- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
如何触发 Azure CDN 在不停机的情况下从 key 存储中读取最新版本的自定义证书?
我的 CDN 设置工作正常,但考虑到 Let's Encrypt,证书的生命周期很短,需要自动化更新。在 Azure CLI 上执行 az keyvault 证书导入
操作非常简单,可以将证书更新到 Key Vault,但接下来该怎么办呢?如何告诉 Azure CDN 开始使用新版本的证书?
az cdn custom-domain enable-https
。结果:内部配置错误和几个小时的停机时间,首先禁用自定义域,然后启用它。不过,证书已更新。有关自定义域证书版本的 Azure 门户工具提示显示“选择要使用的证书版本。默认情况下,我们将使用最新版本。”创建终结点时确实如此,但如何开始使用最新版本呢?已从下拉列表中选择了最新版本,但我确实选择了以前的版本并选择了最新版本。这样做会启用“保存”。
保存表单会导致证书的无停机更新。不错,但考虑到自动化和脚本编写,这并不是真正的出路。
Start-AzCdnEndpoint
/Stop-AzCdnEndpoint
cmdlet。也许有帮助,但 100% 保证会产生停机时间。在下一个更新周期有什么我可以尝试的吗?
最佳答案
自 2021 年 4 月 5 日起,Azure CDN 可以被告知使用特定 KeyVault 证书的“最新”版本。我还没有找到任何有关此更改的消息,但它已添加到 the documentation与 this commit.
In order for the certificate to be automatically rotated to the latest version when a newer version of the certificate is available in your Key Vault, please set the certificate/secret version to 'Latest'. If a specific version is selected, you have to re-select the new version manually for certificate rotation. It takes up to 24 hours for the new version of the certificate/secret to be deployed.
在门户中,可以通过在“证书/ secret 版本”下拉列表中选择“最新”选项来完成此操作。使用 Azure CLI,可以通过以下方式完成此操作:
az cdn custom-domain enable-https \
--resource-group "$cdnResourceGroupName" \
--profile-name "$cdnProfileName" \
--endpoint-name "$cdnEndpointName" \
--name "$cdnCustomDomainName" \
--user-cert-subscription-id "$subscriptionId" \
--user-cert-group-name "$keyVaultResourceGroupName" \
--user-cert-vault-name "$keyVaultName" \
--user-cert-secret-name "$secretName" \
--user-cert-protocol-type 'sni'
请注意,此命令不会设置--user-cert-secret-version
参数,这是您选择“最新”功能的方式。
对于任何想要手动执行此操作的人,手动执行此操作的旧答案如下。
<小时/>Running
az cdn custom-domain enable-https
on a domain having the HTTPS already enabled. Result: an internal misconfiguration and couple hours of downtime to first disable the custom domain and then enable it.
自 2021 年 4 月 5 日起,这可以通过 Azure CLI 完成:
az cdn custom-domain enable-https \
--resource-group "$cdnResourceGroupName" \
--profile-name "$cdnProfileName" \
--endpoint-name "$cdnEndpointName" \
--name "$cdnCustomDomainName" \
--user-cert-subscription-id "$subscriptionId" \
--user-cert-group-name "$keyVaultResourceGroupName" \
--user-cert-vault-name "$keyVaultName" \
--user-cert-secret-name "$secretName" \
--user-cert-secret-version "$secretVersion" \
--user-cert-protocol-type 'sni'
(当这个答案最初于 2019 年 5 月编写时,Azure CLI 记录了一个 --custom-domain-https-parameters
参数,暗示它可以用于此目的。如果该参数是如果未提供,CLI 将运行 CDN 管理的证书工作流程(由 DigiCert 颁发的证书)。但是,从未正确记录如何实际使用该参数。截至 2021 年 3 月,该参数再次从 CLI 中删除。最后,自 2021 年 4 月起,已添加 --user-cert-*
参数。)
等效功能已于 2019 年 3 月添加到 the .Net SDK, 。所以the Nuget package应该允许您使用用户管理的证书。
截至 2021 年 4 月,Azure PowerShell's Enable-AzCdnCustomDomainHttps
commandlet仍然不支持用户管理的证书,仅支持 CDN 管理的证书。
或者您可以直接使用 REST API,如文档 here. 所示。向 https://management.azure.com/subscriptions/$subscriptionId/resourceGroups/$resourceGroupName/providers/Microsoft.Cdn/profiles/$cdnProfileName/endpoints/$cdnEndpointName 发出
其 POST
请求/customDomains/$cdnCustomDomainName/enableCustomHttps?api-version=2018-04-02application/json
正文如下
{
"certificateSource": "AzureKeyVault",
"certificateSourceParameters": {
"@odata.type": "#Microsoft.Azure.Cdn.Models.KeyVaultCertificateSourceParameters",
"deleteRule": "NoAction",
"resourceGroupName": "$resourceGroupName",
"secretName": "$secretName",
"secretVersion": "$secretVersion",
"subscriptionId": "$subscriptionId",
"updateRule": "NoAction",
"vaultName": "$keyVaultName"
},
"protocolType": "ServerNameIndication"
}
$resourceGroupName
和 $keyVaultName
标识 KeyVault。 $secretName
和 $secretVersion
标识证书。 (如果门户没有显示您的 KeyVault 中的任何 secret ,请不要感到困惑;带有私钥的 KeyVault 证书隐式是具有相同名称和版本的 KeyVault secret 。)
此 API 端点遵循标准 REST 语义,因为它是长时间运行的异步操作,所以它返回 HTTP 202 Accepted
。它将在响应中设置 Location
header ,您应该重复 GET
该 URL,直到它解析为成功或失败状态代码。
请注意,门户还使用 REST API,因此您始终可以通过在门户 UI 中执行步骤并在浏览器的开发人员工具中检查网络请求来获得此信息。不过,您需要获取自己的 oauth2 token (通过创建 SP)。
<小时/>旁白:为了节省人们在尝试为自己的域执行此操作时发现这一点所花费的时间,请不要被文档或 the example in the Azure Rest API specs repo. 所愚弄。它们暗示 API 版本 2017-10-12
支持 customHttpsParameters
,但实际上只有 2018-04-02
及更高版本支持它。如果您使用2017-10-12
,则该参数将被静默忽略,并且它将尝试使用 Digicert 自动证书工作流程。
关于azure - 从脚本更新 Azure CDN 自定义域证书,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/55666931/
似乎有很多方法可以在 Azure 中自动使用 PowerShell。由于 ARM 模板是最新的,Azure 中的其他 PowerShell 选项是否已过时?这些工具/脚本之间有什么区别: Azure
我正在开发一个将托管在 Azure 中的 Web API。我想使用 Azure 诊断将错误记录到 Azure 表存储中。在经典门户中,我可以将日志配置为转到 Azure 表存储。 Classic Po
Azure 文件存储事件可以触发 Azure WebJob 或 Azure Function 吗? 例如,在文件夹“/todo/”中创建文件时。 最佳答案 我们目前没有任何 Azure 文件绑定(bi
我需要创建一个逻辑应用程序,我的要求是,我需要从 azure data Lake Gen2 文件夹迁移 json 文件,并根据某些值需要将该 json 转换为 xml,然后将其发送到 SQL。 因此,
我使用 VS Code 创建了 1 个 node.js 和 1 个 java Azure Function 当我使用 VS Code 将这两个函数部署到 Azure 时,我最终获得了这么多 Azure
收集 Azure 诊断数据时,暂存槽是否也会将诊断数据发送到 WadPerformanceCounters 表? 如果是这样,我该如何关闭它?或者在阅读诊断信息时如何区分暂存/生产。 我不想显示有关我
您好,我是 Azure 的新手。我有 VS 2012 和 Azure SDK 2.1,当我使用模拟器运行我的 Web 应用程序时一切正常。但是当我在 azure 上部署时出现错误消息: Could n
我很难区分 Azure 订阅和 Azure 租户有何不同?我尝试使用示例来弄清楚,但每次我得出的结论是它们在某种程度上是相同的?如果租户是组织在注册 Microsoft 云服务时接收并拥有的 Azur
如果我想在 Azure Insights 中设置自定义指标集合,并以(近)实时的方式可视化其中一些指标,并查看聚合的历史数据,我应该使用 Azure Metrics Explorer 还是 Azure
我想了解具有以下配置的 Azure 数据工厂 (ADF) 的现实示例/用例: Azure 集成运行时 (AIR) 默认值 自托管集成运行时(SHIR) 其他问题: 这两种配置(AIR 和 SHIR)是
请参阅下面来自 Azure 服务总线的指标。想要识别请求数量中的背景噪音|流量较低时的响应。假设振荡请求| session 中 amqp 握手的响应是潜在的。只是不明白这是什么类型的握手?从总线接收的
此问题与 Azure 事件中心和 Azure 服务总线之间的区别无关。 问题如下: 如果您将Azure Events Hub添加到您的应用程序中,那么您会注意到它依赖于Azure Service Bu
这两个事情是完全不同的,还是它们能完成的事情大致相同/相似? 最佳答案 Azure 辅助角色是“应用程序场”中您自己的一组虚拟机。您可以以分布式方式在它们上运行任何代码。通常,您编写业务代码以在这些服
我目前正在使用 Windows Azure 虚拟机来运行 RStudio, 我的虚拟机是 Windows Server R2 2012,它是 Azure 上的一项附加服务。 我还有一个 Azure 存
我们正在寻找托管一个网站(一些 css、js、一个 html 文件,但不是 aspx、一个通用处理程序)。 我们部署为: 1) Azure 网站 2) Azure 云服务 两种解决方案都有效。但有一个
我想从 Azure 表创建 blob。 AzCopy 支持此功能,但我找不到任何说明数据移动 API 也支持它的文档。此选项可用吗? https://azure.microsoft.com/en-us
This article表示 Azure 订阅所有者有权访问订阅中的所有资源。但是,要访问 Azure 数据库,必须是数据库中的用户,或者是 Azure Admin AD 组的成员。 无论 SQL 安
我尝试使用以下代码将 XML 文件上传到 Azure FTP 服务器: https://www.c-sharpcorner.com/article/upload-and-download-files-
除了 Azure 服务总线使用主题而 Azure 事件中心基于事件 - Azure 事件中心和 Azure 服务总线之间是否有任何根本区别? 对我来说,事件和消息之间没有真正的区别,因为两者只是不同类
我有一个通过虚拟网络网关连接到 Azure 虚拟网络的 Windows VPN 客户端。目标#1 是使用其内部 IP 地址连接到我的虚拟机。这有效。 第二个目标是使用其内部计算机名称进行连接(因为 I
我是一名优秀的程序员,十分优秀!