[Azure Front Door Standard]カスタムドメインの証明書について

Kota Uchiyama 100 評価のポイント
2026-03-25T05:47:27.09+00:00

ご担当者様

現在、Azure CDN for Microsoft(クラシック)から Azure Front Door Standard への移行を実施しております。
移行後、CDN for Microsoft(クラシック)で使用していたカスタムドメインをFront Door Standardへ移行しましたが、当該ドメインに対するマネージド証明書が正しく発行/更新されていない事象を確認しております。

■事象概要
・ドメイン検証状態:承認済み
・証明書種別:AFDマネージド証明書
・証明書状態:期限切れ(更新されない状態)

■構成
当該ドメインはフェールオーバールーティングを設定しております。
・プライマリ:他社CDNサービス
・セカンダリ:Azure CDN / Front Door(移行前後で構成あり)
そのため、通常時の名前解決は他社CDNサービスを指す構成となっております。

■確認したい点
本事象について、 「当該カスタムドメインのDNSが通常時にAzure Front Door(Standard/Premium)のエンドポイントを指していない構成であること」 が、マネージド証明書の発行または更新に影響している可能性はございますでしょうか。

また、上記構成においてマネージド証明書を利用するための前提条件や推奨構成がございましたらご教示いただけますと幸いです。

お手数をおかけいたしますが、ご確認のほどよろしくお願いいたします。

Azure Content Delivery Network
Azure Content Delivery Network

グローバル コンテンツ配信と高速化を提供する Azure サービス。


質問作成者が受け入れた回答
Ravi Varma Mudduluru 12,625 評価のポイント Microsoft 外部スタッフ モデレーター
2026-03-25T07:21:52.9866667+00:00

回答を英語から翻訳しているため、文法に不備があるかもしれませんが、何卒ご容赦ください。

こんにちは。@Kota Uchiyama

Microsoft Q&Aをご利用いただきありがとうございます。

Front Door Standardで管理されているカスタムドメインの証明書が自動更新されないのは、通常運用時において、DNSがFront Doorのエンドポイントを直接指していないことが原因であると考えられます。Standard/Premium SKUでは、カスタムホスト名がCNAMEレコードを通じてFront Doorのエンドポイントを直接参照していることをAzure側で確認できた場合にのみ、管理証明書の発行や更新(ローテーション)が行われます。もしDNSのCNAMEレコードが常にサードパーティ製のCDNを指している場合、Front DoorはTLS検証を完了できず、証明書の更新処理を開始することができません。

当該のカスタムドメインは、通常時はサードパーティ製のCDN(プライマリ)へと解決され、Front Door(セカンダリ)への切り替えはフェールオーバー時のみ行われる構成となっているため、CNAMEによる参照が「間接的」な状態にあります。Azure Front Doorの管理証明書が自動更新されるのは、ドメインがFront Doorのエンドポイントを「直接」指している場合に限られます。

証明書を直ちに更新するには、以下の手順を実行してください。

Azureポータルにサインインし、対象のFront Door Standard/Premiumプロファイル → [ドメイン] の順に移動します。

影響を受けているカスタムドメインを選択します。

証明書のステータス(「期限切れ」または「再検証保留中」と表示されている箇所)の横にある [再生成] をクリックします。

表示された新しい _dnsauth.<your-subdomain> TXTレコードの値をコピーします。

ご利用のDNSプロバイダーの管理画面にて、そのTXTレコードを追加または更新します(TTLは1時間程度に設定するのが最適です)。

ポータル画面に戻り、5~15分ほど経過した後に [更新] をクリックします。

その後、約1時間以内に証明書が発行され、グローバルに展開されます。(なお、この「間接参照/フェールオーバー」構成を継続して使用される限り、証明書の有効期限が切れるたびに、その都度この更新手順を繰り返していただく必要があります。)

推奨事項:

マルチCDNフェイルオーバーを構成されているお客様には、Microsoftは「Bring Your Own Certificate(BYOC)」への切り替えを強く推奨いたします。これにより、直接的なCNAMEへの依存関係が完全に解消されるため、手動による作業を必要とせずに、証明書の更新を確実に行えるようになります。

証明書の種類を変更することで、「ドメイン」ブレード内の同じ画面から、Key Vault(または任意のCA)の証明書をアップロードすることが可能です。

Reference:

再生成を行っても1時間以内に解決しない場合、あるいは何らかのエラーが発生した場合は、お手数ですが、ご依頼の情報をプライベートメッセージにてお送りください。

この回答がお役に立ちましたら、「回答を承認」をクリックし、ぜひ「いいね」をお願いいたします。この回答に関して追加のご質問がございましたら、「コメント」をクリックしてください。

この回答は役に立ちましたか?

1 人がこの回答が役に立ったと思いました。

0 件の追加の回答

並べ替え方法: 最も役に立つ

お客様の回答

質問作成者は回答に "承認済み"、モデレーターは "推奨" とマークできます。これにより、ユーザーは作成者の問題が回答によって解決したことを把握できます。