You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

将Azure Key Vault证书绑定到Azure App Service的问题咨询

解决Azure App Service绑定SSL证书的两种方案

方案一:修复从Key Vault导入证书的问题

若确因访问策略限制导致导入失败,按以下步骤配置:

  1. 启用App Service的系统托管标识:
    • 进入目标App Service → 左侧导航栏选择「标识」→ 切换到「系统分配」标签,将状态设为「开启」并保存。
  2. 配置Key Vault访问策略:
    • 进入对应的Key Vault → 左侧导航栏选择「访问策略」→ 点击「创建」。
    • 权限配置:选择「证书」权限,勾选**获取(Get)和列表(List)**两项核心权限;若需后续管理证书,可额外勾选导入、更新等权限。
    • 主体选择:搜索并选中你的App Service的系统托管标识名称(通常与App Service同名)。
    • 完成策略创建后,等待1-2分钟让配置生效。
  3. 重新尝试导入:
    • 返回App Service的「TLS/SSL设置」→ 「私钥证书(.pfx)」→ 点击「导入Key Vault证书」,选择对应Key Vault及证书即可完成操作。

方案二:将现有证书转换为PFX格式上传

若暂不调整Key Vault策略,可将现有证书文件转换为PFX格式后上传,步骤如下:

步骤1:合并完整证书链

用文本编辑器按以下顺序合并所有证书内容(顺序不可颠倒),保存为full-chain.pem:

  • Key Vault下载的.pem文件中的私钥部分(以-----BEGIN PRIVATE KEY-----开头)
  • 证书提供商提供的.crt文件内容(以-----BEGIN CERTIFICATE-----开头)
  • 证书提供商提供的.ca-bundle文件内容(包含所有中间证书及根证书)

步骤2:用OpenSSL生成PFX文件

打开终端(Windows可使用Git Bash或独立OpenSSL工具,Linux/macOS自带OpenSSL),执行以下命令:

openssl pkcs12 -export -out certificate.pfx -inkey full-chain.pem -in full-chain.pem

执行时会提示设置PFX文件的保护密码,请牢记该密码,后续上传需使用。

步骤3:上传PFX到App Service

  • 进入App Service → 「TLS/SSL设置」→ 「私钥证书(.pfx)」→ 点击「上传证书」。
  • 选择生成的certificate.pfx文件,输入设置的密码后完成上传。
  • 上传成功后,在「TLS/SSL绑定」页面选择对应证书与域名,完成绑定配置。

额外注意事项

  • 若Key Vault启用了虚拟网络防火墙,需确保允许App Service的出站IP访问,或勾选「允许受信任的Microsoft服务绕过此防火墙」选项。
  • 确认证书的有效期及域名匹配性,确保证书覆盖你要绑定的App Service域名,避免绑定失败。

内容的提问来源于stack exchange,提问作者Volodymyr Osadchuk

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.08 01:57:16