Application Gateway'inizi TLS 1.0 ve 1.1 kullanımdan kaldırma ile yönetme

31 Ağustos 2025'te Azure Application Gateway artık TLS (Aktarım Katmanı Güvenliği) 1.0 ve 1.1 sürümlerini desteklemeyecektir. Bu değişiklik, bu TLS sürümlerinin Azure genelinde devre dışı bırakılmasıyla uyumlu hale gelerek güvenliği artırmaktadır. Application Gateway kaynağının sahibi olarak, bu eski sürümleri kullanabilecek ön uç istemcilerini ve Arka uç sunucuları TLS bağlantılarını gözden geçirmelisiniz.

Ön uç TLS bağlantıları

TLS 1.0 ve 1.1 sürümlerinin kullanımdan kaldırılmasıyla, eski Önceden Tanımlanmış TLS ilkeleri ve Özel TLS ilkesi bazı şifreleme paketleri kaldırılır. Ağ geçidinizin yapılandırmasına bağlı olarak, hem genel TLS ilkesi hem de Dinleyiciye özgü TLS ilkesi için ilke ilişkilendirmesini gözden geçirmek gerekir.

Genel TLS ilkesi - Portal görünümüPortalda genel TLS ilkesi yapılandırmasını gösteren diyagram.

Dinleyiciye özgü TLS ilkesi - Portal görünümüPortalda Dinleyiciye özgü TLS ilkesi yapılandırmasını gösteren diyagram.

V2 SKU'ları için önceden tanımlanmış ilkeler

TLS v1.0 ve 1.1'i destekleyen önceden tanımlanmış ilkeler 20150501 ve 20170401 sonlandırılacak ve Ağustos 2025'den sonra bir Application Gateway kaynağıyla ilişkilendirilemeyecektir. Önerilen TLS ilkelerinden birine geçiş 20220101 veya 20220101S önerilir. Alternatif olarak, belirli şifreleme paketleri gerekiyorsa 20170401S ilkesi kullanılabilir.

V2 SKU'ları için önceden tanımlanmış ilkeleri gösteren diyagram.

V2 SKU'ları için özel ilkeler

Azure Application Gateway V2 SKU iki tür özel ilke sunar: Özel ve CustomV2. Bu TLS sürümlerinin kullanımdan kaldırılması yalnızca "Özel" ilkesini etkiler. Daha yeni "CustomV2" ilkesi TLS v1.3 ve v1.2 ile birlikte gelir. Ağustos 2025'in ötesinde eski Özel ilke yalnızca TLS v1.2'yi destekleyecektir ve aşağıdaki şifreleme paketleri desteklenmeyecektir.

Desteklenmeyen şifreleme paketleri
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_DSS_WITH_AES_256_CBC_SHA256
TLS_DHE_DSS_WITH_AES_128_CBC_SHA256
TLS_DHE_DSS_WITH_AES_256_CBC_SHA
TLS_DHE_DSS_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_3DES_EDE_CBC_SHA
TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA

V1 SKU'ları için önceden tanımlanmış ilkeler

V1 SKU yalnızca TLS sürüm 1.0 ve 1.1 ile eski ilkeler sonlandırıldıktan sonra 20170401S ilkesini destekleyecektir. Daha yeni 20220101 veya 20220101S ilkeleri yakında kullanımdan kaldırılacakto-beV1 SKU'da kullanılamayacak.

V1 SKU'ları için önceden tanımlanmış ilkeleri gösteren diyagram.

V1 SKU'ları için özel ilkeler

Application Gateway V1 SKU yalnızca eski "Özel" ilkesini destekler. Ağustos 2025'in ötesinde, bu eski Özel ilke yalnızca TLS v1.2'yi destekleyecektir ve aşağıdaki şifreleme paketleri desteklenmeyecektir.

Desteklenmeyen şifreleme paketleri
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_DSS_WITH_AES_256_CBC_SHA256
TLS_DHE_DSS_WITH_AES_128_CBC_SHA256
TLS_DHE_DSS_WITH_AES_256_CBC_SHA
TLS_DHE_DSS_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_3DES_EDE_CBC_SHA
TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA

Arka uç TLS bağlantıları

ARKA uç bağlantısının TLS sürümü için Application Gateway'inizde hiçbir şey yapılandırmanız gerekmez çünkü TLS ilkesi seçimi arka uç TLS bağlantıları üzerinde hiçbir denetime sahip değildir. Kullanımdan kaldırıldıktan sonra,

  • V2 SKU'ları için: Arka uç sunucularına yapılan bağlantılar her zaman tercih edilen TLS v1.3 ile ve en az TLS v1.2'ye kadar olacaktır
  • V1 SKU'ları için: Arka uç sunucularına bağlantılar her zaman TLS v1.2 ile olacaktır

Arka uç havuzlarındaki sunucularınızın bu güncelleştirilmiş protokol sürümleriyle uyumlu olduğundan emin olmanız gerekir. Bu uyumluluk, bu arka uç sunucularıyla TLS/HTTPS bağlantısı kurarken herhangi bir kesinti yaşanmasını önler.

Tanımlama yöntemleri

Metrics

Application Gateway kaynağınıza bağlanan istemcilerin TLS 1.0 veya 1.1 kullanıp kullanmadığını belirlemek için Application Gateway tarafından sağlanan ölçümü kullanın Client TLS protocol . Daha fazla bilgi için ölçüm belgelerine bakın. Bu adımları izleyerek portaldan görüntüleyebilirsiniz.

  1. Azure portalında Application Gateway kaynağına gidin.
  2. Sol menü panelinde İzleme bölümünde "Ölçümler" şablonunu açın.
  3. Açılan listeden ölçüm olarak Client TLS protocol öğesini seçin.
  4. Ayrıntılı protokol sürümü bilgilerini görüntülemek için "Bölmeyi uygula" seçeneğini belirleyin ve "TLS protokolü" seçeneğini belirleyin.

Uygulama ağ geçidi trafiği için TLS sürümünün bölünmüş olduğu ölçüm sayfasını gösteren diyagram.

Logs

Bu bilgileri günlük biçiminde görüntülemek için Application Gateway Erişim günlüklerini de de kontrol edebilirsiniz.

Note

V1 SKU'ları için ölçümler ve günlükler istemci TLS protokolü bilgilerini sağlamaz.

Hata bilgileri

TLS sürüm 1.0 ve 1.1 desteği sona erdikten sonra istemciler gibi curl: (35) error:0A000410:SSL routines::sslv3 alert handshake failurehatalarla karşılaşabilir. Kullanılan tarayıcıya bağlı olarak, TLS el sıkışma hatalarını gösteren çeşitli iletiler görüntülenebilir.

Sık Sorulan Sorular

Varsayılan TLS ilkesi ne anlama gelir?

Application Gateway için varsayılan TLS ilkesi, desteklenen TLS sürümleri ve şifreleme paketlerinin paketlenmiş bir kümesidir. Bu, müşterilerin TLS sürümü veya şifreleri için ek yapılandırma olmadan yalnızca HTTPS veya TLS dinleyicilerini ve arka uç ayarlarını yapılandırarak güvenli trafiği kullanmaya başlamasını sağlar. Application Gateway, varsayılan olarak önceden tanımlanmış ilkelerinden birini kullanır.

Eski TLS 1.0 ve 1.1 sürümleri kullanımdan kaldırıldıktan sonra varsayılan TLS ilkeleri nasıl etkilenecek?

Eylül 2025'e kadar V2 SKU'ları, kaynak dağıtımı sırasında belirtilen API sürümünü temel alan iki varsayılan TLS ilkesi kullanır. API sürüm 2023-02-01 veya sonraki sürümleri kullanan dağıtımlar varsayılan uygulamayı AppGwSslPolicy20220101 yaparken, önceki API sürümleri AppGwSslPolicy20150501 kullanır.

TLS 1.0 ve 1.1'in kullanımdan kaldırılmasıyla eski AppGwSslPolicy20150501 ilke sona erecektir. Bu nedenle, AppGwSslPolicy20220101 tüm V2 ağ geçitleri için varsayılan ilke olacaktır. Varsayılan ilkedeki bu değişiklik uygulandıktan sonra sonraki put işlemi yapılandırma güncelleştirmesini tamamlar.

V1 SKU'su için varsayılan ilke, bu emekli SKU için AppGwSslPolicy20220101 tanıtılmayacağı için değişmeden kalacaktır.

Note

  • Varsayılan TLS ilkesi yalnızca Portalda "Varsayılan" seçeneği belirlendiğinde veya kaynak yapılandırmasında REST, PowerShell veya AzCLI gibi yollarla tls ilkesi belirtilmediğinde uygulanır. Buna göre, yapılandırmada varsayılan bir ilke kullanmak, API sürümünüz için AppGwSslPolicy20150501 varsayılan ilke olsa bile, AppGwSslPolicy20150501 ilkesini açıkça seçmekle aynı değildir.

  • Değişiklikler tüm Azure bölgelerine aşamalı olarak uygulanır.

Application Gateway'de hangi TLS ilkeleri kullanım dışı bırakılıyor?

Önceden tanımlanmış ve AppGwSslPolicy20150501 TLS sürüm 1.0 ve 1.1'i destekleyen ilkeler AppGwSslPolicy20170401 Azure Resource Manager yapılandırmasından kaldırılacaktır. Benzer şekilde Özel ilke, ilişkili şifre paketleriyle birlikte TLS 1.0 ve 1.1 sürümlerini desteklemeyi durdurur. Bu, hem V1 hem de V2 SKU'ları için geçerlidir.

Application Gateway ürün ekibi yapılandırmayı otomatik olarak desteklenen bir TLS ilkesine güncelleştirecek mi?

Application Gateway, müşteri tanımlı TLS yapılandırmalarına sahip hiçbir kaynağı değiştirmez. Yalnızca, açıkça bir TLS ilkesi ayarlamamış veya TLS ile ilgili ayarları (HTTPS veya TLS dinleyicileri gibi) olmayan ağ geçitleri için varsayılan TLS ilkesi AppGwSslPolicy20220101 kullanmak üzere otomatik olarak güncelleştirilir.

Ağ geçidim Başarısız durumda mı olacak?

Ağ geçidinizin yapılandırmasında kullanım dışı bırakılan bir TLS ilkesi seçtiyseniz ve bunu Ağustos 2025'e kadar desteklenen bir ilkeye güncelleştirmezseniz, ağ geçidiniz bir yapılandırma güncelleştirmesi gerçekleştirirken Başarısız durumuna girer.

Herhangi bir dinleyiciye bağlı olmayan SSLProfile gibi işlevsiz bir TLS yapılandırması, ağ geçidinin denetim düzlemini etkilemez.

Bu değişikliğin yayınlanması nasıl planlanıyor?

Filomuzun ölçeği göz önünde bulundurulduğunda, 30 Ağustos 2025'den sonra TLS sürümlerinin kullanımdan kaldırılması, Denetim ve Veri düzlemleri için ayrı olarak uygulanacaktır. Bölgeye özgü ayrıntılar kullanılamaz; bu nedenle, en erken zamanda gerekli tüm eylemleri gerçekleştirmenizi kesinlikle öneririz.

Herhangi bir TLS ilkesi seçmediysem ve ağ geçidim yalnızca HTTP/TCP yapılandırmalarını kullanıyorsa herhangi bir olası etki var mı?

Ağustos 2025'ten sonra, ağ geçidiniz SSLPolicy, SSLProfile, HTTPS veya TLS Dinleyicileri aracılığıyla herhangi bir TLS yapılandırması kullanmıyorsa etkilenecek bir durum yoktur.

Sonraki Adımlar

TLS ilke türleri ve yapılandırmaları hakkında bilgi edininkullanımdan kaldırma bildirimi için Azure Güncelleştirmeleri'ni ziyaret edin