グローバル コンテンツ配信と高速化を提供する Azure サービス。
回答を英語から翻訳しているため、文法に不備があるかもしれませんが、何卒ご容赦ください。
こんにちは。@Kota Uchiyama
Microsoft Q&Aをご利用いただきありがとうございます。
Front Door Standardで管理されているカスタムドメインの証明書が自動更新されないのは、通常運用時において、DNSがFront Doorのエンドポイントを直接指していないことが原因であると考えられます。Standard/Premium SKUでは、カスタムホスト名がCNAMEレコードを通じてFront Doorのエンドポイントを直接参照していることをAzure側で確認できた場合にのみ、管理証明書の発行や更新(ローテーション)が行われます。もしDNSのCNAMEレコードが常にサードパーティ製のCDNを指している場合、Front DoorはTLS検証を完了できず、証明書の更新処理を開始することができません。
当該のカスタムドメインは、通常時はサードパーティ製のCDN(プライマリ)へと解決され、Front Door(セカンダリ)への切り替えはフェールオーバー時のみ行われる構成となっているため、CNAMEによる参照が「間接的」な状態にあります。Azure Front Doorの管理証明書が自動更新されるのは、ドメインがFront Doorのエンドポイントを「直接」指している場合に限られます。
証明書を直ちに更新するには、以下の手順を実行してください。
Azureポータルにサインインし、対象のFront Door Standard/Premiumプロファイル → [ドメイン] の順に移動します。
影響を受けているカスタムドメインを選択します。
証明書のステータス(「期限切れ」または「再検証保留中」と表示されている箇所)の横にある [再生成] をクリックします。
表示された新しい _dnsauth.<your-subdomain> TXTレコードの値をコピーします。
ご利用のDNSプロバイダーの管理画面にて、そのTXTレコードを追加または更新します(TTLは1時間程度に設定するのが最適です)。
ポータル画面に戻り、5~15分ほど経過した後に [更新] をクリックします。
その後、約1時間以内に証明書が発行され、グローバルに展開されます。(なお、この「間接参照/フェールオーバー」構成を継続して使用される限り、証明書の有効期限が切れるたびに、その都度この更新手順を繰り返していただく必要があります。)
推奨事項:
マルチCDNフェイルオーバーを構成されているお客様には、Microsoftは「Bring Your Own Certificate(BYOC)」への切り替えを強く推奨いたします。これにより、直接的なCNAMEへの依存関係が完全に解消されるため、手動による作業を必要とせずに、証明書の更新を確実に行えるようになります。
証明書の種類を変更することで、「ドメイン」ブレード内の同じ画面から、Key Vault(または任意のCA)の証明書をアップロードすることが可能です。
Reference:
- Configure HTTPS for your custom domain – Azure Front Door Standard/Premium
- Domains in Azure Front Door
- End-to-end TLS encryption
- How to add a custom domain
再生成を行っても1時間以内に解決しない場合、あるいは何らかのエラーが発生した場合は、お手数ですが、ご依頼の情報をプライベートメッセージにてお送りください。
この回答がお役に立ちましたら、「回答を承認」をクリックし、ぜひ「いいね」をお願いいたします。この回答に関して追加のご質問がございましたら、「コメント」をクリックしてください。