You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

配置Azure Application Gateway与ADFS时后端健康检查出现404错误求助

解决Azure Application Gateway + ADFS WAP后端健康检查404异常的方案

碰到这种绕过网关能正常访问、加了网关就健康检查报404的情况,十有八九是网关的探测或转发配置和ADFS Web Application Proxy(WAP)的要求不匹配,咱们一步步排查:

  • 检查健康检查的路径配置:ADFS WAP有专属的健康探测端点,不是通用的/或者/health。你得把应用网关健康检查的路径改成/adfs/probe——这是ADFS官方指定的探测路径,用默认路径的话WAP肯定返回404。

  • 确认健康检查的协议、端口和后端一致:

    • 如果你的WAP只启用了HTTPS,那健康检查绝对不能用HTTP,否则会直接被拒绝;
    • 端口也要对应,WAP默认HTTPS是443、HTTP是80,要是你关了80端口,健康检查就别再用80了,统一用443。
  • 验证后端池和主机头配置:

    • 后端池的目标尽量用ADFS WAP的完全限定域名(FQDN),别用IP地址——因为WAP可能绑定了特定的主机头,用IP访问的话它识别不了对应的站点,自然返回404;
    • 还要去应用网关的后端HTTP设置里看,有没有配置正确的自定义主机头(比如你的ADFS域名adfs.yourdomain.com)。如果没配置,网关转发请求时会用后端服务器的IP当主机头,WAP不认这个,就会返回404。
  • 检查SSL相关配置(如果用HTTPS):

    • 如果后端是HTTPS,得确保应用网关信任WAP的证书:要么把WAP的证书导入网关的受信任根证书库,要么在开启“验证后端证书”时选对对应的证书;
    • 另外,SSL协议版本要兼容,ADFS WAP一般只支持TLS 1.2及以上,网关的后端SSL设置要开启这些版本,别用老的TLS 1.0/1.1。
  • 用诊断日志定位细节:如果上面的配置都没问题,就去看应用网关的ApplicationGatewayAccessLog日志,里面会记录健康检查的具体请求(路径、主机头、协议)和后端的响应详情。比如日志里要是看到健康检查的主机头是后端IP而不是ADFS域名,那就是主机头配置错了,一眼就能揪出来。


内容的提问来源于stack exchange,提问作者Omar

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.28 14:52:46