无需停机为Azure App Service备用实例配置Azure App Service Managed Certificates
解决主备Traffic Manager配置下备用App Service的托管证书问题
我之前处理过不少类似的主备架构证书配置场景,你的问题核心在于Azure App Service托管证书的默认验证逻辑:它会检查域名的CNAME记录是否直接指向目标App Service,但咱们的CNAME必须指向Traffic Manager才能实现流量分发,这就导致备用实例没法通过默认验证。不过不用改现有CNAME也能解决,关键是用TXT记录验证域名所有权,具体步骤如下:
步骤1:确认备用App Service已绑定自定义域名
先确保你已经在备用App Service的「自定义域名」界面完成了自定义域名(比如abc.xyz.com)的绑定操作——虽然此时可能显示验证未通过,但没关系,我们接下来会修改验证方式。
步骤2:切换域名验证方式为TXT记录
- 进入备用App Service的「自定义域名」blade,找到已绑定的
abc.xyz.com,点击域名旁边的「验证」按钮或者查看验证详情。 - 系统会生成一条TXT记录要求:通常是主机名为
asuid.abc.xyz.com,值为一个唯一的GUID字符串(比如d4b21a7f-xxxx-xxxx-xxxx-xxxxxxxxxxxx)。 - 登录你的域名注册商后台,添加这条TXT记录,然后等待DNS生效(可以用
nslookup -type=TXT asuid.abc.xyz.com来验证是否生效)。
步骤3:为备用App Service创建托管证书
当TXT记录生效后,回到备用App Service的「TLS/SSL设置」→「私钥证书(.pfx)」:
- 点击「创建App Service托管证书」,在弹出的界面中选择已绑定的
abc.xyz.com域名。 - 此时系统会通过TXT记录验证域名所有权,而不再检查CNAME指向,证书就能正常创建了。
后续验证
证书创建完成后,你可以手动触发Traffic Manager的故障切换测试(比如暂时停止主App Service),确认备用实例接管流量时,浏览器能正常识别到托管证书,没有SSL错误。
这个方法完全不需要修改现有的CNAME记录,也不会造成任何停机时间,完美适配你的主备Traffic Manager架构。
内容的提问来源于stack exchange,提问作者Matt
相关产品推荐
相关产品推荐

