配置Application Gateway后的App Service使用Azure SSO跳转异常问题咨询
Azure App Service 经Application Gateway转发后SSO重定向错误解决方案
该问题核心原因是反向代理转发请求时,App Service未正确识别用户访问的原始域名与协议,导致生成的重定向地址使用了自身原生域名,与Azure AD预设的重定向URI不匹配,可按以下步骤逐一配置解决:
1. 配置Application Gateway转发原始请求信息
在Application Gateway对应后端的HTTP设置中完成以下配置:
- 开启
保留原始主机头选项,确保用户访问的原始域名abc.customdomain.com被直接传递给后端App Service - 若未开启保留原始主机头,需手动添加请求头传递规则:
- 添加
X-Forwarded-Host请求头,值为abc.customdomain.com - 添加
X-Forwarded-Proto请求头,值为https - 可选添加
X-Forwarded-For请求头传递用户真实IP
- 添加
2. 配置App Service信任转发头并绑定自定义域名
- 首先确认你已经将
abc.customdomain.com添加到App Service的「自定义域名」列表中,即使域名没有直接CNAME指向App Service也需要完成该绑定操作 - 针对你使用的应用框架配置转发头信任规则:
- 若为ASP.NET Core应用,直接在App Service配置页添加应用参数:
ASPNETCORE_FORWARDEDHEADERS_ENABLED=true - 若为其他语言框架(Java/Node.js/PHP等),需在应用代码中配置信任
X-Forwarded-*系列请求头,使用转发头中的域名、协议生成站点链接与重定向地址
- 若为ASP.NET Core应用,直接在App Service配置页添加应用参数:
- 如果你启用了App Service自带的Easy Auth身份验证功能,还需在Easy Auth配置中设置「外部重定向URL」为
https://abc.customdomain.com
3. 验证重定向URI配置
确认Azure AD应用注册中的重定向URI已覆盖所有实际回调路径,例如OAuth默认回调路径/signin-oidc也需要添加到重定向URI列表中,完整格式为https://abc.customdomain.com/signin-oidc
完成以上配置后重启App Service与Application Gateway即可生效。
内容的提问来源于stack exchange,提问作者The_Rising_Photon
相关产品推荐
相关产品推荐

