Azure Front Door域名卡在「Domain validation」状态,如何取消该状态并切换回KeyVault证书
解决Azure Front Door托管证书验证卡住无法切回KeyVault证书的问题
我完全懂你的困境——子域委派的前提下,托管证书的验证流程因为主域权限限制卡壳,还没法直接切回原来的KeyVault配置,确实挺闹心的。下面是几个亲测有效的解决方法,按顺序尝试就行:
方法1:通过Azure Portal强制终止验证并重置HTTPS配置
- 登录Azure Portal,找到你的Azure Front Door实例
- 进入「前端主机」页面,选中卡住的
sub.myCompany.com域名 - 在右侧的「HTTPS」配置面板,先尝试点击「取消证书部署」(如果该选项可见的话)
- 要是取消选项不显示,直接尝试删除当前的HTTPS配置:点击「删除」按钮,确认移除托管证书的关联
- 删除成功后,重新点击「启用HTTPS」,选择「使用自己的证书存储在Azure Key Vault中」,重新配置原来的KeyVault证书参数
方法2:用Azure CLI强制重置HTTPS配置
如果Portal操作报错,试试用Azure CLI直接修改配置,绕过验证状态的限制:
- 先登录Azure CLI:
az login - 切换到你的目标订阅:
az account set --subscription "你的订阅ID" - 禁用当前的HTTPS配置(关联托管证书的那套):
az front-door frontend-endpoint disable-https --front-door-name "你的Front Door名称" --name "sub.myCompany.com" --resource-group "你的资源组名称" - 重新启用HTTPS并指定KeyVault证书:
az front-door frontend-endpoint enable-https --front-door-name "你的Front Door名称" --name "sub.myCompany.com" --resource-group "你的资源组名称" --certificate-source KeyVault --vault-id "你的KeyVault资源ID" --secret-name "证书的Secret名称" --secret-version "证书版本(可选,留空则用最新版本)"
方法3:删除自定义域名后重新添加
如果上面两种方法都没效果,只能先删除整个自定义域名再重新配置:
- 在Azure Front Door的「前端主机」页面,删除
sub.myCompany.com域名 - 确认删除后,重新添加该子域名,直接选择「使用KeyVault证书」来配置HTTPS,跳过托管证书的选项
- 配置完成后,检查你的
sub.myCompany.comDNS zone里的A/Alias记录是否依然指向Front Door的前端主机
额外说明
其实这里还有个小细节:当你启用托管证书时,Azure会优先尝试DNS验证(需要在子域添加TXT记录),由于你拥有sub.myCompany.com的DNS zone权限,你可以先检查下该zone里有没有Azure自动添加的验证用TXT记录,如果有且配置正确,或许能完成验证后再切换配置;但如果实在联系不到主域相关人员获取验证邮件,还是直接用上面的方法强制重置更高效。
内容的提问来源于stack exchange,提问作者Christoph Fink
相关产品推荐
相关产品推荐

