基于Terraform 1.5.5创建Azure应用网关的HTTPS证书配置问题
Azure应用网关v2 SKU端到端TLS配置的Terraform实现答疑
问题1:是否需要创建通配符PFX证书存储在Key Vault中,并关联到应用网关的HTTPS监听器?
是的,必须配置:
- 你需要准备一个PFX格式的证书,存储到Azure Key Vault里,再关联到应用网关的HTTPS前端监听器。这个证书要匹配你对外暴露的应用网关前端自定义域名——如果你的两个Web应用都是该域名下的子域名(比如
web1.yourdomain.com、web2.yourdomain.com),用通配符证书*.yourdomain.com最省心,能同时覆盖前端和后端的域名验证需求。 - 应用网关v2 SKU强制要求HTTPS监听器的证书从Key Vault读取,所以得用Terraform配置
azurerm_key_vault_access_policy,给应用网关分配Key Vault证书的get权限。
问题2:应用网关证书与Web应用托管证书是否都需要?若都需要,二者是否存在关联?
两者都得有,各司其职:
- 应用网关的证书管的是用户到网关的前端HTTPS加密,也就是用户访问时浏览器显示的那个证书,必须和前端自定义域名匹配。
- Web应用的Azure托管证书管的是网关到Web应用的后端HTTPS加密,这是端到端TLS的最后一环,确保网关和Web应用之间的通信也是加密的。
- 关联方面:
- 如果用的是同一域名(或同域名下的子域名),通配符证书可以同时满足两边的需求,但Web应用上还是得绑定对应的证书(不管是托管的还是导入的)。
- 如果是不同域名,只要Web应用的托管证书是受信任的(Azure托管证书本身由正规CA签发),应用网关就能自动验证后端证书的有效性,不用额外做关联配置。
内容的提问来源于stack exchange,提问作者Ian Carrick
相关产品推荐
相关产品推荐

