Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure Database for MySQL requiere todas las conexiones de cliente para usar la seguridad de la capa de transporte (TLS), un protocolo estándar del sector que cifra las comunicaciones entre el servidor de bases de datos y las aplicaciones cliente. TLS reemplaza el protocolo SSL anterior, con solo las versiones 1.2 y 1.3 de TLS reconocidas como seguras. La integridad de la seguridad tls se basa en tres pilares:
- Usar solo las versiones 1.2 o 1.3 de TLS.
- El cliente valida el certificado TLS del servidor emitido por una entidad de certificación (CA) en una cadena de CA iniciadas por una CA raíz de confianza.
- Negociación de un conjunto de cifrado seguro entre el servidor y el cliente.
Configuraciones de TLS en el servidor flexible de Azure Database for MySQL
Azure Database for MySQL Flexible Server permite conectar las aplicaciones cliente a la instancia de Azure Database for MySQL Flexible Server mediante Secure Sockets Layer (SSL) con cifrado de Transport Layer Security (TLS). TLS es un protocolo estándar del sector que garantiza conexiones de red cifradas entre el servidor de bases de datos y las aplicaciones cliente, por lo que puede cumplir los requisitos de cumplimiento.
Azure Database for MySQL servidor flexible admite conexiones cifradas mediante la seguridad de la capa de transporte (TLS 1.2) de forma predeterminada y deniega todas las conexiones entrantes mediante TLS 1.0 y TLS 1.1 de forma predeterminada. Puede configurar y cambiar la configuración de aplicación de la conexión cifrada o la versión de TLS en el servidor flexible.
En la tabla siguiente se describen las distintas configuraciones de SSL y TLS que puede tener para el servidor flexible:
Importante
De acuerdo con la retirada de la compatibilidad con los protocolos TLS 1.0 y TLS 1.1, MySQL tenía previsto dejar totalmente obsoletos TLS 1.0 y 1.1 para septiembre de 2024. Sin embargo, debido a las dependencias identificadas por algunos clientes, se extendió la escala de tiempo.
- A partir del 31 de agosto de 2025, la actualización forzada comienza para todos los servidores que siguen usando TLS 1.0 o 1.1. Después de esta fecha, las conexiones que dependen de TLS 1.0 o 1.1 podrían dejar de funcionar en cualquier momento.
Para evitar interrupciones del servicio, migre a TLS 1.2 lo antes posible.
| Scenario | Configuración de parámetros del servidor | Descripción |
|---|---|---|
| Deshabilitar aplicación de TLS | require_secure_transport = OFF |
Si su aplicación heredada no admite conexiones cifradas, deshabilite la exigencia de conexiones cifradas. |
| Aplicación de TLS con versión < 1.2 (obsoleta en septiembre de 2024) |
require_secure_transport = ON y tls_version = TLS 1.0 o TLS 1.1 |
¡Ya no está disponible! |
| Aplicación de TLS con la versión de TLS = 1.2(Configuración predeterminada) |
require_secure_transport = ON y tls_version = TLS 1.2 |
Configuración predeterminada. |
| Aplicar TLS con la versión TLS 1.3 |
require_secure_transport = ON y tls_version = TLS 1.3 |
Configuración recomendada; Solo se admite con la versión v8.0 y posteriores del servidor flexible de Azure Database for MySQL. |
Note
No se admiten cambios en el cifrado TLS. Los conjuntos de cifrado compatibles con FIPS se aplican de forma predeterminada cuando se establece tls_version en TLS 1.2 o TLS 1.3.
Revise la conexión mediante SSL/TLS para obtener información sobre cómo identificar la versión de TLS.
Certificados raíz de confianza y rotaciones de certificados
Importante
Programación de rotación de certificados raíz:
- Las actualizaciones de los certificados de CA raíz de DigiCert Global Root CA (G1) a DigiCert Global Root G2 en las regiones de China comienzan el 9 de marzo de 2026.
- Si la configuración de cliente usa las configuraciones recomendadas para TLS, no es necesario realizar ninguna acción.
Entidades de certificación (CA) raíz usadas por Azure Database for MySQL
Las CA raíz son las entidades de nivel superior de la cadena de certificados. Azure Database for MySQL usa actualmente certificados firmados duales emitidos por un ICA anclado por las siguientes CA raíz:
Actualmente, las regiones de China usan las siguientes CA:
- Microsoft RSA Root CA 2017
- DigiCert Global Root CA
- Después del Festival de Primavera (año nuevo chino) 2026: DigiCert Global Root G2. Prepárate para este cambio añadiendo la nueva CA raíz a tu almacén raíz de confianza.
Acerca de las CA intermedias
Azure Database for MySQL usa entidades de certificación (ICA) intermedias para emitir certificados de servidor. Microsoft rota periódicamente estos ICA y los certificados de servidor que emiten para mantener la seguridad. Estas rotaciones son rutinarias y no se anuncian de antemano.
La rotación actual de entidades de certificación intermedias para DigiCert Global Root G2 (consulte Rotación de certificados) comenzó en noviembre de 2025 y está programada para completarse en Q1 de 2026. Esta rotación reemplaza las CA intermedias como se indica a continuación. Si ha seguido los procedimientos recomendados, no es necesario realizar ningún cambio en el entorno.
Cadena de CA antigua
Esta información solo se proporciona como referencia. No use entidades de certificación o certificados de servidor intermedios en el almacén raíz de confianza.
DigiCert Global Root G2Microsoft Azure RSA TLS Issuing CA 03 / 04 / 07 / 08- Certificado de servidor
Nueva cadena de CA
Esta información solo se proporciona como referencia. No use entidades de certificación o certificados de servidor intermedios en el almacén raíz de confianza.
DigiCert Global Root G2Microsoft TLS RSA Root G2Microsoft TLS G2 RSA CA OCSP 02 / 04 / 06 / 08 / 10 / 12 / 14 / 16- Certificado de servidor
Cadenas de certificados
Una cadena de certificados es una secuencia jerárquica de certificados emitidos por entidades de certificación (CA) de confianza, empezando por la CA raíz, que emite certificados de CA intermedias (ICA). Es posible que las Autoridades de Certificación Intermedias (ICAs) emitan certificados para las ICAs inferiores. El ICA más bajo de la cadena emite certificados de servidor individuales. Se establece la cadena de confianza verificando cada certificado de la cadena hasta el certificado raíz de la CA.
Reducción de errores de conexión
Use las configuraciones de TLS recomendadas para reducir el riesgo de errores de conexión debido a rotaciones de certificados o cambios en ca intermedias. En concreto, evite confiar en ca intermedias o certificados de servidor individuales, ya que estos procedimientos pueden provocar problemas de conexión inesperados cuando Microsoft actualiza la cadena de certificados.
Importante
Microsoft anuncia los cambios en las CA raíz con antelación para ayudarle a preparar las aplicaciones cliente. Sin embargo, las rotaciones de certificados de servidor y los cambios en las CA intermedias son rutinarias y, por lo tanto, no se anuncian.
Caution
El uso de configuraciones no admitidas (cliente) puede provocar errores de conexión inesperados.
Configuraciones recomendadas para TLS
Mejor configuración
- Aplique la versión más reciente y segura de TLS estableciendo
require_secure_transport = ONytls_version = TLS 1.3. - Use la comprobación completa de las aplicaciones cliente (la configuración varía según el cliente).
- Mantenga siempre el conjunto completo de certificados raíz de Azure en el almacén raíz de confianza.
Buena configuración
- Establezca
require_secure_transport = ONytls_version = TLS 1.3. Si debe admitir TLS 1.2, no establezcatls_version. - Use la comprobación completa de las aplicaciones cliente (esto varía según el cliente).
- Asegúrese de que el almacén raíz de confianza contiene el certificado de entidad de certificación raíz usado actualmente por Azure Database for MySQL:
Compatible, pero no recomendado
No deshabilite TLS completamente estableciendo require_secure_transport en OFF.
Configuraciones no admitidas; no usar
Azure MySQL no anuncia los cambios relativos a las CA intermedias ni las rotaciones de certificados de servidores individuales. Por lo tanto, no se admiten las siguientes configuraciones:
- Se utilizan certificados intermedios de la Autoridad de Certificación en su almacén de confianza.
- Utiliza la fijación de certificados, por ejemplo, utilizando certificados de servidor individuales en tu almacén de confianza.
Caution
Las aplicaciones no se pueden conectar a los servidores de bases de datos sin previo aviso cuando Microsoft cambia las CA intermedias de la cadena de certificados o gira el certificado de servidor.
Otras consideraciones para TLS
Versiones de TLS seguras e inseguras
Varias entidades gubernamentales en todo el mundo mantienen directrices para TLS con respecto a la seguridad de red. En los Estados Unidos, estas organizaciones incluyen el Departamento de salud y servicios humanos y el National Institute of Standards and Technology. El nivel de seguridad que proporciona TLS se ve más afectado por la versión del protocolo TLS y los conjuntos de cifrado admitidos.
Azure Database for MySQL admite TLS versión 1.2 y 1.3. En RFC 8996, el Grupo de tareas de ingeniería de Internet (IETF) indica explícitamente que no se debe usar TLS 1.0 y TLS 1.1. Ambos protocolos quedaron en desuso a finales de 2019. Todas las conexiones entrantes que usan versiones anteriores no seguras del protocolo TLS, como TLS 1.0 y TLS 1.1, se deniegan de forma predeterminada.
IETF lanzó la especificación TLS 1.3 en RFC 8446 en agosto de 2018 y TLS 1.3 es la versión recomendada, ya que es más rápida y segura que TLS 1.2.
Aunque no se recomienda, si es necesario, puede deshabilitar TLS para las conexiones a la Azure Database for MySQL. Puede actualizar el parámetro de servidor de require_secure_transport a OFF.
Conjuntos de cifrado
Un conjunto de cifrado es un conjunto de algoritmos que incluyen un cifrado, un algoritmo de intercambio de claves y un algoritmo hash. Úselos junto con el certificado TLS y la versión de TLS para establecer una conexión TLS segura. La mayoría de los clientes y servidores TLS admiten varios conjuntos de cifrado y, a veces, varias versiones de TLS. Durante el establecimiento de la conexión, el cliente y el servidor negocian la versión de TLS y el conjunto de cifrado que se utilizará mediante un intercambio de claves. Durante este protocolo de enlace, se produce lo siguiente:
- El cliente envía una lista de conjuntos de cifrado aceptables.
- El servidor selecciona el mejor conjunto de cifrado (por su propia definición) de la lista e informa al cliente de la elección.
Características de TLS no disponibles en Azure Database for MySQL
En este momento, Azure Database for MySQL no implementa las siguientes funcionalidades de TLS:
- Autenticación de cliente basada en certificados TLS mediante TLS con autenticación mutua (mTLS).
- Certificados de servidor personalizados (traiga sus propios certificados TLS).