You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure应用程序网关信任的根CA列表如何查询

Azure应用程序网关后端证书不受信任排查及受信任根CA列表查询方法
  • 先排除非根信任缺失导致的误报场景:
    • 确认后端服务器部署了完整的证书链,仅部署终端实体证书、缺失中间CA证书时,即使根CA为知名公共CA,也会触发证书不受信任报错
    • 确认证书的CN或SAN字段,和应用网关后端HTTP配置、自定义健康探测里填写的后端主机名完全匹配,主机名不匹配的报错提示易和证书信任报错混淆
    • 确认证书在有效期内、未被CA吊销,且密钥用法包含服务器身份验证权限
  • 查询网关受信任根CA范围的实操方法:
    • v2 SKU应用网关的受信任根列表与微软Azure服务受信根目录保持同步,可通过后端健康日志直接提取网关侧的信任校验依据:
      1. 开启应用网关诊断日志,将后端健康日志、访问日志投递到关联的Log Analytics工作区
      2. 执行以下Kusto查询,拉取证书信任报错对应的根证书指纹、证书链缺失节点信息:
AzureDiagnostics
| where ResourceType == "APPLICATIONGATEWAYS"
| where OperationName == "ApplicationGatewayBackendHealth"
| where healthProbeLog_s contains "untrusted root"
| project timeStamp_t, backendSettingName_s, healthProbeLog_s, backendPoolName_s
  • 公共知名CA颁发的证书在v2 SKU网关上不需要手动上传根证书,仅自签名证书、私有内部CA颁发的证书需要手动上传根证书到对应HTTP设置的受信任根列表中
  • v1 SKU应用网关的受信任根列表更新周期为3-6个月,晚于微软根计划的更新节奏,如果你的证书是近12个月内新纳入微软根计划的CA颁发,直接手动上传对应根证书到网关受信列表即可解决报错

注意:不要使用公网公开的通用根CA列表作为比对依据,Azure会根据自身安全策略裁剪受信根列表,移除不符合合规要求的CA,最终信任范围以网关本地证书存储的加载结果为准

内容的提问来源于stack exchange,提问作者TeamDman

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.27 15:54:18