Seguridad de la capa de transporte (TLS) en Azure Database for MySQL

Azure Database for MySQL requiere todas las conexiones de cliente para usar la seguridad de la capa de transporte (TLS), un protocolo estándar del sector que cifra las comunicaciones entre el servidor de bases de datos y las aplicaciones cliente. TLS reemplaza el protocolo SSL anterior, con solo las versiones 1.2 y 1.3 de TLS reconocidas como seguras. La integridad de la seguridad tls se basa en tres pilares:

  • Usar solo las versiones 1.2 o 1.3 de TLS.
  • El cliente valida el certificado TLS del servidor emitido por una entidad de certificación (CA) en una cadena de CA iniciadas por una CA raíz de confianza.
  • Negociación de un conjunto de cifrado seguro entre el servidor y el cliente.

Configuraciones de TLS en el servidor flexible de Azure Database for MySQL

Azure Database for MySQL Flexible Server permite conectar las aplicaciones cliente a la instancia de Azure Database for MySQL Flexible Server mediante Secure Sockets Layer (SSL) con cifrado de Transport Layer Security (TLS). TLS es un protocolo estándar del sector que garantiza conexiones de red cifradas entre el servidor de bases de datos y las aplicaciones cliente, por lo que puede cumplir los requisitos de cumplimiento.

Azure Database for MySQL servidor flexible admite conexiones cifradas mediante la seguridad de la capa de transporte (TLS 1.2) de forma predeterminada y deniega todas las conexiones entrantes mediante TLS 1.0 y TLS 1.1 de forma predeterminada. Puede configurar y cambiar la configuración de aplicación de la conexión cifrada o la versión de TLS en el servidor flexible.

En la tabla siguiente se describen las distintas configuraciones de SSL y TLS que puede tener para el servidor flexible:

Importante

De acuerdo con la retirada de la compatibilidad con los protocolos TLS 1.0 y TLS 1.1, MySQL tenía previsto dejar totalmente obsoletos TLS 1.0 y 1.1 para septiembre de 2024. Sin embargo, debido a las dependencias identificadas por algunos clientes, se extendió la escala de tiempo.

  • A partir del 31 de agosto de 2025, la actualización forzada comienza para todos los servidores que siguen usando TLS 1.0 o 1.1. Después de esta fecha, las conexiones que dependen de TLS 1.0 o 1.1 podrían dejar de funcionar en cualquier momento.

Para evitar interrupciones del servicio, migre a TLS 1.2 lo antes posible.

Scenario Configuración de parámetros del servidor Descripción
Deshabilitar aplicación de TLS require_secure_transport = OFF Si su aplicación heredada no admite conexiones cifradas, deshabilite la exigencia de conexiones cifradas.
Aplicación de TLS con versión < 1.2 (obsoleta en septiembre de 2024) require_secure_transport = ON y tls_version = TLS 1.0 o TLS 1.1 ¡Ya no está disponible!
Aplicación de TLS con la versión de TLS = 1.2(Configuración predeterminada) require_secure_transport = ON y tls_version = TLS 1.2 Configuración predeterminada.
Aplicar TLS con la versión TLS 1.3 require_secure_transport = ON y tls_version = TLS 1.3 Configuración recomendada; Solo se admite con la versión v8.0 y posteriores del servidor flexible de Azure Database for MySQL.

Note

No se admiten cambios en el cifrado TLS. Los conjuntos de cifrado compatibles con FIPS se aplican de forma predeterminada cuando se establece tls_version en TLS 1.2 o TLS 1.3.

Revise la conexión mediante SSL/TLS para obtener información sobre cómo identificar la versión de TLS.

Certificados raíz de confianza y rotaciones de certificados

Importante

Programación de rotación de certificados raíz:

  • Las actualizaciones de los certificados de CA raíz de DigiCert Global Root CA (G1) a DigiCert Global Root G2 en las regiones de China comienzan el 9 de marzo de 2026.
  • Si la configuración de cliente usa las configuraciones recomendadas para TLS, no es necesario realizar ninguna acción.

Entidades de certificación (CA) raíz usadas por Azure Database for MySQL

Las CA raíz son las entidades de nivel superior de la cadena de certificados. Azure Database for MySQL usa actualmente certificados firmados duales emitidos por un ICA anclado por las siguientes CA raíz:

Actualmente, las regiones de China usan las siguientes CA:

Acerca de las CA intermedias

Azure Database for MySQL usa entidades de certificación (ICA) intermedias para emitir certificados de servidor. Microsoft rota periódicamente estos ICA y los certificados de servidor que emiten para mantener la seguridad. Estas rotaciones son rutinarias y no se anuncian de antemano.

La rotación actual de entidades de certificación intermedias para DigiCert Global Root G2 (consulte Rotación de certificados) comenzó en noviembre de 2025 y está programada para completarse en Q1 de 2026. Esta rotación reemplaza las CA intermedias como se indica a continuación. Si ha seguido los procedimientos recomendados, no es necesario realizar ningún cambio en el entorno.

Cadena de CA antigua

Esta información solo se proporciona como referencia. No use entidades de certificación o certificados de servidor intermedios en el almacén raíz de confianza.

  • DigiCert Global Root G2
    • Microsoft Azure RSA TLS Issuing CA 03 / 04 / 07 / 08
      • Certificado de servidor

Nueva cadena de CA

Esta información solo se proporciona como referencia. No use entidades de certificación o certificados de servidor intermedios en el almacén raíz de confianza.

  • DigiCert Global Root G2
    • Microsoft TLS RSA Root G2
      • Microsoft TLS G2 RSA CA OCSP 02 / 04 / 06 / 08 / 10 / 12 / 14 / 16
        • Certificado de servidor

Cadenas de certificados

Una cadena de certificados es una secuencia jerárquica de certificados emitidos por entidades de certificación (CA) de confianza, empezando por la CA raíz, que emite certificados de CA intermedias (ICA). Es posible que las Autoridades de Certificación Intermedias (ICAs) emitan certificados para las ICAs inferiores. El ICA más bajo de la cadena emite certificados de servidor individuales. Se establece la cadena de confianza verificando cada certificado de la cadena hasta el certificado raíz de la CA.

Reducción de errores de conexión

Use las configuraciones de TLS recomendadas para reducir el riesgo de errores de conexión debido a rotaciones de certificados o cambios en ca intermedias. En concreto, evite confiar en ca intermedias o certificados de servidor individuales, ya que estos procedimientos pueden provocar problemas de conexión inesperados cuando Microsoft actualiza la cadena de certificados.

Importante

Microsoft anuncia los cambios en las CA raíz con antelación para ayudarle a preparar las aplicaciones cliente. Sin embargo, las rotaciones de certificados de servidor y los cambios en las CA intermedias son rutinarias y, por lo tanto, no se anuncian.

Caution

El uso de configuraciones no admitidas (cliente) puede provocar errores de conexión inesperados.

Mejor configuración

Buena configuración

  • Establezca require_secure_transport = ON y tls_version = TLS 1.3. Si debe admitir TLS 1.2, no establezca tls_version.
  • Use la comprobación completa de las aplicaciones cliente (esto varía según el cliente).
  • Asegúrese de que el almacén raíz de confianza contiene el certificado de entidad de certificación raíz usado actualmente por Azure Database for MySQL:

No deshabilite TLS completamente estableciendo require_secure_transport en OFF.

Configuraciones no admitidas; no usar

Azure MySQL no anuncia los cambios relativos a las CA intermedias ni las rotaciones de certificados de servidores individuales. Por lo tanto, no se admiten las siguientes configuraciones:

  • Se utilizan certificados intermedios de la Autoridad de Certificación en su almacén de confianza.
  • Utiliza la fijación de certificados, por ejemplo, utilizando certificados de servidor individuales en tu almacén de confianza.

Caution

Las aplicaciones no se pueden conectar a los servidores de bases de datos sin previo aviso cuando Microsoft cambia las CA intermedias de la cadena de certificados o gira el certificado de servidor.

Otras consideraciones para TLS

Versiones de TLS seguras e inseguras

Varias entidades gubernamentales en todo el mundo mantienen directrices para TLS con respecto a la seguridad de red. En los Estados Unidos, estas organizaciones incluyen el Departamento de salud y servicios humanos y el National Institute of Standards and Technology. El nivel de seguridad que proporciona TLS se ve más afectado por la versión del protocolo TLS y los conjuntos de cifrado admitidos.

Azure Database for MySQL admite TLS versión 1.2 y 1.3. En RFC 8996, el Grupo de tareas de ingeniería de Internet (IETF) indica explícitamente que no se debe usar TLS 1.0 y TLS 1.1. Ambos protocolos quedaron en desuso a finales de 2019. Todas las conexiones entrantes que usan versiones anteriores no seguras del protocolo TLS, como TLS 1.0 y TLS 1.1, se deniegan de forma predeterminada.

IETF lanzó la especificación TLS 1.3 en RFC 8446 en agosto de 2018 y TLS 1.3 es la versión recomendada, ya que es más rápida y segura que TLS 1.2.

Aunque no se recomienda, si es necesario, puede deshabilitar TLS para las conexiones a la Azure Database for MySQL. Puede actualizar el parámetro de servidor de require_secure_transport a OFF.

Conjuntos de cifrado

Un conjunto de cifrado es un conjunto de algoritmos que incluyen un cifrado, un algoritmo de intercambio de claves y un algoritmo hash. Úselos junto con el certificado TLS y la versión de TLS para establecer una conexión TLS segura. La mayoría de los clientes y servidores TLS admiten varios conjuntos de cifrado y, a veces, varias versiones de TLS. Durante el establecimiento de la conexión, el cliente y el servidor negocian la versión de TLS y el conjunto de cifrado que se utilizará mediante un intercambio de claves. Durante este protocolo de enlace, se produce lo siguiente:

  • El cliente envía una lista de conjuntos de cifrado aceptables.
  • El servidor selecciona el mejor conjunto de cifrado (por su propia definición) de la lista e informa al cliente de la elección.

Características de TLS no disponibles en Azure Database for MySQL

En este momento, Azure Database for MySQL no implementa las siguientes funcionalidades de TLS:

  • Autenticación de cliente basada en certificados TLS mediante TLS con autenticación mutua (mTLS).
  • Certificados de servidor personalizados (traiga sus propios certificados TLS).