在AGIC前部署Azure Front Door Classic遇服务不可用错误,求排查方法
Azure Front Door Classic 接入AGIC后服务不可用排查步骤
验证后端池配置
- 确认后端池指向Application Gateway的公共IP或FQDN,而非AKS内部地址
- 匹配前后端协议:前端用HTTPS则后端池设为HTTPS/443,前端HTTP对应后端80
- 清空不必要的自定义转发路径,避免AGIC无法匹配请求路径
检查域名与证书配置
- 确认Key Vault已授权Front Door服务主体(
Microsoft.Azure.FrontDoor-Cdn)拥有证书Get权限 - 验证自定义域名CNAME记录指向Front Door默认端点(格式:
<front-door-name>.azurefd.net),而非AGIC的IP - 确认Front Door控制台中自定义域名状态为「已验证」
- 确认Key Vault已授权Front Door服务主体(
重新配置健康探测
- 不要禁用探测,改为配置与AGIC匹配的健康检查路径(如应用的
/healthz端点) - 探测协议、端口与后端池配置保持一致,超时时间可延长至30秒
- 设置探测匹配HTTP状态码范围为200-399,覆盖应用正常返回码
- 不要禁用探测,改为配置与AGIC匹配的健康检查路径(如应用的
校验路由规则
- 确认路由规则的前端主机包含你的自定义域名
- 默认规则匹配路径设为
/*,避免路径限制导致请求被拦截 - 转发配置中选择正确的后端池,转发协议设为「匹配请求」或与后端一致
排查网络拦截问题
- 直接访问Front Door默认端点(
https://<front-door-name>.azurefd.net),排查是否为自定义域名问题 - 将Front Door的出站IP段加入Application Gateway的WAF允许列表,避免被拦截
- 检查AGIC的Ingress资源,确认host规则未限制仅特定域名访问,若有则添加Front Door相关域名
- 直接访问Front Door默认端点(
启用诊断日志定位问题
- 在Azure Portal开启Front Door的诊断设置,将日志收集到Log Analytics或存储账户
- 查看
FrontDoorAccessLog和FrontDoorHealthProbeLog,筛选5xx状态码,定位具体失败原因
内容的提问来源于stack exchange,提问作者Chuong Nguyen
相关产品推荐
相关产品推荐

