Configura una policy Frontdoor di Azure TLS

Si applica a: ✔️ Front Door Standard ✔️ Front Door Premium

Frontdoor di Azure supporta la crittografia TLS end-to-end. Quando aggiungi un dominio personalizzato ad Frontdoor di Azure, devi usare HTTPS e definire una policy TLS. Una policy TLS controlla la versione del protocollo TLS e le suite di cifratura che Frontdoor di Azure utilizza durante la stretta TLS. Frontdoor di Azure supporta TLS 1.2 e TLS 1.3, e supporta anche l'autenticazione TLS reciproca (mTLS). Per maggiori informazioni, consulta Autenticazione TLS mutua in Frontdoor di Azure.

Frontdoor di Azure Standard e Premium offrono politiche TLS predefinite e personalizzate. Se si usa Frontdoor di Azure (versione classica) o Microsoft rete CDN (versione classica), si continua a usare la versione minima di TLS 1.2.

Durante la stretta TLS, Frontdoor di Azure negozia la versione del protocollo e la suite di cifratura con il client. Per una versione minima TLS della 1.2, si tenta prima di stabilire TLS 1.3 e poi TLS 1.2. Il client deve supportare almeno una delle suite di cifrari supportate per stabilire una connessione HTTPS con Frontdoor di Azure. Frontdoor di Azure sceglie una suite di cifrari nell'ordine indicato tra le suite di cifrazione supportate dal client.

Quando Frontdoor di Azure avvia traffico TLS verso l'origine, cerca di negoziare la migliore versione TLS che l'origine possa accettare in modo affidabile e costante. Front Door supporta TLS 1.2 e TLS 1.3 per le connessioni di origine.

Note

I client con TLS 1.3 abilitato devono supportare una delle curve ellittiche (EC) conformi al Microsoft Security Development Lifecycle (SDL), inclusi secp384r1, secp256r1 e secp521r1. Utilizzare una di queste curve come curva preferita durante le richieste per evitare l'aumento della latenza di handshake TLS causata da più viaggi di andata e ritorno per negoziare una curva EC supportata.

Scegli una politica TLS

Seleziona una policy predefinita per una configurazione di sicurezza gestita da Microsoft, oppure seleziona una policy personalizzata quando hai bisogno di controllare la versione minima del protocollo TLS, le suite di cifrari supportate e l'ordine di priorità della suite di cifratura.

Policy TLS predefinite

Il team Microsoft Security configura politiche predefinite basate sulle migliori pratiche e raccomandazioni di sicurezza. Usa la policy TLS più recente per ottenere la configurazione di sicurezza TLS più aggiornata.

I nomi delle policy identificano la loro versione minima TLS e l'anno in cui sono stati configurati. Di default, Frontdoor di Azure seleziona TLSv1.2_2023. TLSv1.2_2022 corrisponde alla versione minima TLS 1.2 del design precedente.

La tabella seguente elenca la versione minima del protocollo e le suite di cifrari per ciascuna policy predefinita. L'ordine della suite cifrari determina l'ordine di priorità durante la negoziazione TLS.

OpenSSL Suite cifraria TLSv1.2_2023 TLSv1.2_2022
Versione minima del protocollo 1.2 1.2
Protocolli supportati 1.3/1.2 1.3/1.2
TLS_AES_256_GCM_SHA384 TLS_AES_256_GCM_SHA384 Yes Yes
TLS_AES_128_GCM_SHA256 TLS_AES_128_GCM_SHA256 Yes Yes
ECDHE-RSA-AES256-GCM-SHA384 TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 Yes Yes
ECDHE-RSA-AES128-GCM-SHA256 TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 Yes Yes
ECDHE-RSA-AES256-SHA384 TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 No Yes
ECDHE-RSA-AES128-SHA256 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 No Yes

Policy TLS personalizzate

Una policy TLS personalizzata ti dà il controllo sulla versione minima del protocollo TLS, sulle suite di cifrati supportate e sull'ordine di priorità delle suite di cifratura.

Note

TLS 1.3 è sempre abilitato indipendentemente dalla versione minima TLS che scegli.

Frontdoor di Azure supporta le seguenti suite di ciframento per policy personalizzate. L'ordine della suite cifraria determina l'ordine di priorità durante la negoziazione TLS.

  • TLS_AES_256_GCM_SHA384 (solo TLS 1.3)
  • TLS_AES_128_GCM_SHA256 (solo TLS 1.3)
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384

Note

Per Windows 10 e versioni successive, abilita una o entrambe le suite di cifrari ECDHE_GCM per una maggiore sicurezza. Windows 8.1, Windows 8 e Windows 7 non sono compatibili con queste ECDHE_GCM suite di cifratura. Le suite di cifrari ECDHE_CBC sono disponibili per compatibilità con tali sistemi operativi.

Prerequisiti

Configura una policy TLS

  1. Nel portale Azure, vai al profilo Frontdoor di Azure che vuoi configurare.

  2. Sotto Impostazioni, seleziona Domini, poi seleziona + Aggiungi.

  3. In Aggiungi un dominio seguire le istruzioni riportate in Configurare un dominio personalizzato in Frontdoor di Azure e Configurare HTTPS in un dominio personalizzato Frontdoor di Azure per configurare il dominio.

  4. Per la policy TLS, seleziona una policy predefinita dalla lista a tendina, oppure seleziona Personalizzato per scegliere le suite di cifratura.

    Screenshot che mostra l'opzione della policy TLS nella pagina Aggiungi un dominio.

    Seleziona Visualizza dettagli della policy per visualizzare le suite di cifratura supportate.

    Screenshot che mostra i dettagli dei criteri TLS.

    Se selezioni Personalizzato, puoi scegliere la versione minima TLS e le corrispondenti suite di cifrari selezionando Seleziona suite di cifrature.

    Screenshot che mostra come personalizzare una policy TLS.

    Note

    Per riutilizzare una configurazione personalizzata di policy TLS da un altro dominio, seleziona il dominio nell'impostazione Reuse dall'altro dominio.

  5. Dopo aver configurato la policy TLS, seleziona Aggiungi per aggiungere il dominio.

Verifica la politica TLS

Usa il Test del Server SSL o lo sslscan strumento per visualizzare le suite di cifratura supportate dal tuo dominio.