TLS_DHE šifrovací sady ve službě Azure Front Door a Azure CDN

Platí pro: ✔️ Front Door Standard/Premium ✔️ Front Door (classic) ✔️ CDN Standard od Microsoftu (classic)

1. dubna 2026 přestanou služby Azure Front Door (Standard, Premium a Classic) a Azure CDN od Microsoftu (classic) vyjednávat následující slabé šifrovací sady DHE pro obě varianty připojení TLS, a to jak mezi klientem a službou, tak i mezi službou a původním serverem.

  • TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_DHE_RSA_WITH_AES_128_GCM_SHA256

Kdo je ovlivněn?

Pokud je splněná některá z následujících možností, budete ovlivněni:

  • Klienti (prohlížeče, agenti nebo zařízení) musí při připojování ke koncovému bodu služby Front Door/CDN vyžadovat jeden z šifrovacích sad DHE.
  • Vaše zdroje musí vyžadovat vyřazenou sadu šifer DHE; služba Front Door/CDN se připojí k vašemu zdroji.

Jak poznám, jestli mě to ovlivní?

  • Ovlivněná předplatná a prostředky obdrží oznámení o stavu služby Azure a e-mailová oznámení.
  • V oznámení bude uveden ovlivněný úsek spojení (spojení klient-služba, služba-původ nebo obojí).

Jaký je dopad, když nepracuji?

  • Připojení, která mohou používat pouze zastaralé šifry DHE, selžou v metodě handshake protokolu TLS (pro klienty) nebo při vyjednávání služby se zdrojem (pro původ).
  • Mezi typické příznaky patří selhání handshake, chyby způsobené absencí sdíleného šifrovacího algoritmu nebo neplatné chyby šifrování v záznamech klientů nebo serverů původu.

Požadovaná akce

  1. Ujistěte se, že servery původu zakazují šifry DHE a povolují doporučené šifrovací sady.
  2. Informujte své klienty, aby zakázali šifry DHE a povolili doporučené šifrovací sady.

Pro zajištění nejlepší kompatibility a zabezpečení ve koncových bodech a zdrojích Azure CDN služby Azure Doporučujeme použít následující šifrovací sady:

  • TLS_AES_256_GCM_SHA384 (jenom TLS 1.3)
  • TLS_AES_128_GCM_SHA256 (jen TLS 1.3)
  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256

Aktualizace šifrovacích sad pro běžné typy původu

Service Metoda konfigurace
Azure App Service Pomocí nastavení PROTOKOLU TLS/SSL nastavte minimální verzi protokolu TLS nebo použijte šablony ARM pro jemně odstupňovaný ovládací prvek šifry.
Azure Application Gateway Vytvořte zásadu SSL (předdefinovanou nebo vlastní) pro výběr konkrétních šifrovacích sad.
Azure API Management Upravte nastavení instance služby tak, aby zakažte konkrétní šifry prostřednictvím okna Protokoly a šifry.

Nejčastější dotazy

  • Má to vliv na připojení klienta i serveru?

    Ano. Vyřazení se vztahuje na oba úseky: od klienta ke službě a od služby k počátku. Aktualizujte obě strany, abyste se vyhnuli problémům.

  • Co když stále potřebuji kompatibilitu starší verze klienta?

    Šance moderního klienta nebo serveru vyžadujícího TLS_DHE šifry jako "must-have" jsou extrémně nízké, protože na většině míst byly tyto šifry nahrazeny bezpečnějšími TLS_ECDHE šiframi. Informujte starší klienty o podpoře protokolu TLS 1.2/1.3 s ECDHE. Pokud provozujete řízené klienty, aktualizujte jejich zásady TLS.

  • Mám v profilech služby Front Door nebo CDN udělat nějaké změny?

    Jako volitelné opatření můžete pro profily Front Door Standard a Premium také použít funkci Configure Azure Front Door TLS policy k předemnému deaktivování šifer DHE před 1. dubnem 2026. Tato možnost není dostupná pro jiné úrovně.

    Pro všechny profily služby Front Door (Standard, Premium, Classic) a Azure CDN od Microsoftu (classic) zakáže tým Microsoftu šifry DHE po 1. dubnu 2026.