Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
APPLIES TO: Tüm API Yönetimi katmanları
Azure API Management, AŞAĞıDAKIler için API trafiğinin güvenliğini sağlamak için Aktarım Katmanı Güvenliği (TLS) protokolünün birden çok sürümünü destekler:
- İstemci tarafı (istemciden API Management ağ geçidine)
- Arka uç tarafı (API Management arka uçtan ağ geçidi)
API Management, API ağ geçidi tarafından kullanılan birden çok şifreleme paketlerini de destekler.
API Management, istemci ve arka uç bağlantısı için TLS 1.3'e kadar TLS sürümlerini ve desteklenen çeşitli şifreleme paketlerini destekler.
Important
Azure servisleri tüm bağlantılar için TLS 1.2 veya daha yeni bir sistem gerektirmeye geçiş yapıyor. Hangi TLS sürümlerinin desteklendiğini ve bir istemci desteklenmeyen bir sürüm kullandığında ne olduğunu anlamak, istemci uygulamalarını bağlı ve güvenli tutmanıza yardımcı olur. Daha fazla bilgi için, Azure API Management'te TLS 1.0 ve TLS 1.1 sürümlerinin emekliye ayrılmasına bakınız.
Bu makale, bir Azure API Management örneği için protokoller ve şifreleme yapılandırmalarının nasıl yönetileceğini gösteriyor.
Note
- Şirket içinde barındırılan ağ geçidini kullanıyorsanız TLS protokollerini ve şifre paketlerini yönetmek için bkz. şirket içinde barındırılan ağ geçidi güvenliği .
- Aşağıdaki katmanlar varsayılan şifreleme yapılandırmasındaki değişiklikleri desteklemez: Tüketim, Temel v2, Standart v2, Premium v2.
- Çalışma alanlarında, yönetilen ağ geçidi varsayılan protokol ve şifreleme yapılandırmasında yapılan değişiklikleri desteklemez.
Note
API Management hizmet katmanına bağlı olarak değişikliklerin uygulanması 15-45 dakika veya daha uzun sürebilir. Geliştirici hizmet katmanındaki bir örneğin işlem sırasında kesinti süresi vardır. Temel ve daha yüksek katmanlardaki örneklerin işlem sırasında kesinti süresi yoktur.
Prerequisites
- bir API Management örneği. Henüz oluşturmadıysanız bir tane oluşturun.
API Management örneğine gitme
Azure portalındaAPI Management hizmetlerini arayın ve seçin:
API Management services sayfasında API Management örneğinizi seçin:
TLS protokollerini ve şifreleme paketlerini yönetme
- API Management örneğinizin kenar çubuğu menüsünde, Güvenlik altında Protocols + şifreler öğesini seçin.
- İstenen protokolleri veya şifreleri etkinleştirin veya devre dışı bırakın.
- Kaydetseçeneğini seçin.
Note
Arka uç tarafı TLS 1.2 gibi bazı protokoller veya şifreleme paketleri Azure portal etkinleştirilemiyor veya devre dışı bırakılamıyor. Bunun yerine, bu güncelleştirmeler için REST API çağrısı uygulamanız gerekir (yalnızca arka uç tarafı).
properties.customProperties yapısını Create/Update API Management Service REST API'sinde kullanın.
TLS 1.3 desteği
TLS 1.3 desteği tüm API Management hizmet katmanlarında kullanılabilir. Bu hizmet katmanlarında oluşturulan çoğu durumda TLS 1.3, istemci tarafı bağlantılar için varsayılan olarak kalıcı olarak etkinleştirilir. Arka uç tarafı TLS 1.3'in etkinleştirilmesi isteğe bağlıdır. TLS 1.2, hem istemci hem de arka uç tarafında varsayılan olarak etkindir.
TLS 1.3, gelişmiş güvenlik ve performans sağlayan TLS protokolünün önemli bir düzeltmesidir. El sıkışma gecikmesinin azaltılması ve belirli saldırı türlerine karşı geliştirilmiş güvenlik gibi özellikler içerir.
İsteğe bağlı olarak, istemciler sertifika yeniden anlaşması gerektirdiğinde TLS 1.3'i etkinleştirin
TLS 1.3, sertifika yeniden anlaşmasını desteklemez. TLS'de sertifika yeniden anlaşması, istemci ve sunucunun bağlantıyı sonlandırmadan kimlik doğrulaması için oturum ortasında bağlantı parametrelerini yeniden anlaşmasına olanak tanır.
İstemci sertifikası yeniden anlaşmasına bağlı olarak algılanan API Management örneklerde varsayılan olarak TLS 1.3 etkin değildir. Bu örneklerde TLS 1.3'i el ile etkinleştirmeyi seçebilirsiniz.
Uyarı
API'lerinize sertifika yeniden anlaşması kullanan TLS uyumlu istemciler erişiyorsa, istemci tarafı bağlantılar için TLS 1.3'in etkinleştirilmesi bu istemcilerin bağlanamamasına neden olur. Varsayılan olarak etkinleştirilmemiş herhangi bir hizmette istemci tarafı TLS 1.3'i etkinleştirmeden önce yakın zamanda sertifika yeniden anlaşması kullanan API'leri gözden geçirin.
Bu örneklerde istemci tarafı bağlantıları için TLS 1.3'i etkinleştirmek için Protokoller + şifreler sayfasında ayarları yapılandırın:
- Protokoller + şifrelemeler sayfasındaki İstemci protokolü bölümünde, TLS 1.3'in yanındaki Yapılandırmayı görüntüle ve yönet'i seçin.
- Son dönemdeki istemci sertifikası yeniden müzakereleri listesini gözden geçirin. Listede, istemcilerin yakın zamanda istemci sertifikası yeniden anlaşması kullandığı API işlemleri gösterilir.
- İstemci tarafı bağlantılar için TLS 1.3'i etkinleştirmeyi seçerseniz TLS 1.3 durumunu değiştir'in altında Etkinleştir'i seçin.
- Kapat'ı seçin.
TLS 1.3'i etkinleştirdikten sonra, TLS bağlantı hatalarını gösteren günlüklerde ağ geçidi isteği ölçümlerini veya TLS ile ilgili özel durumları gözden geçirin. Gerekirse, istemci tarafı bağlantıları için TLS 1.3'i devre dışı bırakın ve TLS 1.2'ye düşürun.
Bu örneklerde istemci tarafı bağlantıları için TLS 1.3'i devre dışı bırakmanız gerekiyorsa Protokoller + şifreler sayfasında ayarları yapılandırın:
- Protokoller + şifrelemeler sayfasındaki İstemci protokolü bölümünde, TLS 1.3'in yanındaki Yapılandırmayı görüntüle ve yönet'i seçin.
- Change TLS 1.3 durumundaDevre Dışı Bırak seçeneğini seçin.
- Kapat'ı seçin.
Backend tarafında TLS 1.3
Arka uç tarafı TLS 1.3'in etkinleştirilmesi isteğe bağlıdır. Bunu etkinleştirirseniz, API Management arka uç hizmetlerinize bağlantılar için TLS 1.3 kullanır.
Uyarı
Arka uç tarafı bağlantıları için TLS 1.3'in etkinleştirilmesi, API Management ve arka uçlar arasında istemci sertifikası yeniden anlaşması kullanan arka uç hizmetlerinde bağlantı hatalarına neden olur.
Arka uç tarafı TLS 1.3'u Protokoller + şifrelemeler sayfasından etkinleştirebilirsiniz:
- Protokoller + şifrelemeler sayfasındaki Arka uç protokolü bölümünde, TLS 1.3'in yanındaki Yapılandırmayı görüntüle ve yönet'i seçin.
- TLS 1.3 durumunu değiştir'in altında Etkinleştir'i seçin.
- Kaydetseçeneğini seçin.
Desteklenmeyen bir TLS sürümüyle istemci davranışı
Bir istemci minimum TLS sürümüne uymayan bir TLS sürümüyle Azure API Management'a eriştiğinde, istek hata kodu 400 (Kötü İstek) ile başarısız olur ve kullanılan TLS sürümünün istek yapılmasına izin verilmediğini belirten bir mesaj gelir.
İlgili içerik
- API Management örneğinizi güvenli hale getirme önerileri için bkz. Azure API Yönetimi için güvenlik temeli.
- API Yönetimi'nin Mimari en iyi uygulamalarında güvenlik açısından dikkat edilmesi gerekenler hakkında bilgi edinin.
- TLS hakkında daha fazla bilgi edinin.