TLS_DHE suites de chiffrement sur Azure Front Door et Azure CDN

S’applique à : ✔️ Front Door Standard/Premium ✔️ Front Door (classique) ✔️ CDN Standard de Microsoft (classique)

Le 1er avril 2026, les services Azure Front Door (Standard, Premium et classique) ainsi qu’Azure CDN de Microsoft (classique) mettront hors service les suites de chiffrement DHE faibles suivantes pour les connexions TLS entre client et service, ainsi qu’entre service et origine.

  • TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_DHE_RSA_WITH_AES_128_GCM_SHA256

Qui est affecté ?

Vous êtes affecté si l’une des valeurs suivantes est vraie :

  • Vos clients (navigateurs/agents/appareils) doivent exiger l’une des suites de chiffrement DHE lors de la connexion à votre point de terminaison Front Door/CDN.
  • Vos origines doivent exiger l’une des suites de chiffrement DHE concernées par ce retrait lorsque Front Door ou CDN établit une connexion avec l’origine.

Comment puis-je savoir si je suis impacté ?

  • Les abonnements et ressources impactés recevront une notification via l’intégrité du service Azure ainsi que par e-mail.
  • L’étape de connexion affectée ('client à service' ou 'service à origine' ou les deux) sera mentionnée dans la notification.

Quel est l’impact si je n’agit pas ?

  • Les connexions qui ne prennent en charge que les suites de chiffrement DHE retirées échoueront lors de l’établissement de la liaison TLS côté client ou lors de la liaison entre le service et l’origine.
  • Les symptômes courants incluent des erreurs de liaison, des erreurs de chiffrement non partagé ou des erreurs de chiffrement non valide dans les journaux d’activité des clients ou des serveurs d’origine.

Action requise

  1. Vérifiez que vos serveurs d’origine désactivent les chiffrements DHE et activent les suites de chiffrement recommandées.
  2. Informez vos clients de désactiver les chiffrements DHE et activez les suites de chiffrement recommandées.

Pour une meilleure compatibilité et sécurité sur les points de terminaison et les origines Azure Front Door / Azure CDN, nous vous recommandons d’utiliser les suites de chiffrement suivantes :

  • TLS_AES_256_GCM_SHA384 (TLS 1.3 uniquement)
  • TLS_AES_128_GCM_SHA256 (TLS 1.3 uniquement)
  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256

Mise à jour des suites de chiffrement pour les types d’origine courants

Service Méthode de configuration
Azure App Service Utilisez les paramètres TLS/SSL pour définir une « version TLS minimale » ou utiliser des modèles ARM pour un contrôle de chiffrement précis.
Azure Application Gateway Créez une stratégie SSL (prédéfinie ou personnalisée) pour sélectionner des suites de chiffrement spécifiques.
Gestion des API Azure Modifiez les paramètres de l’instance de service pour désactiver des chiffrements spécifiques via le panneau « Protocoles et chiffrements ».

Questions fréquemment posées

  • Cela affecte-t-il les connexions client et d’origine ?

    Yes. Le retrait concerne à la fois les segments client-service et service-origine. Mettez à jour les deux côtés pour éviter les problèmes.

  • Que se passe-t-il si j'ai toujours besoin de compatibilité avec les anciens clients ?

    Les chances d’un client ou d’un serveur moderne nécessitant des chiffrements TLS_DHE comme un « must-have » sont extrêmement faibles, car dans la plupart des endroits, ces chiffrements ont été remplacés par les chiffrements TLS_ECDHE plus sécurisés. Informez vos clients existants d'adopter TLS 1.2/1.3 avec ECDHE. Si vous utilisez des clients contrôlés, mettez à jour leur stratégie TLS.

  • Dois-je apporter des modifications à mes profils Front Door ou CDN ?

    En option, pour les profils Standard et Premium de Front Door, vous pouvez également utiliser la fonctionnalité de politique TLS Configure Azure Front Door pour désactiver les chiffres DHE à l’avance avant le 1er avril 2026. Cette option n’est pas disponible pour les autres niveaux.

    Pour tous les profils Front Door (Standard, Premium, Classique) et Azure CDN à partir de Microsoft (classique), l’équipe Microsoft désactive les chiffrements DHE après le 1er avril 2026.