You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

基于Terraform 1.5.5创建Azure应用网关的HTTPS证书配置问题

Azure应用网关v2 SKU端到端TLS配置的Terraform实现答疑

问题1:是否需要创建通配符PFX证书存储在Key Vault中,并关联到应用网关的HTTPS监听器?

是的,必须配置:

  • 你需要准备一个PFX格式的证书,存储到Azure Key Vault里,再关联到应用网关的HTTPS前端监听器。这个证书要匹配你对外暴露的应用网关前端自定义域名——如果你的两个Web应用都是该域名下的子域名(比如web1.yourdomain.com、web2.yourdomain.com),用通配符证书*.yourdomain.com最省心,能同时覆盖前端和后端的域名验证需求。
  • 应用网关v2 SKU强制要求HTTPS监听器的证书从Key Vault读取,所以得用Terraform配置azurerm_key_vault_access_policy,给应用网关分配Key Vault证书的get权限。

问题2:应用网关证书与Web应用托管证书是否都需要?若都需要,二者是否存在关联?

两者都得有,各司其职:

  • 应用网关的证书管的是用户到网关的前端HTTPS加密,也就是用户访问时浏览器显示的那个证书,必须和前端自定义域名匹配。
  • Web应用的Azure托管证书管的是网关到Web应用的后端HTTPS加密,这是端到端TLS的最后一环,确保网关和Web应用之间的通信也是加密的。
  • 关联方面:
    • 如果用的是同一域名(或同域名下的子域名),通配符证书可以同时满足两边的需求,但Web应用上还是得绑定对应的证书(不管是托管的还是导入的)。
    • 如果是不同域名,只要Web应用的托管证书是受信任的(Azure托管证书本身由正规CA签发),应用网关就能自动验证后端证书的有效性,不用额外做关联配置。

内容的提问来源于stack exchange,提问作者Ian Carrick

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.10 21:54:56