如何通过Powershell与az cmdlet检查Azure Web App SSL绑定证书过期状态
Azure Web App 已绑定SSL证书过期排查方案(PowerShell + AZ CLI)
你之前使用的az webapp config ssl list命令会返回资源组下所有已上传的证书,包含未绑定到Web App的无关内容,因此无法直接定位到实际生效的证书。可以通过先查询Web App的绑定配置、再匹配证书明细的方式实现精准排查,具体步骤如下:
步骤1:获取Web App实际生效的SSL绑定信息
首先查询Web App本身的配置,提取已经和域名绑定的证书指纹,仅这些指纹对应的证书是实际在使用的:
# 替换为实际的资源组名称和Web应用名称 $resourceGroup = "替换为你的资源组名" $webAppName = "替换为你的Web应用名" # 拉取Web应用的SSL绑定配置 $sslBindings = az webapp show --resource-group $resourceGroup --name $webAppName --query "hostNameSslStates" | ConvertFrom-Json
步骤2:匹配证书信息排查过期风险
拉取资源组证书明细,和上一步拿到的绑定指纹做匹配,筛选出已过期或即将过期的证书:
# 拉取资源组下所有证书的完整信息 $allCerts = az webapp config ssl list --resource-group $resourceGroup | ConvertFrom-Json # 自定义过期预警阈值,单位:天 $expireWarningDays = 30 $riskCerts = @() foreach ($bind in $sslBindings) { # 跳过未绑定证书的域名 if (-not $bind.thumbprint) { continue } # 匹配对应绑定的证书 $cert = $allCerts | Where-Object { $_.thumbprint -eq $bind.thumbprint } | Select-Object -First 1 if (-not $cert) { continue } # 计算剩余有效期 $expireTime = [DateTime]$cert.expirationDate $leftDays = ($expireTime - (Get-Date)).TotalDays # 标记风险证书 $status = switch ($leftDays) { { $_ -le 0 } { "已过期" } { $_ -le $expireWarningDays } { "即将过期" } default { "正常" } } if ($status -ne "正常") { $riskCerts += [PSCustomObject]@{ 绑定域名 = $bind.name 证书名称 = $cert.friendlyName 证书指纹 = $cert.thumbprint 过期时间 = $expireTime.ToString("yyyy-MM-dd") 剩余天数 = [Math]::Round($leftDays, 1) 状态 = $status } } } # 输出存在风险的证书清单 $riskCerts | Format-Table -AutoSize
补充说明
- 可根据实际需求调整
$expireWarningDays的数值,自定义提前预警的时间范围 - 如果不需要排查Azure提供的免费托管证书,可在过滤条件中新增
$bind.hostType -eq "Standard"过滤相关条目 - 最终输出仅包含实际绑定到当前Web App的风险证书,不会展示资源组内未使用的无关证书
内容的提问来源于stack exchange,提问作者Kylie
相关产品推荐
相关产品推荐

