Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Erfahren Sie, wie Sie TLS/SSL-Richtlinienversionen und Verschlüsselungssammlungen auf dem Anwendungsgateway konfigurieren. Sie können aus einer Liste vordefinierter Richtlinien auswählen, die unterschiedliche Konfigurationen von TLS-Richtlinienversionen und aktivierten Verschlüsselungssammlungen enthalten. Außerdem haben Sie die Möglichkeit, eine benutzerdefinierte TLS-Richtlinie basierend auf Ihren Anforderungen zu definieren.
Von Bedeutung
Wir empfehlen die Verwendung von TLS 1.2 als Mindestversion des TLS-Protokolls für eine bessere Sicherheit in Ihrem Anwendungsgateway. Ab dem 31. August 2025 müssen alle Clients und Back-End-Server, die mit Azure Application Gateway interagieren, Transport Layer Security (TLS) 1.2 oder höher verwenden, da Unterstützung für TLS 1.0 und 1.1 eingestellt wird.
Hinweis
Es wird empfohlen, das Azure Az PowerShell-Modul für die Interaktion mit Azure zu verwenden. Informationen zu den ersten Schritten finden Sie unter Installieren von Azure PowerShell. Informationen zum Migrieren zum Az PowerShell-Modul finden Sie unter Migrieren von Azure PowerShell von AzureRM zum Az-Modul.
Verfügbare TLS-Optionen abrufen
Das Get-AzApplicationGatewayAvailableSslOptions Cmdlet enthält eine Liste der verfügbaren vordefinierten Richtlinien, verfügbaren Verschlüsselungssammlungen und Protokollversionen, die konfiguriert werden können. Im Anschluss finden Sie eine Beispielausgabe für das Cmdlet.
Von Bedeutung
Gateways, die mit API-Version 2023-02-01 oder später erstellt wurden, verwenden AppGwSslPolicy20220101 als Standard-TLS-Richtlinie. Der DefaultPolicy Wert in der folgenden Ausgabe meldet weiterhin AppGwSslPolicy20150501, da Azure PowerShell und Azure CLI-Unterstützung für die aktualisierte Standardeinstellung noch nicht verfügbar ist. Um die Default-Funktion für Ihr Gateway zu bestätigen, überprüfen Sie die Read-only-Eigenschaft defaultPredefinedSslPolicy auf der Ressource. Weitere Informationen finden Sie unter TLS-Richtlinienübersicht.
DefaultPolicy: AppGwSslPolicy20150501
PredefinedPolicies:
/subscriptions/xxx-xxx/resourceGroups//providers/Microsoft.Network/ApplicationGatewayAvailableSslOptions/default/Applic
ationGatewaySslPredefinedPolicy/AppGwSslPolicy20150501
/subscriptions/xxx-xxx/resourceGroups//providers/Microsoft.Network/ApplicationGatewayAvailableSslOptions/default/Applic
ationGatewaySslPredefinedPolicy/AppGwSslPolicy20170401
/subscriptions/xxx-xxx/resourceGroups//providers/Microsoft.Network/ApplicationGatewayAvailableSslOptions/default/Applic
ationGatewaySslPredefinedPolicy/AppGwSslPolicy20170401S
/subscriptions/xxx-xxx/resourceGroups//providers/Microsoft.Network/ApplicationGatewayAvailableSslOptions/default/Applic
ationGatewaySslPredefinedPolicy/AppGwSslPolicy20220101
/subscriptions/xxx-xxx/resourceGroups//providers/Microsoft.Network/ApplicationGatewayAvailableSslOptions/default/Applic
ationGatewaySslPredefinedPolicy/AppGwSslPolicy20220101S
AvailableCipherSuites:
TLS_AES_128_GCM_SHA256
TLS_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_GCM_SHA384
TLS_RSA_WITH_AES_128_GCM_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_DHE_DSS_WITH_AES_256_CBC_SHA256
TLS_DHE_DSS_WITH_AES_128_CBC_SHA256
TLS_DHE_DSS_WITH_AES_256_CBC_SHA
TLS_DHE_DSS_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_3DES_EDE_CBC_SHA
TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA
AvailableProtocols:
TLSv1_0
TLSv1_1
TLSv1_2
TLSv1_3
Auflisten vordefinierter TLS-Richtlinien
Application Gateway enthält mehrere vordefinierte Richtlinien, die Sie verwenden können. Das Get-AzApplicationGatewaySslPredefinedPolicy Cmdlet ruft diese Richtlinien ab. Für jede Richtlinie sind unterschiedliche Protokollversionen und Verschlüsselungssammlungen aktiviert. Verwenden Sie diese vordefinierten Richtlinien, um schnell eine TLS-Richtlinie auf Ihrem Anwendungsgateway zu konfigurieren. Die Standardrichtlinie, die angewendet wird, wenn man keine spezifische TLS-Richtlinie definiert, hängt von der API-Version ab, die zur Erstellung des Gateways verwendet wird: Gateways, die mit API-Version 2023-02-01 oder später erstellt werden, verwenden standardmäßig AppGwSslPolicy20220101, während Gateways mit früheren API-Versionen standardmäßig AppGwSslPolicy20150501 verwenden. Da die Unterstützung für TLS 1.0 und 1.1 am 31. August 2025 endete, sollten Sie eine vordefinierte Richtlinie von 2022 (AppGwSslPolicy20220101 oder AppGwSslPolicy20220101S) oder eine CustomV2-Richtlinie verwenden, damit Clients und Backend-Server TLS 1.2 oder höher aushandeln. Wenn du eine bestimmte Menge Chiffre-Suiten brauchst, kannst du stattdessen AppGwSslPolicy20170401S verwenden. Die vordefinierten Richtlinien von 2022 und die CustomV2-Richtlinie sind nur auf der v2-SKU (Standard_v2 oder WAF_v2) verfügbar.
Die folgende Ausgabe ist ein Beispiel der Ausführung von Get-AzApplicationGatewaySslPredefinedPolicy.
Name: AppGwSslPolicy20150501
MinProtocolVersion: TLSv1_0
CipherSuites:
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_GCM_SHA384
...
Name: AppGwSslPolicy20170401
MinProtocolVersion: TLSv1_1
CipherSuites:
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
...
Konfigurieren einer benutzerdefinierten TLS-Richtlinie
Wenn Sie eine benutzerdefinierte TLS-Richtlinie konfigurieren, geben Sie folgende Parameter an: PolicyType, MinProtocolVersion, CipherSuite, und ApplicationGateway. Wenn Sie versuchen, andere Parameter anzugeben, erhalten Sie einen Fehler beim Erstellen oder Aktualisieren des Application Gateway. Im folgenden Beispiel wird eine benutzerdefinierte TLS-Richtlinie auf einem Anwendungsgateway festgelegt. Sie legt die Mindestprotokollversion auf TLSv1_2 und ermöglicht die folgenden Verschlüsselungssammlungen:
- TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
- TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
# get an application gateway resource
$gw = Get-AzApplicationGateway -Name AdatumAppGateway -ResourceGroup AdatumAppGatewayRG
# set the TLS policy on the application gateway
Set-AzApplicationGatewaySslPolicy -ApplicationGateway $gw -PolicyType Custom -MinProtocolVersion TLSv1_2 -CipherSuite "TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384"
# validate the TLS policy locally
Get-AzApplicationGatewaySslPolicy -ApplicationGateway $gw
# update the gateway with validated TLS policy
Set-AzApplicationGateway -ApplicationGateway $gw
Von Bedeutung
Cipher Suites TLS_AES_128_GCM_SHA256 und TLS_AES_256_GCM_SHA384 mit TLSv1.3 sind nicht anpassbar und werden standardmäßig bei der Einstellung einer CustomV2-Richtlinie mit einer Mindest-TLS-Version von 1.2 oder 1.3 enthalten. Diese beiden Chiffre-Suiten erscheinen nicht im Get Details-Output, mit Ausnahme von Portal.
Um die Mindestprotokollversion auf 1.3 festzulegen, müssen Sie den folgenden Befehl verwenden:
Set-AzApplicationGatewaySslPolicy -ApplicationGateway $AppGW -MinProtocolVersion TLSv1_3 -PolicyType CustomV2 -CipherSuite @()
In dieser Abbildung wird die Verwendung der CustomV2-Richtlinie mit den Mindestprotokollversionen 1.2 und 1.3 erläutert.
Erstellen eines Anwendungsgateways mit einer vordefinierten TLS-Richtlinie
Beim Konfigurieren einer vordefinierten TLS-Richtlinie übergeben Sie die folgenden Parameter: PolicyType, PolicyName und ApplicationGateway. Wenn Sie versuchen, andere Parameter zu übergeben, wird beim Erstellen oder Aktualisieren des Anwendungsgateways ein Fehler angezeigt.
Im folgenden Beispiel wird ein neues Anwendungsgateway mit einer vordefinierten TLS-Richtlinie erstellt.
# Create a resource group
$rg = New-AzResourceGroup -Name ContosoRG -Location "East US"
# Create a subnet for the application gateway
$subnet = New-AzVirtualNetworkSubnetConfig -Name subnet01 -AddressPrefix 10.0.0.0/24
# Create a virtual network with a 10.0.0.0/16 address space
$vnet = New-AzVirtualNetwork -Name appgwvnet -ResourceGroupName $rg.ResourceGroupName -Location "East US" -AddressPrefix 10.0.0.0/16 -Subnet $subnet
# Retrieve the subnet object for later use
$subnet = $vnet.Subnets[0]
# Create a public IP address (v2 requires a Standard SKU, static public IP address)
$publicip = New-AzPublicIpAddress -ResourceGroupName $rg.ResourceGroupName -name publicIP01 -location "East US" -AllocationMethod Static -Sku Standard
# Create an ip configuration object
$gipconfig = New-AzApplicationGatewayIPConfiguration -Name gatewayIP01 -Subnet $subnet
# Create a backend pool for backend web servers
$pool = New-AzApplicationGatewayBackendAddressPool -Name pool01 -BackendIPAddresses 134.170.185.46, 134.170.188.221,134.170.185.50
# Define the backend http settings to be used.
$poolSetting = New-AzApplicationGatewayBackendHttpSettings -Name poolsetting01 -Port 80 -Protocol Http -CookieBasedAffinity Enabled
# Create a new port for TLS
$fp = New-AzApplicationGatewayFrontendPort -Name frontendport01 -Port 443
# Upload an existing pfx certificate for TLS offload
$password = ConvertTo-SecureString -String "P@ssw0rd" -AsPlainText -Force
$cert = New-AzApplicationGatewaySslCertificate -Name cert01 -CertificateFile C:\folder\contoso.pfx -Password $password
# Create a frontend IP configuration for the public IP address
$fipconfig = New-AzApplicationGatewayFrontendIPConfig -Name fipconfig01 -PublicIPAddress $publicip
# Create a new listener with the certificate, port, and frontend ip.
$listener = New-AzApplicationGatewayHttpListener -Name listener01 -Protocol Https -FrontendIPConfiguration $fipconfig -FrontendPort $fp -SslCertificate $cert
# Create a new rule for backend traffic routing (rule priority is required)
$rule = New-AzApplicationGatewayRequestRoutingRule -Name rule01 -RuleType Basic -BackendHttpSettings $poolSetting -HttpListener $listener -BackendAddressPool $pool -Priority 100
# Define the size of the application gateway
$sku = New-AzApplicationGatewaySku -Name Standard_v2 -Tier Standard_v2 -Capacity 2
# Configure the TLS policy to use a different predefined policy
$policy = New-AzApplicationGatewaySslPolicy -PolicyType Predefined -PolicyName AppGwSslPolicy20220101S
# Create the application gateway.
$appgw = New-AzApplicationGateway -Name appgwtest -ResourceGroupName $rg.ResourceGroupName -Location "East US" -BackendAddressPools $pool -BackendHttpSettingsCollection $poolSetting -FrontendIpConfigurations $fipconfig -GatewayIpConfigurations $gipconfig -FrontendPorts $fp -HttpListeners $listener -RequestRoutingRules $rule -Sku $sku -SslCertificates $cert -SslPolicy $policy
Aktualisieren eines vorhandenen Anwendungsgateways mit einer vordefinierten TLS-Richtlinie
Um eine benutzerdefinierte TLS-Richtlinie festzulegen, übergeben Sie die folgenden Parameter: PolicyType, MinProtocolVersion, CipherSuite und ApplicationGateway. Um eine vordefinierte TLS-Richtlinie festzulegen, übergeben Sie die folgenden Parameter: PolicyType, PolicyName und ApplicationGateway. Wenn Sie versuchen, andere Parameter zu übergeben, wird beim Erstellen oder Aktualisieren des Anwendungsgateways ein Fehler angezeigt.
Hinweis
Sowohl die alten als auch die neuen (2022 Predefined oder CustomV2) SSL-Richtlinien können nicht auf demselben Gateway koexistieren. Wenn Clients Chiffren benötigen, die nur die Legacy-Richtlinien bieten, verwenden Sie eine vordefinierte oder benutzerdefinierte Legacy-Policy über das Gateway. Da die Unterstützung für TLS 1.0 und 1.1 am 31. August 2025 endete, verhandeln die alten Richtlinien diese Versionen nicht mehr: Die 20150501 und 20170401 vordefinierten Richtlinien wurden eingestellt, und die legacy Custom-Richtlinie unterstützt nur TLS 1.2. Details finden Sie unter TLS-Richtlinienübersicht.
Im folgenden Beispiel gibt es Codebeispiele für benutzerdefinierte Richtlinien und vordefinierte Richtlinien. Entkommentieren Sie die Richtlinie, die Sie verwenden möchten.
# You have to change these parameters to match your environment.
$AppGWname = "YourAppGwName"
$RG = "YourResourceGroupName"
$AppGw = get-Azapplicationgateway -Name $AppGWname -ResourceGroupName $RG
# Choose either custom policy or predefined policy and uncomment the one you want to use.
# TLS Custom Policy
# Set-AzApplicationGatewaySslPolicy -PolicyType Custom -MinProtocolVersion TLSv1_2 -CipherSuite "TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256", "TLS_RSA_WITH_AES_128_CBC_SHA256" -ApplicationGateway $AppGw
# TLS Predefined Policy
# Set-AzApplicationGatewaySslPolicy -PolicyType Predefined -PolicyName "AppGwSslPolicy20220101S" -ApplicationGateway $AppGW
# Update AppGW
# The TLS policy options are not validated or updated on the Application Gateway until this cmdlet is executed.
$SetGW = Set-AzApplicationGateway -ApplicationGateway $AppGW
Nächste Schritte
Besuchen Sie die Übersicht über die Anwendungsgateway-Umleitung , um zu erfahren, wie HTTP-Datenverkehr an einen HTTPS-Endpunkt umgeleitet wird.
Sehen Sie sich das Einrichten von listenerspezifischen SSL-Richtlinien bei Einrichten einer listenerspezifischen SSL-Richtlinie über das Portal an.