إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
ينطبق على: ✔️ Front Door Standard/Premium ✔️ Front Door (كلاسيكي) ✔️ CDN Standard من Microsoft (كلاسيكي)
في 1 أبريل 2026، سيتوقف الواجهة الأمامية لـ Azure (القياسي، المميز، والكلاسيكي) وAzure CDN من خدمات Microsoft (الكلاسيكية) عن التفاوض على مجموعات شيفرة DHE الضعيفة التالية لكل من اتصالات TLS من العميل إلى الخدمة والخدمة إلى الأصل:
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
من المتأثر؟
أنت تتأثر إذا كان أي من ما يلي صحيحا:
- يجب أن يحتاج عملاؤك (المتصفحات/الوكلاء/الأجهزة) إلى أحد مجموعات شيفرة DHE عند الاتصال بنقطة نهاية الباب الأمامي/CDN الخاص بك.
- يجب أن تتطلب أصولك أحد وحدات التشفير DHE المتقاعدة عندما يتصل Front Door/CDN بمصدرك.
كيف سأعرف إذا كنت متأثرا؟
- الاشتراكات والموارد المتأثرة ستتلقى إشعارات صحة خدمة Azure وإشعارات بريد إلكتروني.
- سيتم ذكر مرحلة الاتصال المتأثرة ('العميل إلى الخدمة' أو 'الخدمة إلى المصدر' أو كلاهما) في الإشعار.
ما هو التأثير إذا لم أتصرف؟
- الاتصالات التي يمكنها فقط استخدام شفرات DHE المتقاعدة ستفشل في مصافحة TLS (للعملاء) أو تفشل في التفاوض بين الخدمة إلى الأصل (للأصول).
- تشمل الأعراض النموذجية فشل المصافحة / عدم وجود أخطاء مشتركة في التشفير / خطأ في التشفير غير الصحيح في العملاء أو سجلات سيرفر الأصلي.
الإجراء المطلوب
- تأكد من أن خوادم Origin الخاصة بك تعطل شيفرات DHE وتفعيل مجموعات التشفير الموصى بها.
- أخبر عملائك بتعطيل شيفرات DHE وتفعيل مجموعات الشيفرات الموصى بها.
مجموعات التشفير الموصى بها
للحصول على أفضل توافق وأمان على نقاط نهاية وأصول الواجهة الأمامية لـ Azure / Azure CDN، نوصي باستخدام مجموعات التشفير التالية:
- TLS_AES_256_GCM_SHA384 (TLS 1.3 فقط)
- TLS_AES_128_GCM_SHA256 (TLS 1.3 فقط)
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
- TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
تحديث مجموعات الشفرات لأنواع الأصل الشائعة
| الخدمة | طريقة التكوين |
|---|---|
| ""Azure App Service"" | استخدم إعدادات TLS/SSL لتعيين "إصدار TLS الأدنى" أو استخدم قوالب ARM للتحكم الدقيق في الشيفرة. |
| Azure Application Gateway | أنشئ سياسة SSL (معرفة مسبقا أو مخصصة) لاختيار مجموعات تشفير محددة. |
| إدارة Azure API | قم بتعديل إعدادات نسخة الخدمة لتعطيل شفرات محددة عبر شفرة "البروتوكولات والرموز الإلكترونية". |
الأسئلة الشائعة
هل يؤثر هذا على كل من الاتصالات بين العميل والأصل؟
Yes. ينطبق التقاعد على كل من العميل للخدمة والخدمة إلى أرجل الأصل. قم بتحديث الطرفين لتجنب المشاكل.
ماذا لو كنت لا أزال بحاجة إلى توافق مع العملاء القديمين؟
احتمالية أن يحتاج العميل أو الخادم الحديث إلى TLS_DHE شيفرات ك"ضرورة" منخفضة جدا، حيث تم استبدال هذه الشفرات في معظم الأماكن بشيفرات TLS_ECDHE الأكثر أمانا. أبلغ عملائك القدامى بدعم TLS 1.2/1.3 باستخدام ECDHE. إذا كنت تدير عملاء خاضعين للرقابة، قم بتحديث سياسة TLS الخاصة بهم.
هل يجب أن أجري أي تغييرات على ملفات تعريف الباب الأمامي أو CDN؟
كإجراء اختياري، بالنسبة لملفات تعريف Front Door Standard وPremium، يمكنك أيضا استخدام ميزة سياسة TLS لتكوين الواجهة الأمامية لـ Azure لتعطيل شفرات DHE مسبقا قبل 1 أبريل 2026. هذا الخيار غير متاح للمستويات الأخرى.
بالنسبة لجميع ملفات تعريف Microsoft (Standard، Premium، Classic) وAzure CDN من Microsoft (الكلاسيكي)، سيقوم فريق مايكروسوفت بتعطيل شفرات DHE بعد 1 أبريل 2026.