如何为基于Blob存储的Azure静态网站使用自有SSL证书?
可行解决方案汇总
以下方案均适配你的内网私有站点、已有Private Link配置的场景,不需要公网暴露资源:
方案1:使用Azure Application Gateway(优先推荐)
这是最适配Azure私有网络场景的原生方案:
- 把你的自有SSL证书上传到Application Gateway的HTTP/HTTPS监听器中,绑定你要使用的私有访问域名
- 配置Application Gateway的后端池指向Blob静态网站对应的Private Link私有终结点IP
- 确保Application Gateway部署在和Blob私有终结点互通的虚拟网络内,将本地DNS中该私有域名的解析记录指向Application Gateway的内网前端IP
- 内网用户访问流量会先到Application Gateway完成SSL证书校验,再转发到后端Blob静态站点,全程内网链路,无需公网访问权限
方案2:内网自建反向代理
适合不想额外采购Azure服务的场景:
- 在内网环境部署你常用的反向代理服务(例如Nginx、Caddy、Traefik等)
- 将自有SSL证书直接部署在反向代理服务上,配置转发规则将私有域名的请求转发到Blob静态站点的Private Link访问地址
- 本地DNS将私有域名解析指向反向代理的内网IP即可,无需修改现有Blob存储的任何配置
方案3:Azure Front Door 高级层
适合组织已经统一使用Front Door进行流量管理的场景:
- 配置Front Door的私有链路连接到Blob静态站点的Private Link
- 将自有SSL证书上传到Front Door并绑定私有域名,配置Front Door的私有终结点
- 本地DNS将私有域名解析指向Front Door私有终结点的内网IP即可,该方案成本高于前两个,非必要不推荐
注意:所有方案都不需要开启Blob存储的公网访问权限,也不需要修改现有Private Link、私有DNS的基础配置,完全符合内网私有访问的安全要求。
内容的提问来源于stack exchange,提问作者Ahmed
相关产品推荐
相关产品推荐

