
Um die Ursprungsauthentifizierung zu deaktivieren, ohne den Zugriff auf Ihren Ursprung zu unterbrechen:
- Konfigurieren Sie die Access Control (IAM) des Ursprungs so, dass Anfragen angenommen werden, die keine verwaltete Identitätsauthentifizierung verwenden.
- Deaktivieren Sie die Ursprungsauthentifizierung in der Ursprungsgruppe.
- Warte, bis sich die Konfigurationsänderung ausbreitet.
- Deaktiviere oder lösche die verwaltete Identität.
Zusätzliche Überlegungen
Azure Front Door überschreibt einen bestehenden
AuthorizationHeader mit seinem Origin-Authentifizierungstoken. Um das Client-Token zu erhalten, konfigurieren Sie eine Regel, die die Server-Variable{http_req_header_Authorization}verwendet, um das Token unter einem separaten Header zu senden.
Azure Front Door enthält den Zugriffstoken im Header
Authorizationfür Gesundheitsproben und Endbenutzerverkehrsanfragen.Verwenden Sie separate verwaltete Identitäten für die Ursprungsauthentifizierung und den Azure Front Door-Zugang zu Azure Key Vault.