Azure应用网关连接存储账户静态网站时叶子证书不匹配问题排查
问题描述
配置了指向Azure存储账户静态网站的专用终结点及DNS记录,尝试将Azure应用网关连接至该静态网站时,收到错误提示:
The Common Name of the leaf certificate presented by the backend server does not match the Probe or Backend Setting hostname of the application gateway.
(中文翻译:后端服务器提供的叶证书的通用名称与应用网关的探测或后端设置主机名不匹配)
推测问题由DNS证书包含通配符*所致,未使用自签名证书;专用终结点采用动态IP配置,已尝试在应用网关的backend settings中覆盖请求标头;直接访问专用链接终结点可正常打开静态网站,链路运行正常。
(附错误提示截图:显示上述证书不匹配的错误内容)
解决方法
- 修改后端设置的主机名:
进入应用网关的backend settings,将主机名设置为存储账户的Blob服务FQDN,格式为<你的存储账户名>.blob.core.windows.net。因为Azure存储账户的证书是*.blob.core.windows.net这类通配符证书,只有匹配该格式的主机名才能通过证书校验,不要使用静态网站的自定义域名或专用终结点DNS名。 - 同步健康探测的主机名配置:
确保应用网关的健康探测主机名与后端设置的主机名保持一致(即上述Blob服务FQDN),同时将探测路径设置为静态网站的默认访问路径,比如/index.html,根据实际配置调整。 - 调整请求标头覆盖规则:
若需要将请求正确路由到静态网站内容,在backend settings的请求标头覆盖中,把Host标头修改为静态网站的专用终结点DNS名或自定义域名。这样既能满足证书校验的主机名要求,又能让存储账户将请求导向静态网站资源。 - 验证私有DNS解析:
确认应用网关所在的VNet已关联存储账户专用终结点对应的私有DNS区域,保证<你的存储账户名>.blob.core.windows.net能正确解析到专用终结点的动态IP,确保专用链路访问正常。
内容的提问来源于stack exchange,提问作者user3310115
相关产品推荐
相关产品推荐

