Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Van toepassing op: ✔️ Front Door Standard/Premium ✔️ Front Door (klassiek) ✔️ CDN Standard van Microsoft (klassiek)
Op 1 april 2026 zullen Azure Front Door (Standard, Premium en klassiek) en Azure CDN van Microsoft-services (klassiek) niet meer onderhandelen over de volgende zwakke DHE-coderingssuites voor zowel client-naar-service- als service- en service-naar-origin TLS-verbindingen:
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
Wie wordt getroffen?
U wordt beïnvloed als een van de volgende waar is:
- Uw clients (browsers/agents/apparaten) moeten een van de DHE-coderingssuites vereisen wanneer u verbinding maakt met uw Front Door/CDN-eindpunt.
- Uw origin moet een van de verouderde DHE-coderingssuites vereisen wanneer Front Door/CDN verbinding maakt met uw origine.
Hoe weet ik of ik getroffen ben?
- Betrokken abonnementen en resources ontvangen azure-servicestatusmeldingen en e-mailmeldingen.
- Het betrokken verbindingsroute ('klant naar service' of 'service naar oorsprong' of beide) wordt vermeld in de melding.
Wat is de impact als ik geen actie onderneem?
- Verbindingen die alleen de buiten gebruik gestelde DHE-coderingen kunnen gebruiken, mislukken de TLS-handshake (voor clients) of mislukken in service-naar-origin-onderhandeling (voor origins).
- Typische symptomen zijn een handshake-fout / geen gedeelde coderingssleutel / ongeldige coderingsfout in clients of oorspronkelijke serverlogs.
Vereiste actie
- Zorg ervoor dat uw origin-servers DHE-coderingen uitschakelen en de aanbevolen coderingssuites inschakelen.
- Informeer uw klanten om DHE-coderingen uit te schakelen en de aanbevolen coderingssuites in te schakelen.
Aanbevolen versleutelingspakketten
Voor de beste compatibiliteit en beveiliging op Azure Front Door/Azure CDN-eindpunten en -oorsprongen raden we u aan de volgende coderingssuites te gebruiken:
- TLS_AES_256_GCM_SHA384 (alleen TLS 1.3)
- TLS_AES_128_GCM_SHA256 (alleen TLS 1.3)
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
- TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
Coderingssuites bijwerken voor algemene oorsprongstypen
| Dienst | Configuratiemethode |
|---|---|
| Azure App Service | Gebruik TLS/SSL-instellingen om een minimale TLS-versie in te stellen of ARM-sjablonen te gebruiken voor gedetailleerd coderingsbeheer. |
| Azure Application Gateway | Maak een SSL-beleid (vooraf gedefinieerd of aangepast) om specifieke coderingssuites te selecteren. |
| Azure API Management | Wijzig de instellingen van het service-exemplaar om specifieke coderingen uit te schakelen via de blade Protocollen en coderingen. |
Veelgestelde vragen
Is dit van invloed op zowel client- als origin-verbindingen?
Ja. De uitfasering is van toepassing op zowel de client naar service als de service naar oorsprong verbindingen. Werk beide zijden bij om problemen te voorkomen.
Wat gebeurt er als ik nog steeds verouderde clientcompatibiliteit nodig heb?
De kans dat een moderne client of server TLS_DHE coderingen als een 'must-have' vereist, is extreem laag, omdat deze coderingen op de meeste plaatsen zijn vervangen door de veiligere TLS_ECDHE coderingen. Informeer uw verouderde clients om TLS 1.2/1.3 te ondersteunen met ECDHE. Als u beheerde clients gebruikt, werkt u het TLS-beleid bij.
Moet ik wijzigingen aanbrengen in mijn Front Door- of CDN-profielen?
Als optionele maatregel kunt u voor Front Door Standard- en Premium-profielen ook de functie 'Azure Front Door TLS-beleid configureren gebruiken om de DHE-cijfers vooraf uit te schakelen vóór 1 april 2026. Deze optie is niet beschikbaar voor andere lagen.
Voor alle Profielen van Front Door (Standard, Premium, klassiek) en Azure CDN van Microsoft (klassiek) schakelt het Microsoft-team de DHE-coderingen na 1 april 2026 uit.