You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

咨询:如何借助Azure AD认证为Azure VM上的应用配置代理访问

嗨Fabian,针对你在Azure VM上托管的CMS创作实例,想要让Web前端(连登录页都要限制)只对通过Azure AD认证的用户开放的需求,其实有几个比Application Proxy更适合Azure托管应用的方案,下面给你详细拆解:

适合Azure托管应用的Azure AD认证访问方案

1. Azure Front Door + Azure AD身份验证

  • Azure Front Door是Azure的全球应用交付服务,你可以把它作为CMS的流量入口,所有访问请求都会先经过它的身份验证环节。
  • 操作步骤:先在Front Door里创建路由规则,把流量导向你的VM(可以用公网IP,也可以通过私有链接实现更安全的内部访问);然后在Front Door的自定义域名配置中启用Azure AD身份验证,指定允许访问的Azure AD用户或组。这样用户访问时会先跳转到Azure AD的登录页面,只有认证通过的用户才能被转发到你的CMS。
  • 额外优势:除了身份验证,还能提供CDN加速、全球负载均衡、DDoS防护等能力,非常适合需要对外访问的创作系统。

2. Azure Application Gateway + OAuth2.0身份验证

  • Application Gateway是Azure的区域级应用交付控制器,适合作为区域内应用的流量入口,同时可以结合WAF(Web应用防火墙)提供应用层防护。
  • 操作步骤:在Application Gateway中配置监听规则和后端池,指向你的VM;然后启用OAuth2.0身份验证,关联你在Azure AD中注册的应用程序。这样所有请求都会先触发Azure AD的认证流程,未通过认证的用户会被直接拦截,连登录页都看不到。
  • 优势:适合部署在私有网络内的应用,能和Azure的网络服务深度集成,兼顾安全与性能。

3. 直接在CMS应用中集成Azure AD身份验证

  • 如果你的CMS支持自定义身份逻辑(比如基于ASP.NET、Node.js等开发框架),可以直接在应用代码层面集成Azure AD的身份验证SDK(比如Microsoft Identity Web)。
  • 操作步骤:先在Azure AD中注册一个应用程序,获取客户端ID和租户ID;然后在CMS的Web配置中添加Azure AD认证的相关设置,把所有路由(包括登录页)都设置为需要身份验证才能访问。
  • 优势:不需要额外的Azure服务成本,架构更简洁,适合对复杂度要求较低的场景。

补充:关于Azure AD Application Proxy的小提醒

其实Application Proxy也能用于Azure VM上的应用,只要你的VM能和Application Proxy的连接器建立网络连接(比如通过私有网络),但它的设计初衷是为了解决本地应用的远程访问问题,对于Azure托管的应用来说,上面三个方案更贴合Azure的原生架构,使用起来会更顺畅。

内容的提问来源于stack exchange,提问作者Fabian

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.26 10:23:13