You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何为基于Blob存储的Azure静态网站使用自有SSL证书?

可行解决方案汇总

以下方案均适配你的内网私有站点、已有Private Link配置的场景,不需要公网暴露资源:

方案1:使用Azure Application Gateway(优先推荐)

这是最适配Azure私有网络场景的原生方案:

  • 把你的自有SSL证书上传到Application Gateway的HTTP/HTTPS监听器中,绑定你要使用的私有访问域名
  • 配置Application Gateway的后端池指向Blob静态网站对应的Private Link私有终结点IP
  • 确保Application Gateway部署在和Blob私有终结点互通的虚拟网络内,将本地DNS中该私有域名的解析记录指向Application Gateway的内网前端IP
  • 内网用户访问流量会先到Application Gateway完成SSL证书校验,再转发到后端Blob静态站点,全程内网链路,无需公网访问权限

方案2:内网自建反向代理

适合不想额外采购Azure服务的场景:

  • 在内网环境部署你常用的反向代理服务(例如Nginx、Caddy、Traefik等)
  • 将自有SSL证书直接部署在反向代理服务上,配置转发规则将私有域名的请求转发到Blob静态站点的Private Link访问地址
  • 本地DNS将私有域名解析指向反向代理的内网IP即可,无需修改现有Blob存储的任何配置

方案3:Azure Front Door 高级层

适合组织已经统一使用Front Door进行流量管理的场景:

  • 配置Front Door的私有链路连接到Blob静态站点的Private Link
  • 将自有SSL证书上传到Front Door并绑定私有域名,配置Front Door的私有终结点
  • 本地DNS将私有域名解析指向Front Door私有终结点的内网IP即可,该方案成本高于前两个,非必要不推荐

注意:所有方案都不需要开启Blob存储的公网访问权限,也不需要修改现有Private Link、私有DNS的基础配置,完全符合内网私有访问的安全要求。

内容的提问来源于stack exchange,提问作者Ahmed

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.04 06:42:03