【问题标题】:X-Azure-ExternalError 0x830c1011: 'The certificate authority is unfamiliar' for Azure Front Door Standard with custom domain with httpsX-Azure-ExternalError 0x830c1011:对于带有 https 自定义域的 Azure Front Door Standard,“证书颁发机构不熟悉”
【发布时间】:2022-11-27 17:35:20
【问题描述】:

我们有一个新的 Azure Front Door Standard 配置文件资源,该资源已配置为使用自定义域。起点和路线看起来是正确的。当我们直接向源站发出请求时,它按预期工作。但是,当我们通过 Front Door 配置文件发出请求时,我们在标头中收到以下错误(与 X-Azure-DebugInfo 标头一起发送):

X-Azure-ExternalError: 0x830c1011, '证书颁发机构不熟悉。'

浏览器中的实际错误是:“无法提供请求。”

我们在网站上拥有的证书是 Go Daddy 通配符证书链(多个 cert crt 文件组合)。我们已经尝试使用选项和 openssl 运行 curl 以查看我们是否可以看到其中一个证书(针对原始站点)存在问题的地方,但它们都表明证书是正确的。

我也看过这个页面:https://learn.microsoft.com/en-us/azure/frontdoor/front-door-route-matching?pivots=front-door-standard-premium,但没有帮助。

我也查看了这个页面:https://ccadb-public.secure.force.com/microsoft/IncludedCACertificateReportForMSFT

以确保我链中的 Go Daddy 根证书在此页面上。我可以确认它是 (2796BAE63F1801E277261BA0D77770028F20EEE4)。

我已经打开诊断。有什么方法可以让我看到从前门到我们的起源发出的实际请求,看看请求中是否有奇怪的东西?还有什么问题?

谢谢

【问题讨论】:

    标签: azure-front-door


    【解决方案1】:

    这个应用程序在 aks 上运行,如果向根主机名或 ip 地址发出请求,它会以假证书响应,而不是直接使用配置的自定义主机名。事实证明,当 frontdoor 发出请求时,有一个请求设置涉及在 frontdoor 向自定义主机名请求发出请求之前查询 ip/root 主机名。

    解决此问题的方法是确保 aks 不会使用伪造的证书响应 tls 上的根主机名请求,而是使用有效的证书。或者将具有有效证书的另一个地址映射到 aks 入口 IP,并在自定义主机名源组配置中使用它。

    【讨论】:

      猜你喜欢
      • 2022-07-06
      • 1970-01-01
      • 2020-10-01
      • 1970-01-01
      • 1970-01-01
      • 2022-07-06
      • 2021-07-05
      • 2021-02-18
      • 1970-01-01
      相关资源
      最近更新 更多