如何为Azure应用网关创建根证书?解决证书相关报错问题
Azure应用网关WAF v2 + App Service 证书配置问题解决
一、搞定“ApplicationGatewayTrustedRootCertificateInvalidData”错误
- 应用网关需要的受信任根证书不是你Key Vault里绑定App Service的那份域名证书(那是服务器/叶证书),得用这份域名证书对应的根CA证书(如果是链式证书,中间CA证书也要一并使用)。
- 操作步骤:
- 从Key Vault导出你的域名证书(.pfx格式),提取其中的根CA公钥证书(保存为.cer格式,仅保留公钥部分)。
- 将这份根CA证书上传到应用网关的受信任根证书列表,不要直接使用原域名证书。
- 如果想直接从Key Vault加载根证书,需给应用网关配置托管标识,再为该标识开启Key Vault的证书读取权限。
二、解决后端健康探针CN不匹配问题
- 自签名根证书引发的健康异常,核心是健康探针的主机头与**App Service证书的CN(通用名称)**不匹配:
- 给App Service绑定的自签名证书,CN必须完全匹配你的自定义域名(比如
www.yourdomain.com),不能用App Service的默认xxx.azurewebsites.net域名。 - 应用网关为v2 SKU时,健康探针的主机头必须设置为你的自定义域名,不能留空或使用默认值。
- 另外,自签名证书必须由你上传到应用网关的那份受信任根证书签发,否则应用网关会拒绝信任后端证书。
- 给App Service绑定的自签名证书,CN必须完全匹配你的自定义域名(比如
三、App Service与应用网关的证书分工
- App Service侧:使用绑定自定义域名的服务器证书(叶证书),可以是公共CA购买的证书,也可以是自有根CA签发的自签名证书,核心要求是证书CN与自定义域名完全一致。
- 应用网关侧:需配置受信任根证书(即签发App Service服务器证书的CA根证书),用于验证后端证书的合法性;如果应用网关对外提供HTTPS服务,还需配置前端服务器证书(可与App Service证书相同,也可使用对应前端域名的独立证书)。
内容的提问来源于stack exchange,提问作者Saurav Likhar
相关产品推荐
相关产品推荐

