You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure Front Door域名卡在「Domain validation」状态,如何取消该状态并切换回KeyVault证书

解决Azure Front Door托管证书验证卡住无法切回KeyVault证书的问题

我完全懂你的困境——子域委派的前提下,托管证书的验证流程因为主域权限限制卡壳,还没法直接切回原来的KeyVault配置,确实挺闹心的。下面是几个亲测有效的解决方法,按顺序尝试就行:

方法1:通过Azure Portal强制终止验证并重置HTTPS配置

  • 登录Azure Portal,找到你的Azure Front Door实例
  • 进入「前端主机」页面,选中卡住的sub.myCompany.com域名
  • 在右侧的「HTTPS」配置面板,先尝试点击「取消证书部署」(如果该选项可见的话)
  • 要是取消选项不显示,直接尝试删除当前的HTTPS配置:点击「删除」按钮,确认移除托管证书的关联
  • 删除成功后,重新点击「启用HTTPS」,选择「使用自己的证书存储在Azure Key Vault中」,重新配置原来的KeyVault证书参数

方法2:用Azure CLI强制重置HTTPS配置

如果Portal操作报错,试试用Azure CLI直接修改配置,绕过验证状态的限制:

  1. 先登录Azure CLI:
    az login
    
  2. 切换到你的目标订阅:
    az account set --subscription "你的订阅ID"
    
  3. 禁用当前的HTTPS配置(关联托管证书的那套):
    az front-door frontend-endpoint disable-https --front-door-name "你的Front Door名称" --name "sub.myCompany.com" --resource-group "你的资源组名称"
    
  4. 重新启用HTTPS并指定KeyVault证书:
    az front-door frontend-endpoint enable-https --front-door-name "你的Front Door名称" --name "sub.myCompany.com" --resource-group "你的资源组名称" --certificate-source KeyVault --vault-id "你的KeyVault资源ID" --secret-name "证书的Secret名称" --secret-version "证书版本(可选,留空则用最新版本)"
    

方法3:删除自定义域名后重新添加

如果上面两种方法都没效果,只能先删除整个自定义域名再重新配置:

  • 在Azure Front Door的「前端主机」页面,删除sub.myCompany.com域名
  • 确认删除后,重新添加该子域名,直接选择「使用KeyVault证书」来配置HTTPS,跳过托管证书的选项
  • 配置完成后,检查你的sub.myCompany.com DNS zone里的A/Alias记录是否依然指向Front Door的前端主机

额外说明

其实这里还有个小细节:当你启用托管证书时,Azure会优先尝试DNS验证(需要在子域添加TXT记录),由于你拥有sub.myCompany.com的DNS zone权限,你可以先检查下该zone里有没有Azure自动添加的验证用TXT记录,如果有且配置正确,或许能完成验证后再切换配置;但如果实在联系不到主域相关人员获取验证邮件,还是直接用上面的方法强制重置更高效。

内容的提问来源于stack exchange,提问作者Christoph Fink

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.28 13:02:27