TLS_DHE coderingssuites in Azure Front Door en Azure CDN

Van toepassing op: ✔️ Front Door Standard/Premium ✔️ Front Door (klassiek) ✔️ CDN Standard van Microsoft (klassiek)

Op 1 april 2026 zullen Azure Front Door (Standard, Premium en klassiek) en Azure CDN van Microsoft-services (klassiek) niet meer onderhandelen over de volgende zwakke DHE-coderingssuites voor zowel client-naar-service- als service- en service-naar-origin TLS-verbindingen:

  • TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_DHE_RSA_WITH_AES_128_GCM_SHA256

Wie wordt getroffen?

U wordt beïnvloed als een van de volgende waar is:

  • Uw clients (browsers/agents/apparaten) moeten een van de DHE-coderingssuites vereisen wanneer u verbinding maakt met uw Front Door/CDN-eindpunt.
  • Uw origin moet een van de verouderde DHE-coderingssuites vereisen wanneer Front Door/CDN verbinding maakt met uw origine.

Hoe weet ik of ik getroffen ben?

  • Betrokken abonnementen en resources ontvangen azure-servicestatusmeldingen en e-mailmeldingen.
  • Het betrokken verbindingsroute ('klant naar service' of 'service naar oorsprong' of beide) wordt vermeld in de melding.

Wat is de impact als ik geen actie onderneem?

  • Verbindingen die alleen de buiten gebruik gestelde DHE-coderingen kunnen gebruiken, mislukken de TLS-handshake (voor clients) of mislukken in service-naar-origin-onderhandeling (voor origins).
  • Typische symptomen zijn een handshake-fout / geen gedeelde coderingssleutel / ongeldige coderingsfout in clients of oorspronkelijke serverlogs.

Vereiste actie

  1. Zorg ervoor dat uw origin-servers DHE-coderingen uitschakelen en de aanbevolen coderingssuites inschakelen.
  2. Informeer uw klanten om DHE-coderingen uit te schakelen en de aanbevolen coderingssuites in te schakelen.

Voor de beste compatibiliteit en beveiliging op Azure Front Door/Azure CDN-eindpunten en -oorsprongen raden we u aan de volgende coderingssuites te gebruiken:

  • TLS_AES_256_GCM_SHA384 (alleen TLS 1.3)
  • TLS_AES_128_GCM_SHA256 (alleen TLS 1.3)
  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256

Coderingssuites bijwerken voor algemene oorsprongstypen

Dienst Configuratiemethode
Azure App Service Gebruik TLS/SSL-instellingen om een minimale TLS-versie in te stellen of ARM-sjablonen te gebruiken voor gedetailleerd coderingsbeheer.
Azure Application Gateway Maak een SSL-beleid (vooraf gedefinieerd of aangepast) om specifieke coderingssuites te selecteren.
Azure API Management Wijzig de instellingen van het service-exemplaar om specifieke coderingen uit te schakelen via de blade Protocollen en coderingen.

Veelgestelde vragen

  • Is dit van invloed op zowel client- als origin-verbindingen?

    Ja. De uitfasering is van toepassing op zowel de client naar service als de service naar oorsprong verbindingen. Werk beide zijden bij om problemen te voorkomen.

  • Wat gebeurt er als ik nog steeds verouderde clientcompatibiliteit nodig heb?

    De kans dat een moderne client of server TLS_DHE coderingen als een 'must-have' vereist, is extreem laag, omdat deze coderingen op de meeste plaatsen zijn vervangen door de veiligere TLS_ECDHE coderingen. Informeer uw verouderde clients om TLS 1.2/1.3 te ondersteunen met ECDHE. Als u beheerde clients gebruikt, werkt u het TLS-beleid bij.

  • Moet ik wijzigingen aanbrengen in mijn Front Door- of CDN-profielen?

    Als optionele maatregel kunt u voor Front Door Standard- en Premium-profielen ook de functie 'Azure Front Door TLS-beleid configureren gebruiken om de DHE-cijfers vooraf uit te schakelen vóór 1 april 2026. Deze optie is niet beschikbaar voor andere lagen.

    Voor alle Profielen van Front Door (Standard, Premium, klassiek) en Azure CDN van Microsoft (klassiek) schakelt het Microsoft-team de DHE-coderingen na 1 april 2026 uit.