Azure Front Door ve Azure CDN'de TLS_DHE şifreleme paketleri

Şunlar için geçerlidir: ✔️ Microsoft'tan Front Door Standard/Premium ✔️ Front Door (klasik) ✔️ CDN Standard (klasik)

1 Nisan 2026'da, Microsoft (klasik) hizmetlerinden Azure Front Door (Standart, Premium ve klasik) ve Azure CDN, hem istemciden hizmete hem de kaynak TLS bağlantıları için aşağıdaki zayıf DHE şifreleme paketleri üzerinde anlaşma yapmayı durduracaktır:

  • TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_DHE_RSA_WITH_AES_128_GCM_SHA256

Kim etkileniyor?

Aşağıdakilerden herhangi biri doğruysa etkilenirsiniz:

  • İstemcileriniz (tarayıcılar/aracılar/cihazlar), Front Door/CDN uç noktanıza bağlanırken DHE şifreleme paketlerinden birini gerektirmelidir.
  • Front Door/CDN kaynağınıza bağlandığında kaynaklarınızın kullanımdan kaldırılmış DHE şifreleme paketlerinden birini gerektirmesi gerekir.

Etkilenip etkilenmedığımı nasıl anlarız?

  • Etkilenen abonelikler ve kaynaklar Azure hizmet durumu bildirimi ve e-posta bildirimleri alır.
  • Etkilenen bağlantı aşaması ('istemciden hizmete', 'hizmetten kaynağa' veya her ikisi birden) bildirimde belirtilecektir.

Harekete geçmiyorsam bunun etkisi nedir?

  • Yalnızca kullanımdan kaldırılmış DHE şifrelerini kullanabilen bağlantılar, TLS el sıkışmasını (istemciler için) başarısız olur veya hizmetin Origin ile olan anlaşmasında başarısız olur.
  • Tipik belirtiler el sıkışma hatası / paylaşılan şifreleme hatası olmaması / istemcilerde veya kaynak sunucu günlüklerinde geçersiz şifreleme hatasıdır.

Eylem gerekli

  1. Kaynak sunucularınızın DHE şifrelemelerini devre dışı bırakın ve önerilen şifreleme paketlerini etkinleştirin.
  2. İstemcilerinizi DHE şifrelemelerini devre dışı bırakmaları ve önerilen şifreleme paketlerini etkinleştirmeleri konusunda bilgilendirin.

Azure Front Door / Azure CDN uç noktaları ve kaynaklarında en iyi uyumluluk ve güvenlik için aşağıdaki şifreleme paketlerini kullanmanızı öneririz:

  • TLS_AES_256_GCM_SHA384 (yalnızca TLS 1.3)
  • TLS_AES_128_GCM_SHA256 (yalnızca TLS 1.3)
  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256

Yaygın kaynak türleri için şifreleme paketlerini güncelleştirme

Hizmet Yapılandırma Yöntemi
Azure App Service "En Düşük TLS Sürümü" ayarlamak için TLS/SSL ayarlarını kullanın veya ayrıntılı şifreleme denetimi için ARM şablonlarını kullanın.
Azure Application Gateway Belirli şifreleme paketlerini seçmek için bir SSL İlkesi (Önceden Tanımlanmış veya Özel) oluşturun.
Azure API Management "Protokoller ve Şifrelemeler" dikey penceresi aracılığıyla belirli şifrelemeleri devre dışı bırakmak için Hizmet Örneği Ayarlarını değiştirin.

Sıkça sorulan sorular

  • Bu hem istemci hem de kaynak bağlantılarını etkiler mi?

    Evet. Kullanımdan kaldırma, hem istemciden hizmete hem de hizmetten kaynağa uzanan bölümler için geçerlidir. Sorunlardan kaçınmak için her iki tarafı da güncelleştirin.

  • Eski istemci uyumluluğuna hala ihtiyacım varsa ne olur?

    "Olması gereken" TLS_DHE şifreleme gerektiren modern bir istemcinin veya sunucunun olasılığı son derece düşüktür, ancak çoğu yerde bu şifrelemeler daha güvenli TLS_ECDHE şifrelerle değiştirilmiştir. ESKI istemcilerinizi ECDHE ile TLS 1.2/1.3'i desteklemeleri için bilgilendirin. Denetimli istemcileri çalıştırırsanız TLS ilkelerini güncelleştirin.

  • Front Door veya CDN profillerimde herhangi bir değişiklik yapmalıyım?

    Bir önlem olarak, Front Door Standard ve Premium profilleri için, DHE şifrelerini 1 Nisan 2026'dan önce önceden devre dışı bırakmak için Azure Front Door TLS politikasını Dönüştür özelliğini de kullanabilirsiniz. Bu seçenek diğer katmanlarda kullanılamaz.

    Microsoft (klasik) profillerinden tüm Front Door (Standart, Premium, klasik) ve Azure CDN için Microsoft ekibi 1 Nisan 2026'dan sonra DHE şifrelemelerini devre dışı bırakacaktır.