Transport Layer Security (TLS) in Azure Database voor MySQL

Voor Azure Database for MySQL moeten alle clientverbindingen gebruikmaken van Transport Layer Security (TLS), een industriestandaard protocol dat communicatie tussen uw databaseserver en clienttoepassingen versleutelt. TLS vervangt het oudere SSL-protocol, waarbij alleen TLS-versies 1.2 en 1.3 als veilig worden herkend. De integriteit van TLS-beveiliging is afhankelijk van drie pijlers:

  • Alleen TLS-versies 1.2 of 1.3 gebruiken.
  • Client valideert het TLS-certificaat van de server dat is uitgegeven door een certificeringsinstantie (CA) in een keten van CA's die zijn gestart door een vertrouwde basis-CA.
  • Onderhandelen over een beveiligde coderingssuite tussen server en client.

TLS-configuraties in Azure Database for MySQL Flexible Server

Azure Database for MySQL Flexibele server ondersteunt het verbinden van uw clienttoepassingen met het Azure Database for MySQL Flexible Server-exemplaar met behulp van SSL (Secure Sockets Layer) met TLS-versleuteling (Transport Layer Security). TLS is een industriestandaard protocol dat zorgt voor versleutelde netwerkverbindingen tussen uw databaseserver en clienttoepassingen, zodat u aan de nalevingsvereisten kunt voldoen.

Azure Database for MySQL Flexibele server ondersteunt standaard versleutelde verbindingen met tls 1.2 (Transport Layer Security) en weigert standaard alle binnenkomende verbindingen met TLS 1.0 en TLS 1.1. U kunt de afdwinging van versleutelde verbindingen of tls-versieconfiguratie op uw flexibele server configureren en wijzigen.

In de volgende tabel worden de verschillende configuraties van SSL- en TLS-instellingen beschreven die u voor uw flexibele server kunt hebben:

Important

Volgens het verwijderen van ondersteuning voor de PROTOCOLLEN TLS 1.0 en TLS 1.1 was MySQL gepland om TLS 1.0 en 1.1 in september 2024 volledig te verwijderen. Vanwege afhankelijkheden die door sommige klanten zijn geïdentificeerd, is de tijdlijn echter uitgebreid.

  • Vanaf 31 augustus 2025 begint de geforceerde upgrade voor alle servers die nog steeds TLS 1.0 of 1.1 gebruiken. Na deze datum werken alle verbindingen die afhankelijk zijn van TLS 1.0 of 1.1 mogelijk op elk gewenst moment niet meer.

Om serviceonderbrekingen te voorkomen, migreert u zo snel mogelijk naar TLS 1.2.

Scenario Serverparameterinstellingen Description
TLS-afdwinging uitschakelen require_secure_transport = OFF Als uw verouderde toepassing geen versleutelde verbindingen ondersteunt, schakelt u afdwingen van versleutelde verbindingen uit.
TLS afdwingen met TLS-versie < 1.2 (verouderd in september 2024) require_secure_transport = ON en tls_version = TLS 1.0 of TLS 1.1 Niet meer beschikbaar!
TLS afdwingen met TLS-versie = 1.2(standaardconfiguratie) require_secure_transport = ON en tls_version = TLS 1.2 Standaardconfiguratie.
TLS afdwingen met TLS-versie = 1.3 require_secure_transport = ON en tls_version = TLS 1.3 Aanbevolen configuratie; wordt alleen ondersteund met Versie v8.0 en hoger van Azure Database for MySQL Flexible Server.

Note

Wijzigingen in TLS-codering worden niet ondersteund. FIPS-conforme coderingssuites worden standaard toegepast wanneer tls_version is ingesteld op TLS 1.2 of TLS 1.3.

Controleer verbinding met SSL/TLS voor meer informatie over het identificeren van de TLS-versie.

Vertrouwde basiscertificaten en certificaatrotaties

Important

Schema voor rotatie van basiscertificaten:

  • Updates voor root-CA-certificaten van DigiCert Global Root CA (G1) naar DigiCert Global Root G2 in de regio's China worden vanaf 9 maart 2026 bijgewerkt.
  • Als uw clientconfiguratie gebruikmaakt van de aanbevolen configuraties voor TLS, hoeft u geen actie te ondernemen.

Basis-CA's die worden gebruikt door Azure Database for MySQL

Basis-CA's zijn de autoriteiten op het hoogste niveau in de certificaatketen. Azure Database for MySQL maakt momenteel gebruik van dubbelondertekende certificaten die zijn uitgegeven door een ICA die is verankerd door de volgende basis-CA's:

China-regio's gebruiken momenteel de volgende CA's:

Over tussenliggende CA's

Azure Database for MySQL maakt gebruik van tussenliggende CA's (ICA's) om servercertificaten uit te geven. Microsoft roteert deze ICA's periodiek en de servercertificaten die ze uitgeven om de beveiliging te behouden. Deze rotaties zijn routine en worden niet van tevoren aangekondigd.

De huidige rotatie van tussenliggende certificeringsinstanties voor DigiCert Global Root G2 (zie Certificaatrotatie) is gestart in november 2025 en is gepland voor voltooiing in Q1 van 2026. Deze rotatie vervangt tussenliggende CA's als volgt. Als u de aanbevolen procedures hebt gevolgd, hoeft u geen wijzigingen aan te brengen in uw omgeving.

Oude CA-keten

Deze informatie wordt alleen ter referentie verstrekt. Gebruik geen tussenliggende CA's of servercertificaten in uw vertrouwde hoofdopslag.

  • DigiCert Global Root G2
    • Microsoft Azure RSA TLS Issuing CA 03 / 04 / 07 / 08
      • Servercertificaat

Nieuwe CA-keten

Deze informatie wordt alleen ter referentie verstrekt. Gebruik geen tussenliggende CA's of servercertificaten in uw vertrouwde hoofdopslag.

  • DigiCert Global Root G2
    • Microsoft TLS RSA Root G2
      • Microsoft TLS G2 RSA CA OCSP 02 / 04 / 06 / 08 / 10 / 12 / 14 / 16
        • Servercertificaat

Certificaatketens

Een certificaatketen is een hiërarchische reeks certificaten die zijn uitgegeven door vertrouwde certificeringsinstanties (CA's), te beginnen bij de basis-CA, die tussenliggende CA-certificaten (ICA) uitgeeft. IBA's kunnen certificaten uitgeven voor lagere ICA's. De laagste ICA in de keten geeft afzonderlijke servercertificaten uit. U stelt de vertrouwensketen vast door elk certificaat in de keten tot aan het basis-CA-certificaat te verifiëren.

Verbindingsfouten verminderen

Gebruik de aanbevolen TLS-configuraties om het risico op verbindingsfouten te verminderen vanwege certificaatrotaties of wijzigingen in tussenliggende CA's. Vermijd met name het vertrouwen van tussenliggende CA's of afzonderlijke servercertificaten, omdat deze procedures kunnen leiden tot onverwachte verbindingsproblemen wanneer Microsoft de certificaatketen bijwerkt.

Important

Microsoft kondigt wijzigingen in hoofd-CA's vooraf aan om u te helpen uw clienttoepassingen voor te bereiden. Servercertificaatrotaties en wijzigingen in tussenliggende CA's zijn echter routine en worden daarom niet aangekondigd.

Caution

Het gebruik van niet-ondersteunde configuraties (clientconfiguraties) kan onverwachte verbindingsfouten veroorzaken.

Beste configuratie

Goede configuratie

  • Instellen require_secure_transport = ON en tls_version = TLS 1.3. Als u TLS 1.2 moet ondersteunen, moet u de tls_versionoptie niet instellen.
  • Gebruik volledige verificatie van clienttoepassingen (dit verschilt per client).
  • Zorg ervoor dat het vertrouwde basisarchief het basis-CA-certificaat bevat dat momenteel wordt gebruikt door Azure Database for MySQL:

Schakel TLS niet volledig uit door in te stellen require_secure_transport op OFF.

Niet-ondersteunde configuraties; niet gebruiken

Azure MySQL kondigt geen wijzigingen aan over tussenliggende CA-wijzigingen of rotaties van afzonderlijke servercertificaten. Daarom worden de volgende configuraties niet ondersteund:

  • U gebruikt intermediaire CA-certificaten in uw vertrouwde opslag.
  • U gebruikt certificaatpinning, bijvoorbeeld door afzonderlijke servercertificaten in uw vertrouwde certificaatopslag te gebruiken.

Caution

Uw toepassingen kunnen geen verbinding maken met de databaseservers zonder waarschuwing wanneer Microsoft de tussenliggende CA's van de certificaatketen wijzigt of het servercertificaat roteert.

Andere overwegingen voor TLS

Onveilige en beveiligde TLS-versies

Verschillende overheidsentiteiten wereldwijd onderhouden richtlijnen voor TLS met betrekking tot netwerkbeveiliging. In de Verenigde Staten omvatten deze organisaties het Department of Health and Human Services en het National Institute of Standards and Technology. Het beveiligingsniveau dat TLS biedt, wordt het meest beïnvloed door de TLS-protocolversie en de ondersteunde coderingssuites.

Azure Database for MySQL ondersteunt TLS-versie 1.2 en 1.3. In RFC 8996 geeft de Internet Engineering Task Force (IETF) expliciet aan dat TLS 1.0 en TLS 1.1 niet mogen worden gebruikt. Beide protocollen zijn eind 2019 afgeschaft. Alle binnenkomende verbindingen die gebruikmaken van eerdere onveilige versies van het TLS-protocol, zoals TLS 1.0 en TLS 1.1, worden standaard geweigerd.

De IETF heeft de TLS 1.3-specificatie uitgebracht in RFC 8446 in augustus 2018 en TLS 1.3 is de aanbevolen versie omdat deze sneller en veiliger is dan TLS 1.2.

Hoewel het niet wordt aanbevolen, kunt u, indien nodig, TLS uitschakelen voor verbindingen met uw Azure Database for MySQL. U kunt de require_secure_transport serverparameter bijwerken naar OFF.

Cryptografische suites

Een coderingssuite is een set algoritmen die een codering, een algoritme voor sleuteluitwisseling en een hash-algoritme bevatten. Gebruik deze samen met het TLS-certificaat en de TLS-versie om een beveiligde TLS-verbinding tot stand te brengen. De meeste TLS-clients en -servers ondersteunen meerdere coderingssuites en soms meerdere TLS-versies. Tijdens de oprichting van de verbinding onderhandelen de client en server over de TLS-versie en coderingssuite die via een handshake moeten worden gebruikt. Tijdens deze handshake vindt het volgende plaats:

  • Client verzendt een lijst met acceptabele coderingssuites.
  • Server selecteert de beste (op eigen definitie) ciphersuite uit de lijst en informeert de client over de keuze.

TLS-functies zijn niet beschikbaar in Azure Database for MySQL

Op dit moment implementeert Azure Database for MySQL niet de volgende TLS-functies:

  • Tls-clientverificatie op basis van certificaten via TLS met wederzijdse verificatie (mTLS).
  • Aangepaste servercertificaten (bring your own TLS certificates).