You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

跨订阅Key Vault证书致Azure应用网关出现ERR_SSL_UNRECOGNIZED_NAME_ALERT错误

跨订阅Key Vault证书导致Azure应用网关SSL错误排查

我使用Terraform部署了Azure应用网关和Key Vault。当证书存储在本地时,应用网关运行正常;但配置为使用不同订阅Key Vault中的证书后,访问站点时会出现ERR_SSL_UNRECOGNIZED_NAME_ALERT错误,暗示监听器已禁用。我了解到其他用户也遇到过类似问题,但现有解决方案均不适用或已过时。

相关配置情况

  • 跨订阅Key Vault支持:Azure本身支持跨订阅Key Vault关联,我已通过Terraform完成证书配置;也曾通过门户直接上传本地证书验证,功能正常;为排除Terraform问题,还使用PowerShell重新配置,执行命令Set-AzApplicationGatewaySslCertificate -ApplicationGateway $appGw -Name 'wildcard-example-com' -KeyVaultSecretId 'https://myKeyVault.vault.azure.net/secrets/wildcard-example-com/' -Verbose | Set-AzApplicationGateway -Verbose后配置更新成功,但错误依旧。
  • 资源区域一致性:所有资源均位于UK South区域。
  • 应用网关网络配置:
    • 通过gateway_ip_configuration块将应用网关关联至VNet子网;
    • 该VNet已连接至VHub;
    • 路由规则配置为:私有IP范围流量通过FW转发,公网范围流量直接访问互联网;
    • 相关子网未配置NSGs,FW上无限制应用网关与Key Vault流量的规则,且FW已启用完整日志但未记录两者间的流量;
    • 子网已关联Microsoft.KeyVault服务端点;
    • 内部DNS服务器已与VNet关联,可正确解析Key Vault的内部IP地址,DNS配置无误。
  • Key Vault网络配置:
    • 通过专用端点连接至另一VNet;
    • 已设置禁用公网访问,同时开启允许受信任的Microsoft服务绕过防火墙;
    • 该VNet也与VHub对等互连,所有流量均通过FW路由,Key Vault已阻止公网入口流量。
  • 身份与权限:
    • 应用网关已关联托管标识;
    • 该托管标识在Key Vault的访问策略中配置了secrets的get权限(目前已授予所有可用权限,排除安全策略问题),使用的是Vault访问策略而非RBAC。
  • 证书路径配置:应用网关SSL证书的Key Vault路径正确,无拼写错误,包含/secrets/路径且未指定版本信息。

请问我是否遗漏了某些配置?或有哪些调试步骤可进一步排查应用网关无法从Key Vault加载证书的原因?

内容的提问来源于stack exchange,提问作者JohnLBevan

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.20 23:48:10