You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

无需停机为Azure App Service备用实例配置Azure App Service Managed Certificates

解决主备Traffic Manager配置下备用App Service的托管证书问题

我之前处理过不少类似的主备架构证书配置场景,你的问题核心在于Azure App Service托管证书的默认验证逻辑:它会检查域名的CNAME记录是否直接指向目标App Service,但咱们的CNAME必须指向Traffic Manager才能实现流量分发,这就导致备用实例没法通过默认验证。不过不用改现有CNAME也能解决,关键是用TXT记录验证域名所有权,具体步骤如下:

步骤1:确认备用App Service已绑定自定义域名

先确保你已经在备用App Service的「自定义域名」界面完成了自定义域名(比如abc.xyz.com)的绑定操作——虽然此时可能显示验证未通过,但没关系,我们接下来会修改验证方式。

步骤2:切换域名验证方式为TXT记录

  • 进入备用App Service的「自定义域名」blade,找到已绑定的abc.xyz.com,点击域名旁边的「验证」按钮或者查看验证详情。
  • 系统会生成一条TXT记录要求:通常是主机名为asuid.abc.xyz.com,值为一个唯一的GUID字符串(比如d4b21a7f-xxxx-xxxx-xxxx-xxxxxxxxxxxx)。
  • 登录你的域名注册商后台,添加这条TXT记录,然后等待DNS生效(可以用nslookup -type=TXT asuid.abc.xyz.com来验证是否生效)。

步骤3:为备用App Service创建托管证书

当TXT记录生效后,回到备用App Service的「TLS/SSL设置」→「私钥证书(.pfx)」:

  • 点击「创建App Service托管证书」,在弹出的界面中选择已绑定的abc.xyz.com域名。
  • 此时系统会通过TXT记录验证域名所有权,而不再检查CNAME指向,证书就能正常创建了。

后续验证

证书创建完成后,你可以手动触发Traffic Manager的故障切换测试(比如暂时停止主App Service),确认备用实例接管流量时,浏览器能正常识别到托管证书,没有SSL错误。

这个方法完全不需要修改现有的CNAME记录,也不会造成任何停机时间,完美适配你的主备Traffic Manager架构。

内容的提问来源于stack exchange,提问作者Matt

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.29 22:17:54