Verwenden Sie verwaltete Identitäten zur Authentifizierung von Ursprüngen

Gilt für: ✔️ Front Door Standard ✔️ Front Door Premium

Durch die Verwendung von Microsoft Entra ID verwalteten Identitäten kann Ihre Azure Front Door Standard- oder Premium-Instanz sicher auf andere von Microsoft Entra geschützte Ressourcen wie Azure Blob Storage zugreifen, ohne Zugangsdaten verwalten zu müssen. Weitere Informationen finden Sie unter Was sind verwaltete Identitäten für Azure-Ressourcen?.

Nachdem du die verwaltete Identität für Azure Front Door aktiviert und der verwalteten Identität die notwendigen Berechtigungen für deinen Ursprung erteilt hast, verwendet Front Door die verwaltete Identität, um ein Zugriffstoken von der Microsoft Entra ID für den Zugriff auf die angegebene Ressource zu erhalten. Nachdem das Token erfolgreich erhalten wurde, setzt Front Door den Wert des Tokens im Authorization Header mit dem Bearer-Schema und leitet die Anfrage dann an den Ursprung weiter. Front Door zwischenspeichert das Token, bis es abläuft.

Note

Diese Funktion wird derzeit nicht für Origins mit aktiviertem Private Link in Front Door unterstützt.

Azure Front Door unterstützt zwei Arten von verwalteten Identitäten:

  • Vom System zugewiesene Identität: Diese Identität ist an Ihren Dienst gebunden und wird gelöscht, wenn der Dienst gelöscht wird. Jeder Dienst kann nur über eine systemseitig zugewiesene Identität verfügen.
  • Benutzerzugewiesene Identität: Diese Identität ist eine eigenständige Azure-Ressource, die Sie Ihrem Service zuweisen können. Jeder Dienst kann über mehrere benutzerseitig zugewiesene Identitäten verfügen.

Verwaltete Identitäten sind spezifisch für den Microsoft Entra-Mandanten, in dem Ihr Azure-Abonnement gehostet wird. Wenn Sie ein Abonnement in ein anderes Verzeichnis verschieben, müssen Sie die Identität neu erstellen und neu konfigurieren.

Prerequisites

Aktivieren einer verwalteten Identität

  1. Wechseln Sie zu Ihrem vorhandenen Azure Front Door-Profil. Wählen Sie im linken Menü unter "Sicherheit" die Option "Identität" aus.

  2. Wählen Sie entweder eine vom System zugewiesene oder vom Benutzer zugewiesene verwaltete Identität aus.

    • Zugewiesenes System: Eine verwaltete Identität, die an den Lebenszyklus des Azure Front Door-Profils gebunden ist.

    • Benutzer zugewiesen: Eine eigenständige, verwaltete Identitätsressource mit eigenem Lebenszyklus.

    Vom System zugewiesen

    1. Schalten Sie den Status auf "Ein" , und wählen Sie " Speichern" aus.

      Screenshot: Konfigurationsseite für die systemseitig zugewiesene verwaltete Identität.

    2. Bestätigen Sie die Erstellung einer vom System verwalteten Identität für Ihr Front Door-Profil, indem Sie " Ja " auswählen, wenn Sie dazu aufgefordert werden.

    Vom Benutzer zugewiesen

    Um eine vom Benutzer zugewiesene verwaltete Identität zu verwenden, müssen Sie bereits eine erstellt haben. Anweisungen zum Erstellen einer neuen Identität finden Sie unter Erstellen einer benutzerseitig zugewiesenen verwalteten Identität.

    1. Wählen Sie auf der Registerkarte "Benutzer zugewiesen " +Hinzufügen aus, um eine vom Benutzer zugewiesene verwaltete Identität hinzuzufügen.

    2. Suchen Sie die benutzerseitig zugewiesene verwaltete Identität, und wählen Sie sie aus. Wählen Sie dann "Hinzufügen" aus, um es an das Azure Front Door-Profil anzufügen.

    3. Der Name der ausgewählten benutzerseitig zugewiesenen verwalteten Identität wird im Azure Front Door-Profil angezeigt.

      Screenshot: Dem Front Door-Profil hinzugefügte benutzerseitig zugewiesene verwaltete Identität

Assoziiere die Identität einer Ursprungsgruppe

Note

Die Assoziation funktioniert nur, wenn alle folgenden Bedingungen erfüllt sind:

  • Die Ursprungsgruppe enthält keine Origins mit aktiviertem privatem Link.
  • Das Health Probe-Protokoll ist unter HTTPS den Ursprungsgruppeneinstellungen eingestellt.
  • Das Weiterleitungsprotokoll ist unter den Routeneinstellungen eingestellt HTTPS Only .
  • Das Weiterleitungsprotokoll ist so eingestellt, HTTPS Only dass man eine Route configuration override Aktion in Regelwerken verwendet.

Warnung

Wenn Sie die Ursprungsauthentifizierung zwischen Azure Front Door und Azure Storage verwenden, ist die Abfolge der Schritte zur Aktivierung der Ursprungsauthentifizierung sehr wichtig. Wenn Sie die richtige Reihenfolge nicht einhalten, könnten Sie auf Probleme stoßen.

  1. Gehe zu deinem bestehenden Azure Front Door-Profil und öffne Origin-Gruppen.

  2. Wählen Sie eine bestehende Ursprungsgruppe aus, die bereits konfigurierte Ursprünge hat.

  3. Scrollen Sie nach unten zum Abschnitt "Authentifizierung ".

  4. Aktivieren Sie die Origin-Authentifizierung.

  5. Wählen Sie zwischen der vom System zugewiesenen oder der vom Benutzer zugewiesenen verwalteten Identität aus.

  6. Geben Sie den richtigen Bereich im Scope-Feld ein. Das Feld Scope spezifiziert die Microsoft Entra-Ressource (Audience), für die Azure Front Door ein Zugriffstoken anfordert. Das von Microsoft Entra ID ausgegebene Zugriffstoken enthält Berechtigungen, die für diese Zielressource gelten. Als Sicherheitsmaßnahme unterstützt Azure Front Door nur eine explizite Zulassliste von Scopes für die Ursprungsauthentifizierung. Die folgenden Teleskope werden unterstützt. Wenn Sie einen anderen Scope angeben, liefert Azure Front Door einen Validierungsfehler und lehnt die Konfiguration ab.

    • https://storage.azure.com/.default
    • api://<GUID>/.default(für benutzerdefinierte Microsoft Entra-Anwendungen, einschließlich gängiger API-Management- und App-Service-Szenarien)
    • https://appconfig.azure.com/.default
    • https://appconfig-staging.azure.com/.default
  7. Klicken Sie auf Aktualisieren.

    Screenshot der Zuordnung der Identität zu einer Ursprungsgruppe.

Gewähren Sie Zugang an der Ursprungsressource

  1. Gehe zur Management-Seite für deine Ursprungsressource. Wenn der Ursprung beispielsweise ein Azure Blob Storage ist, wechseln Sie zu dieser Verwaltungsseite des Speicherkontos.

    Note

    Bei den nächsten Schritten wird davon ausgegangen, dass Ihr Ursprung ein Azure Blob Storage ist. Wenn Sie einen anderen Ressourcentyp verwenden, stellen Sie sicher, dass Sie während der Rollenzuweisung die entsprechende Rollenfunktionsrolle auswählen. Andernfalls bleiben die Schritte für die meisten Ressourcentypen gleich.

  2. Gehe zum Abschnitt Access Control (IAM) und wähle Hinzufügen aus. Wählen Sie im Dropdownmenü " Rollenzuweisung hinzufügen " aus.

    Screenshot der Einstellungen für die Zugriffssteuerung.

  3. Wählen Sie auf der Registerkarte "Rollen" unter "Aufgabenrollen" eine entsprechende Rolle (z. B. "Storage Blob Data Reader") aus der Liste aus, und klicken Sie dann auf "Weiter".

    Screenshot der Registerkarte

    Von Bedeutung

    Wenn Sie Identitäten, einschließlich einer verwalteten Identität, Berechtigungen für den Zugriff auf Dienste gewähren, gewähren Sie immer die geringstmöglichen Berechtigungen, die erforderlich sind, um die gewünschten Aktionen auszuführen. Wenn zum Beispiel eine verwaltete Identität verwendet wird, um Daten aus einem Speicherkonto zu lesen, ist es nicht nötig, dieser Identität die Berechtigung zu erteilen, auch Daten auf das Speicherkonto zu schreiben. Die Gewährung zusätzlicher Berechtigungen, wie zum Beispiel die verwaltete Identität als Beitragsmitglied eines Speicherkontos zu machen, wenn sie nicht benötigt wird, kann Anfragen über Azure Front Door in der Lage machen, Schreib- und Löschoperationen durchzuführen.

  4. Im Reiter Mitglieder , unter dem Abschnitt Zugriff zuweisen , wähle Verwaltete Identität und dann Mitglieder auswählen.

    Screenshot der Registerkarte

  5. Das Fenster "Verwaltete Identitäten auswählen " wird geöffnet. Wählen Sie das Abonnement, in dem sich Ihr Front Door befindet. Im Dropdown-Menü Managed Identity wählen Sie Front Door und CDN-Profile. Wählen Sie im Dropdown-Menü "Auswählen" die verwaltete Identität aus, die für Ihre Front Door erstellt wurde. Wähle unten die Select-Taste .

  6. Wählen Sie „Überprüfen und Zuweisen“ aus, und wählen Sie dann „Überprüfen und Zuweisen“ erneut aus, nachdem die Validierung abgeschlossen ist.

Verwaltung und Fehlerbehebung der Ursprungsauthentifizierung

Fehler bei der Fehlerbehebung der Konfiguration

Wenn Sie bei der Konfiguration der Ursprungsgruppe Fehler bemerken, überprüfen Sie:

  • Das Gesundheitsprobe-Protokoll ist auf HTTPS eingestellt.
  • Das Weiterleitungsprotokoll für die Route und jede Routenkonfigurationsüberschreibung ist auf HTTPS Only gesetzt.
  • Die Ursprungsgruppe enthält keinen Origin, der Private Link verwendet.

Wenn der Ursprung eine zugriffsverweigerte Antwort zurückgibt, überprüfen Sie, ob die verwaltete Identität die erforderliche Rolle auf der Ursprungsressource hat.

Migration von SAS-Token

Um Ausfallzeiten beim Migrieren von Azure Storage von Shared Access Signature (SAS)-Token zu vermeiden:

  1. Aktivieren Sie eine verwaltete Identität für Ihr Azure Front Door-Profil.
  2. Verknüpfe die verwaltete Identität mit der Ursprungsgruppe.
  3. Hör auf, SAS-Token zu verwenden.

Ursprungsauthentifizierung deaktivieren

Um die Ursprungsauthentifizierung zu deaktivieren, ohne den Zugriff auf Ihren Ursprung zu unterbrechen:

  1. Konfigurieren Sie die Access Control (IAM) des Ursprungs so, dass Anfragen angenommen werden, die keine verwaltete Identitätsauthentifizierung verwenden.
  2. Deaktivieren Sie die Ursprungsauthentifizierung in der Ursprungsgruppe.
  3. Warte, bis sich die Konfigurationsänderung ausbreitet.
  4. Deaktiviere oder lösche die verwaltete Identität.

Zusätzliche Überlegungen

  • Azure Front Door überschreibt einen bestehenden Authorization Header mit seinem Origin-Authentifizierungstoken. Um das Client-Token zu erhalten, konfigurieren Sie eine Regel, die die Server-Variable {http_req_header_Authorization} verwendet, um das Token unter einem separaten Header zu senden.

    Screenshot der Regel zum Senden des Clienttokens an den Ursprung über einen anderen Header.

  • Azure Front Door enthält den Zugriffstoken im Header Authorization für Gesundheitsproben und Endbenutzerverkehrsanfragen.

  • Verwenden Sie separate verwaltete Identitäten für die Ursprungsauthentifizierung und den Azure Front Door-Zugang zu Azure Key Vault.