将Azure Key Vault证书绑定到Azure App Service的问题咨询
解决Azure App Service绑定SSL证书的两种方案
方案一:修复从Key Vault导入证书的问题
若确因访问策略限制导致导入失败,按以下步骤配置:
- 启用App Service的系统托管标识:
- 进入目标App Service → 左侧导航栏选择「标识」→ 切换到「系统分配」标签,将状态设为「开启」并保存。
- 配置Key Vault访问策略:
- 进入对应的Key Vault → 左侧导航栏选择「访问策略」→ 点击「创建」。
- 权限配置:选择「证书」权限,勾选**获取(Get)和列表(List)**两项核心权限;若需后续管理证书,可额外勾选导入、更新等权限。
- 主体选择:搜索并选中你的App Service的系统托管标识名称(通常与App Service同名)。
- 完成策略创建后,等待1-2分钟让配置生效。
- 重新尝试导入:
- 返回App Service的「TLS/SSL设置」→ 「私钥证书(.pfx)」→ 点击「导入Key Vault证书」,选择对应Key Vault及证书即可完成操作。
方案二:将现有证书转换为PFX格式上传
若暂不调整Key Vault策略,可将现有证书文件转换为PFX格式后上传,步骤如下:
步骤1:合并完整证书链
用文本编辑器按以下顺序合并所有证书内容(顺序不可颠倒),保存为full-chain.pem:
- Key Vault下载的.pem文件中的私钥部分(以
-----BEGIN PRIVATE KEY-----开头) - 证书提供商提供的.crt文件内容(以
-----BEGIN CERTIFICATE-----开头) - 证书提供商提供的.ca-bundle文件内容(包含所有中间证书及根证书)
步骤2:用OpenSSL生成PFX文件
打开终端(Windows可使用Git Bash或独立OpenSSL工具,Linux/macOS自带OpenSSL),执行以下命令:
openssl pkcs12 -export -out certificate.pfx -inkey full-chain.pem -in full-chain.pem
执行时会提示设置PFX文件的保护密码,请牢记该密码,后续上传需使用。
步骤3:上传PFX到App Service
- 进入App Service → 「TLS/SSL设置」→ 「私钥证书(.pfx)」→ 点击「上传证书」。
- 选择生成的
certificate.pfx文件,输入设置的密码后完成上传。 - 上传成功后,在「TLS/SSL绑定」页面选择对应证书与域名,完成绑定配置。
额外注意事项
- 若Key Vault启用了虚拟网络防火墙,需确保允许App Service的出站IP访问,或勾选「允许受信任的Microsoft服务绕过此防火墙」选项。
- 确认证书的有效期及域名匹配性,确保证书覆盖你要绑定的App Service域名,避免绑定失败。
内容的提问来源于stack exchange,提问作者Volodymyr Osadchuk
相关产品推荐
相关产品推荐

