Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Platí pro: ✔️ Front Door Standard/Premium ✔️ Front Door (classic) ✔️ CDN Standard od Microsoftu (classic)
1. dubna 2026 přestanou služby Azure Front Door (Standard, Premium a Classic) a Azure CDN od Microsoftu (classic) vyjednávat následující slabé šifrovací sady DHE pro obě varianty připojení TLS, a to jak mezi klientem a službou, tak i mezi službou a původním serverem.
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
Kdo je ovlivněn?
Pokud je splněná některá z následujících možností, budete ovlivněni:
- Klienti (prohlížeče, agenti nebo zařízení) musí při připojování ke koncovému bodu služby Front Door/CDN vyžadovat jeden z šifrovacích sad DHE.
- Vaše zdroje musí vyžadovat vyřazenou sadu šifer DHE; služba Front Door/CDN se připojí k vašemu zdroji.
Jak poznám, jestli mě to ovlivní?
- Ovlivněná předplatná a prostředky obdrží oznámení o stavu služby Azure a e-mailová oznámení.
- V oznámení bude uveden ovlivněný úsek spojení (spojení klient-služba, služba-původ nebo obojí).
Jaký je dopad, když nepracuji?
- Připojení, která mohou používat pouze zastaralé šifry DHE, selžou v metodě handshake protokolu TLS (pro klienty) nebo při vyjednávání služby se zdrojem (pro původ).
- Mezi typické příznaky patří selhání handshake, chyby způsobené absencí sdíleného šifrovacího algoritmu nebo neplatné chyby šifrování v záznamech klientů nebo serverů původu.
Požadovaná akce
- Ujistěte se, že servery původu zakazují šifry DHE a povolují doporučené šifrovací sady.
- Informujte své klienty, aby zakázali šifry DHE a povolili doporučené šifrovací sady.
Doporučené šifrovací sady
Pro zajištění nejlepší kompatibility a zabezpečení ve koncových bodech a zdrojích Azure CDN služby Azure Doporučujeme použít následující šifrovací sady:
- TLS_AES_256_GCM_SHA384 (jenom TLS 1.3)
- TLS_AES_128_GCM_SHA256 (jen TLS 1.3)
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
- TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
Aktualizace šifrovacích sad pro běžné typy původu
| Service | Metoda konfigurace |
|---|---|
| Azure App Service | Pomocí nastavení PROTOKOLU TLS/SSL nastavte minimální verzi protokolu TLS nebo použijte šablony ARM pro jemně odstupňovaný ovládací prvek šifry. |
| Azure Application Gateway | Vytvořte zásadu SSL (předdefinovanou nebo vlastní) pro výběr konkrétních šifrovacích sad. |
| Azure API Management | Upravte nastavení instance služby tak, aby zakažte konkrétní šifry prostřednictvím okna Protokoly a šifry. |
Nejčastější dotazy
Má to vliv na připojení klienta i serveru?
Ano. Vyřazení se vztahuje na oba úseky: od klienta ke službě a od služby k počátku. Aktualizujte obě strany, abyste se vyhnuli problémům.
Co když stále potřebuji kompatibilitu starší verze klienta?
Šance moderního klienta nebo serveru vyžadujícího TLS_DHE šifry jako "must-have" jsou extrémně nízké, protože na většině míst byly tyto šifry nahrazeny bezpečnějšími TLS_ECDHE šiframi. Informujte starší klienty o podpoře protokolu TLS 1.2/1.3 s ECDHE. Pokud provozujete řízené klienty, aktualizujte jejich zásady TLS.
Mám v profilech služby Front Door nebo CDN udělat nějaké změny?
Jako volitelné opatření můžete pro profily Front Door Standard a Premium také použít funkci Configure Azure Front Door TLS policy k předemnému deaktivování šifer DHE před 1. dubnem 2026. Tato možnost není dostupná pro jiné úrovně.
Pro všechny profily služby Front Door (Standard, Premium, Classic) a Azure CDN od Microsoftu (classic) zakáže tým Microsoftu šifry DHE po 1. dubnu 2026.