Azure应用网关能否无需上传验证CA即可透传mTLS证书?
Azure应用网关无CA上传时的证书转发问题
首先明确结论:Azure应用网关目前做不到不上传根CA就把客户端证书转发到后端池。
原因说明
应用网关的客户端证书转发功能(通过自定义标头传递)和证书验证强绑定:只有当网关成功验证了客户端证书的根CA(必须提前上传到网关的受信任CA存储里),才会把证书内容(比如Base64格式的证书)塞进自定义标头转发给后端。如果不上传根CA,网关会直接拦截未通过验证的请求,根本走不到转发这一步。
对比你提到的Azure应用服务“透传证书不验证根CA”的模式,应用网关目前没有对应的配置选项,验证环节是转发证书的前置条件。
替代方案
如果你的场景必须要跳过CA验证直接透传证书,可以考虑这些方案:
- 使用Azure API Management:APIM支持通过策略配置,在不验证客户端证书根CA的前提下,将证书完整传递给后端服务。
- 部署自定义网关:比如在Azure VM或AKS上部署Nginx、Traefik这类开源网关,自行配置证书透传逻辑,完全由后端服务来处理证书验证。
内容的提问来源于stack exchange,提问作者cbp
相关产品推荐
相关产品推荐

