Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Si applica a: ✔️ Front Door Standard ✔️ Front Door Premium
Frontdoor di Azure supporta la crittografia TLS end-to-end. Quando aggiungi un dominio personalizzato ad Frontdoor di Azure, devi usare HTTPS e definire una policy TLS. Una policy TLS controlla la versione del protocollo TLS e le suite di cifratura che Frontdoor di Azure utilizza durante la stretta TLS. Frontdoor di Azure supporta TLS 1.2 e TLS 1.3, e supporta anche l'autenticazione TLS reciproca (mTLS). Per maggiori informazioni, consulta Autenticazione TLS mutua in Frontdoor di Azure.
Frontdoor di Azure Standard e Premium offrono politiche TLS predefinite e personalizzate. Se si usa Frontdoor di Azure (versione classica) o Microsoft rete CDN (versione classica), si continua a usare la versione minima di TLS 1.2.
Durante la stretta TLS, Frontdoor di Azure negozia la versione del protocollo e la suite di cifratura con il client. Per una versione minima TLS della 1.2, si tenta prima di stabilire TLS 1.3 e poi TLS 1.2. Il client deve supportare almeno una delle suite di cifrari supportate per stabilire una connessione HTTPS con Frontdoor di Azure. Frontdoor di Azure sceglie una suite di cifrari nell'ordine indicato tra le suite di cifrazione supportate dal client.
Quando Frontdoor di Azure avvia traffico TLS verso l'origine, cerca di negoziare la migliore versione TLS che l'origine possa accettare in modo affidabile e costante. Front Door supporta TLS 1.2 e TLS 1.3 per le connessioni di origine.
Note
I client con TLS 1.3 abilitato devono supportare una delle curve ellittiche (EC) conformi al Microsoft Security Development Lifecycle (SDL), inclusi secp384r1, secp256r1 e secp521r1. Utilizzare una di queste curve come curva preferita durante le richieste per evitare l'aumento della latenza di handshake TLS causata da più viaggi di andata e ritorno per negoziare una curva EC supportata.
Scegli una politica TLS
Seleziona una policy predefinita per una configurazione di sicurezza gestita da Microsoft, oppure seleziona una policy personalizzata quando hai bisogno di controllare la versione minima del protocollo TLS, le suite di cifrari supportate e l'ordine di priorità della suite di cifratura.
Policy TLS predefinite
Il team Microsoft Security configura politiche predefinite basate sulle migliori pratiche e raccomandazioni di sicurezza. Usa la policy TLS più recente per ottenere la configurazione di sicurezza TLS più aggiornata.
I nomi delle policy identificano la loro versione minima TLS e l'anno in cui sono stati configurati. Di default, Frontdoor di Azure seleziona TLSv1.2_2023. TLSv1.2_2022 corrisponde alla versione minima TLS 1.2 del design precedente.
La tabella seguente elenca la versione minima del protocollo e le suite di cifrari per ciascuna policy predefinita. L'ordine della suite cifrari determina l'ordine di priorità durante la negoziazione TLS.
| OpenSSL | Suite cifraria | TLSv1.2_2023 | TLSv1.2_2022 |
|---|---|---|---|
| Versione minima del protocollo | 1.2 | 1.2 | |
| Protocolli supportati | 1.3/1.2 | 1.3/1.2 | |
| TLS_AES_256_GCM_SHA384 | TLS_AES_256_GCM_SHA384 | Yes | Yes |
| TLS_AES_128_GCM_SHA256 | TLS_AES_128_GCM_SHA256 | Yes | Yes |
| ECDHE-RSA-AES256-GCM-SHA384 | TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 | Yes | Yes |
| ECDHE-RSA-AES128-GCM-SHA256 | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 | Yes | Yes |
| ECDHE-RSA-AES256-SHA384 | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 | No | Yes |
| ECDHE-RSA-AES128-SHA256 | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 | No | Yes |
Policy TLS personalizzate
Una policy TLS personalizzata ti dà il controllo sulla versione minima del protocollo TLS, sulle suite di cifrati supportate e sull'ordine di priorità delle suite di cifratura.
Note
TLS 1.3 è sempre abilitato indipendentemente dalla versione minima TLS che scegli.
Frontdoor di Azure supporta le seguenti suite di ciframento per policy personalizzate. L'ordine della suite cifraria determina l'ordine di priorità durante la negoziazione TLS.
- TLS_AES_256_GCM_SHA384 (solo TLS 1.3)
- TLS_AES_128_GCM_SHA256 (solo TLS 1.3)
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
Note
Per Windows 10 e versioni successive, abilita una o entrambe le suite di cifrari ECDHE_GCM per una maggiore sicurezza. Windows 8.1, Windows 8 e Windows 7 non sono compatibili con queste ECDHE_GCM suite di cifratura. Le suite di cifrari ECDHE_CBC sono disponibili per compatibilità con tali sistemi operativi.
Prerequisiti
- Un profilo Frontdoor di Azure. Per altre informazioni, vedere Creare una frontdoor di Azure.
- Un dominio personalizzato. Se non ne hai uno, acquista un dominio da un fornitore di domini. Per altre informazioni, vedere Acquistare un nome di dominio personalizzato.
- Se usi DNS di Azure per ospitare il tuo dominio, delega il sistema di nomi a dominio (DNS) del fornitore di dominio a DNS di Azure. Per altre informazioni, vedere Delegare un dominio a DNS di Azure. Se il tuo provider di dominio ospita il tuo dominio DNS, vedi Crea un record DNS CNAME.
Configura una policy TLS
Nel portale Azure, vai al profilo Frontdoor di Azure che vuoi configurare.
Sotto Impostazioni, seleziona Domini, poi seleziona + Aggiungi.
In Aggiungi un dominio seguire le istruzioni riportate in Configurare un dominio personalizzato in Frontdoor di Azure e Configurare HTTPS in un dominio personalizzato Frontdoor di Azure per configurare il dominio.
Per la policy TLS, seleziona una policy predefinita dalla lista a tendina, oppure seleziona Personalizzato per scegliere le suite di cifratura.
Seleziona Visualizza dettagli della policy per visualizzare le suite di cifratura supportate.
Se selezioni Personalizzato, puoi scegliere la versione minima TLS e le corrispondenti suite di cifrari selezionando Seleziona suite di cifrature.
Note
Per riutilizzare una configurazione personalizzata di policy TLS da un altro dominio, seleziona il dominio nell'impostazione Reuse dall'altro dominio.
Dopo aver configurato la policy TLS, seleziona Aggiungi per aggiungere il dominio.
Verifica la politica TLS
Usa il Test del Server SSL o lo sslscan strumento per visualizzare le suite di cifratura supportate dal tuo dominio.