跨订阅Key Vault证书致Azure应用网关出现ERR_SSL_UNRECOGNIZED_NAME_ALERT错误
跨订阅Key Vault证书导致Azure应用网关SSL错误排查
我使用Terraform部署了Azure应用网关和Key Vault。当证书存储在本地时,应用网关运行正常;但配置为使用不同订阅Key Vault中的证书后,访问站点时会出现ERR_SSL_UNRECOGNIZED_NAME_ALERT错误,暗示监听器已禁用。我了解到其他用户也遇到过类似问题,但现有解决方案均不适用或已过时。
相关配置情况
- 跨订阅Key Vault支持:Azure本身支持跨订阅Key Vault关联,我已通过Terraform完成证书配置;也曾通过门户直接上传本地证书验证,功能正常;为排除Terraform问题,还使用PowerShell重新配置,执行命令
Set-AzApplicationGatewaySslCertificate -ApplicationGateway $appGw -Name 'wildcard-example-com' -KeyVaultSecretId 'https://myKeyVault.vault.azure.net/secrets/wildcard-example-com/' -Verbose | Set-AzApplicationGateway -Verbose后配置更新成功,但错误依旧。 - 资源区域一致性:所有资源均位于
UK South区域。 - 应用网关网络配置:
- 通过
gateway_ip_configuration块将应用网关关联至VNet子网; - 该VNet已连接至VHub;
- 路由规则配置为:私有IP范围流量通过FW转发,公网范围流量直接访问互联网;
- 相关子网未配置NSGs,FW上无限制应用网关与Key Vault流量的规则,且FW已启用完整日志但未记录两者间的流量;
- 子网已关联
Microsoft.KeyVault服务端点; - 内部DNS服务器已与VNet关联,可正确解析Key Vault的内部IP地址,DNS配置无误。
- 通过
- Key Vault网络配置:
- 通过专用端点连接至另一VNet;
- 已设置禁用公网访问,同时开启允许受信任的Microsoft服务绕过防火墙;
- 该VNet也与VHub对等互连,所有流量均通过FW路由,Key Vault已阻止公网入口流量。
- 身份与权限:
- 应用网关已关联托管标识;
- 该托管标识在Key Vault的访问策略中配置了secrets的
get权限(目前已授予所有可用权限,排除安全策略问题),使用的是Vault访问策略而非RBAC。
- 证书路径配置:应用网关SSL证书的Key Vault路径正确,无拼写错误,包含
/secrets/路径且未指定版本信息。
请问我是否遗漏了某些配置?或有哪些调试步骤可进一步排查应用网关无法从Key Vault加载证书的原因?
内容的提问来源于stack exchange,提问作者JohnLBevan
相关产品推荐
相关产品推荐

