You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure API Management自定义域名证书与API客户端证书区别咨询

两处证书配置的核心区别
  • 你在自定义域名api.contoso.com环节配置的*.contoso.com通配符证书属于服务端SSL证书,作用是面向API调用方生效:当调用方向APIM网关发起HTTPS请求时,APIM会出示该证书,供调用方校验APIM的身份合法性,同时完成传输链路的加密。该配置是全局生效的,所有绑定该自定义域名的API(包括你规划的/app1、/app2路径下的API)都默认复用该证书完成客户端侧的HTTPS校验。
  • API设置页「网关凭据」下的「Client cert」属于客户端证书,作用是面向你的后端服务生效:当APIM收到调用方请求,需要转发到你实际部署的后端服务时,如果后端开启了双向TLS校验,要求调用方必须出示指定证书才能通过身份验证,APIM就会使用你在这里配置的客户端证书向后端服务证明自身身份,属于APIM到后端链路的安全配置,和面向调用方的服务端证书是完全独立的两条链路配置。
场景配置建议

你当前的两个API都部署在api.contoso.com的子路径下,已经完成自定义域名证书配置后:

  • 如果你没有给后端服务开启双向TLS校验的需求,完全不需要为单个API额外配置「Client cert」,现有配置已经可以支撑所有API的HTTPS对外访问。
  • 只有当你的后端服务要求调用方必须携带指定客户端证书才能访问时,才需要根据后端的校验要求为对应API配置该选项。

相关配置界面截图:
OpenAPI规范导入的API配置页

内容的提问来源于stack exchange,提问作者user782400

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.03 01:24:03