Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Protokol TLS (Transport Layer Security), dříve označovaný jako SSL (Secure Sockets Layer), je standardní technologie zabezpečení pro vytvoření šifrovaného propojení mezi webovým serverem a klientem, jako je webový prohlížeč. Toto spojení zajišťuje, že všechna data předávaná mezi serverem a klientem zůstanou soukromá a šifrovaná.
Kvůli splnění požadavků na zabezpečení nebo dodržování předpisů podporuje Služba Azure Front Door kompletní šifrování TLS. Vyložení TLS/SSL ve službě Front Door ukončí připojení TLS, dešifruje provoz ve službě Azure Front Door a před odesláním na původní server znovu zašifruje provoz. Pokud připojení k počátku používají veřejnou IP adresu původu, je vhodné nakonfigurovat HTTPS jako protokol předávání ve službě Azure Front Door. Pomocí protokolu HTTPS jako předávacího protokolu můžete vynutit kompletní šifrování TLS pro celé zpracování požadavku z klienta do původu. Převzetí zpracování TLS/SSL se podporuje také v případě, že nasadíte privátní zdroj pomocí funkce Private Link se službou Azure Front Door Premium.
Tento článek vysvětluje, jak Služba Azure Front Door funguje s připojeními TLS. Další informace o tom, jak používat certifikáty TLS s vlastními doménami, najdete v tématu HTTPS pro vlastní domény. Informace o tom, jak nakonfigurovat certifikát TLS ve vlastní doméně, najdete v tématu Konfigurace vlastní domény ve službě Azure Front Door pomocí webu Azure Portal.
Kompletní šifrování TLS
End-to-end TLS šifrování chrání citlivá data během přenosu do výchozího místa a umožňuje vám využívat funkce Azure Front Door, jako je globální vyvažování zátěže a cache. Mezi tyto funkce patří také směrování založené na adrese URL, rozdělení protokolu TCP, ukládání do mezipaměti na hraničním umístění nejblíže klientům a přizpůsobení požadavků HTTP na hraničních zařízeních.
Azure Front Door odlehčuje relace TLS na okraji sítě a dešifruje požadavky klientů. Potom použije nakonfigurovaná pravidla směrování pro směrování požadavků do příslušného původu ve skupině původu. Azure Front Door pak spustí nové připojení TLS k původu a před přenosem požadavku do zdroje znovu zašifruje všechna data pomocí certifikátu původu. Jakákoli odpověď z původu se zašifruje prostřednictvím stejného procesu zpět koncovému uživateli. Službu Azure Front Door můžete nakonfigurovat tak, aby používala HTTPS jako předávací protokol, umožňující end-to-end šifrování TLS.
Podporované verze protokolu TLS
Azure Front Door podporuje dvě verze protokolu TLS: TLS verze 1.2 a 1.3. Všechny profily služby Azure Front Door vytvořené po září 2019 používají protokol TLS 1.2 jako výchozí minimum s povoleným protokolem TLS 1.3. Azure Front Door v současné době nepodporuje klient/vzájemné ověřování (mTLS).
Důležité
Protokoly TLS 1.0 a 1.1 se nepodporují.
Pro Azure Front Door Standard a Premium si můžete nastavit předdefinovanou TLS politiku nebo zvolit TLS šifrovací sadu podle bezpečnostních potřeb vaší organizace. Pro více informací viz Configure an Azure Front Door TLS policy.
Pro Azure Front Door classic a Microsoft CDN classic můžete nastavit minimální TLS verzi v Azure Front Door v nastavení HTTPS custom domain pomocí Azure portálu nebo Azure REST API. Pro minimální verzi TLS 1.2 se proces vyjednávání snaží nastavit TLS 1.3 a poté TLS 1.2. Když Azure Front Door zahajuje TLS provoz do originálu, snaží se vyjednat nejlepší verzi TLS, kterou source spolehlivě a konzistentně přijme. Podporované verze protokolu TLS pro počáteční připojení jsou TLS 1.2 a TLS 1.3. Pokud chcete přizpůsobit balík cipher, migrujte Front Door classic a Microsoft CDN classic na standard a prémiový standard Azure Front Door.
Poznámka:
- Klienti s povoleným TLS 1.3 musí podporovat jednu z EC křivek kompatibilních s Microsoft SDL, včetně Secp384r1, Secp256r1 a Secp521, aby mohli úspěšně provádět požadavky s Azure Front Door pomocí TLS 1.3.
- Použijte jednu z těchto křivek jako preferovanou křivku během požadavků, abyste se vyhnuli zvýšené latenci TLS handshake, která může vzniknout při opakovaných návratech k vyjednávání podporované EC křivky.
Podporované certifikáty
Při vytváření certifikátu TLS/SSL musíte vytvořit úplný řetěz certifikátů s povolenou certifikační autoritou (CA), která je součástí seznamu důvěryhodných certifikačních autorit Microsoftu. Pokud použijete nepovolenou CA, Azure Front Door vaši žádost zamítne.
Certifikáty z interních certifikačních autorit nebo certifikáty podepsané svým držitelem nejsou povolené.
Přiložení protokolu OCSP (Online Certificate Status Protocol)
Azure Front Door ve výchozím nastavení podporuje OCSP stapling a nevyžaduje žádnou konfiguraci.
Připojení TLS k serveru původu (Azure Front Door k serveru)
Pro HTTPS připojení očekává Azure Front Door, že váš origin předloží certifikát od platné certifikační autority (CA) s názvem subjektu, který odpovídá původnímu jménu hostitele. Například pokud nastavíte původní hostitelské jménomyapp-centralus.contoso.net, ale certifikát, který vám Origin během TLS handshake předloží, neobsahuje myapp-centralus.contoso.net ani *.contoso.net v názvu subjektu, Azure Front Door odmítne připojení a klient uvidí chybu.
Poznámka:
Certifikát musí obsahovat kompletní řetězec certifikátů s listovými a meziletními certifikáty. Kořenová certifikační autorita musí být součástí seznamu důvěryhodných certifikačních autorit Společnosti Microsoft. Pokud předložíte certifikát bez úplného řetězce, požadavky týkající se tohoto certifikátu nemusí fungovat podle očekávání.
V určitých případech, například při testování, můžete deaktivovat kontrolu názvů subjektu certifikátu pro váš Azure Front Door jako řešení pro vyřešení selhávajících HTTPS spojení. Původ musí stále obsahovat certifikát s platným důvěryhodným řetězem, ale nemusí odpovídat názvu hostitele původu.
Ve službě Azure Front Door Standard a Premium můžete nakonfigurovat zdroj tak, aby zakázal kontrolu názvu subjektu certifikátu.
Ve službě Azure Front Door (Classic) můžete kontrolu názvu subjektu certifikátu zakázat změnou nastavení služby Azure Front Door na webu Azure Portal. Kontrolu můžete také nakonfigurovat pomocí nastavení back-endového fondu v rozhraních API služby Azure Front Door.
Poznámka:
Z hlediska bezpečnosti nedeaktivujte kontrolu názvu subjektu certifikátu.
Připojení TLS front-endu (klient ke službě Azure Front Door)
Pro povolení protokolu HTTPS pro bezpečné doručování obsahu na vlastní doméně Azure Front Door použijte buď certifikát, který spravuje Azure Front Door, nebo svůj vlastní certifikát.
Další informace najdete v tématu HTTPS pro vlastní domény.
Spravovaný certifikát Azure Front Door poskytuje standardní TLS/SSL certifikát prostřednictvím DigiCert a je uložen v Key Vault v Azure Front Door.
Pokud se rozhodnete použít vlastní certifikát, můžete připojit certifikát z podporované certifikační autority, která může být standardním certifikátem TLS, rozšířeným ověřovacím certifikátem nebo dokonce zástupným certifikátem. Certifikáty podepsané svým držitelem nejsou podporované. Zjistěte , jak povolit HTTPS pro vlastní doménu.
Autorotace certifikátů
Pro možnost spravovaného certifikátu Azure Front Door Standard/Premium spravuje Azure Front Door certifikáty a automaticky je rotuje do 45 dnů od expirace. Pro možnost spravovaných certifikátů Azure Front Door Classic a Azure CDN Classic spravuje Azure Front Door certifikáty a automaticky je rotuje do 90 dnů od expirace. Pokud používáte spravovaný certifikát pro klasické úrovně a vidíte, že do vypršení platnosti certifikátu zbývá méně než 60 dní, nebo 30 dní pro úroveň Standard/Premium, vytvořte žádost o podporu.
Důležité
- Pro Azure Front Door Classic a Azure CDN Classic nejsou spravované certifikáty podporovány od 15. srpna 2025. Abyste se vyhnuli přerušení služeb, přepněte buď na ByOC (Bring Your Own Certificate), nebo před tímto datem migrujte na Azure Front Door Standard nebo Premium. Stávající spravované certifikáty se nadále automaticky obnovují do 15. srpna 2025 a zůstávají platné do 14. dubna 2026. Nicméně přejděte na BYOC nebo migrujte na Front Door Standard/Premium před 15. srpnem 2025, abyste předešli neočekávanému odebrání certifikátu.
- Azure Front Door Standard a Premium používají spravované TLS certifikáty vydané DigiCertem a DigiCert ruší kořenový certifikát G1, jehož platnost vyprší 14. dubna 2026, a nahrazuje jej kořenovým certifikátem G2. Azure Front Door automaticky rotuje certifikáty spravované Azure Front Door před expirací pro vlastní domény, které přímo CNAME na Azure Front Door endpoint, a není potřeba žádná zákaznická akce. Zákazníci, jejichž domény přímo nepřevádějí CNAME na Azure Front Door, musí ručně rotovat své certifikáty na root certifikát DigiCert G2 před 14. dubnem 2026, aby se předešlo problémům s připojením TLS.
Vlastní certifikát TLS/SSL:
Nastavte tajnou verzi na nejbližší , aby se certifikát automaticky přepnul na nejnovější verzi, když je ve vašem trezoru k dispozici novější verze. U zakázkových certifikátů se certifikát autrotuje během 3–4 dnů s novou verzí certifikátu, bez ohledu na dobu, kdy certifikát vypršel.
Pokud vyberete konkrétní verzi, autorotace není podporována. Musíte ručně znovu vybrat novou verzi, abyste mohli certifikát otočit. Nasazení nové verze certifikátu nebo tajemství trvá až 24 hodin.
Poznámka:
Azure Front Door Standard a Premium automaticky rotují spravované certifikáty pouze tehdy, když vlastní doména CNAME ukazuje přímo na Azure Front Door endpoint. Pro nepřímé konfigurace CNAME použijte certifikát bring-your-own, protože Azure Front Door se snaží validaci domény pomocí ověřování tokenů na základě souboru, když provoz dorazí do Azure Front Door, ale úspěšná validace není zaručena.
Služba Front Door musí mít přístup k úložišti klíčů. Aktualizovaná operace zavádění certifikátů Azure Front Door nezpůsobuje žádné výpadky produkce, pokud se nezměnil název subjektu nebo alternativní název (SAN) pro certifikát.
Podporované šifrovací sady
Pro TLS 1.2 a 1.3 podporuje Azure Front Door následující šifrovací sady:
- TLS_AES_256_GCM_SHA384 (jenom TLS 1.3)
- TLS_AES_128_GCM_SHA256 (jen TLS 1.3)
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
- TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
Poznámka:
Azure Front Door již nepodporuje starší verze TLS a slabé šifry. Podpora šifrovacích sad DHE byla vyřazena 1. dubna 2026. Pro více informací viz TLS_DHE šifrovacích sadách na Azure Front Door.
Ke konfiguraci konkrétních šifrovacích sad použijte zásadu TLS . Azure Front Door Standard a Premium nabízejí dva mechanismy pro řízení zásad TLS: můžete použít předdefinované zásady nebo vlastní zásady podle vlastních potřeb. Pro více informací viz Configure an Azure Front Door TLS policy.
Poznámka:
Pro Windows 10 a novější verze povolte jeden nebo oba ECDHE_GCM šifrovací sady pro lepší bezpečnost. Windows 8.1, 8 a 7 nejsou kompatibilní s těmito šifrovacími sadami ECDHE_GCM. Šifrovací sady ECDHE_CBC jsou k dispozici pro kompatibilitu s těmito operačními systémy.