配置Azure Application Gateway与ADFS时后端健康检查出现404错误求助
解决Azure Application Gateway + ADFS WAP后端健康检查404异常的方案
碰到这种绕过网关能正常访问、加了网关就健康检查报404的情况,十有八九是网关的探测或转发配置和ADFS Web Application Proxy(WAP)的要求不匹配,咱们一步步排查:
检查健康检查的路径配置:ADFS WAP有专属的健康探测端点,不是通用的
/或者/health。你得把应用网关健康检查的路径改成/adfs/probe——这是ADFS官方指定的探测路径,用默认路径的话WAP肯定返回404。确认健康检查的协议、端口和后端一致:
- 如果你的WAP只启用了HTTPS,那健康检查绝对不能用HTTP,否则会直接被拒绝;
- 端口也要对应,WAP默认HTTPS是443、HTTP是80,要是你关了80端口,健康检查就别再用80了,统一用443。
验证后端池和主机头配置:
- 后端池的目标尽量用ADFS WAP的完全限定域名(FQDN),别用IP地址——因为WAP可能绑定了特定的主机头,用IP访问的话它识别不了对应的站点,自然返回404;
- 还要去应用网关的后端HTTP设置里看,有没有配置正确的自定义主机头(比如你的ADFS域名
adfs.yourdomain.com)。如果没配置,网关转发请求时会用后端服务器的IP当主机头,WAP不认这个,就会返回404。
检查SSL相关配置(如果用HTTPS):
- 如果后端是HTTPS,得确保应用网关信任WAP的证书:要么把WAP的证书导入网关的受信任根证书库,要么在开启“验证后端证书”时选对对应的证书;
- 另外,SSL协议版本要兼容,ADFS WAP一般只支持TLS 1.2及以上,网关的后端SSL设置要开启这些版本,别用老的TLS 1.0/1.1。
用诊断日志定位细节:如果上面的配置都没问题,就去看应用网关的ApplicationGatewayAccessLog日志,里面会记录健康检查的具体请求(路径、主机头、协议)和后端的响应详情。比如日志里要是看到健康检查的主机头是后端IP而不是ADFS域名,那就是主机头配置错了,一眼就能揪出来。
内容的提问来源于stack exchange,提问作者Omar
相关产品推荐
相关产品推荐

