Azure应用程序网关信任的根CA列表如何查询
Azure应用程序网关后端证书不受信任排查及受信任根CA列表查询方法
- 先排除非根信任缺失导致的误报场景:
- 确认后端服务器部署了完整的证书链,仅部署终端实体证书、缺失中间CA证书时,即使根CA为知名公共CA,也会触发证书不受信任报错
- 确认证书的CN或SAN字段,和应用网关后端HTTP配置、自定义健康探测里填写的后端主机名完全匹配,主机名不匹配的报错提示易和证书信任报错混淆
- 确认证书在有效期内、未被CA吊销,且密钥用法包含服务器身份验证权限
- 查询网关受信任根CA范围的实操方法:
- v2 SKU应用网关的受信任根列表与微软Azure服务受信根目录保持同步,可通过后端健康日志直接提取网关侧的信任校验依据:
- 开启应用网关诊断日志,将后端健康日志、访问日志投递到关联的Log Analytics工作区
- 执行以下Kusto查询,拉取证书信任报错对应的根证书指纹、证书链缺失节点信息:
- v2 SKU应用网关的受信任根列表与微软Azure服务受信根目录保持同步,可通过后端健康日志直接提取网关侧的信任校验依据:
AzureDiagnostics | where ResourceType == "APPLICATIONGATEWAYS" | where OperationName == "ApplicationGatewayBackendHealth" | where healthProbeLog_s contains "untrusted root" | project timeStamp_t, backendSettingName_s, healthProbeLog_s, backendPoolName_s
- 公共知名CA颁发的证书在v2 SKU网关上不需要手动上传根证书,仅自签名证书、私有内部CA颁发的证书需要手动上传根证书到对应HTTP设置的受信任根列表中
- v1 SKU应用网关的受信任根列表更新周期为3-6个月,晚于微软根计划的更新节奏,如果你的证书是近12个月内新纳入微软根计划的CA颁发,直接手动上传对应根证书到网关受信列表即可解决报错
注意:不要使用公网公开的通用根CA列表作为比对依据,Azure会根据自身安全策略裁剪受信根列表,移除不符合合规要求的CA,最终信任范围以网关本地证书存储的加载结果为准
内容的提问来源于stack exchange,提问作者TeamDman
相关产品推荐
相关产品推荐

