Wijzigingen in de beheerde TLS-functie

Microsoft Azure biedt een uitgebreide beheerde TLS-oplossing die is geïntegreerd met verschillende Microsoft-services. Deze functionaliteit omvat beheerde TLS-servercertificaten voor klantspecifieke domeinen, geleverd door DigiCert.

Als gevolg van veranderende nalevingsnormen in de industrie, beveiligingsvereisten en veranderingen in de PKI-levenscyclus, ondergaat deze aanbieding in 2025 en 2026 verschillende grote updates die van invloed zijn als u managed TLS gebruikt.

PKI-updates

Vanaf eind 2025 begon Azure met het updaten van zijn managed TLS-oplossing om aan te sluiten bij nieuwe browservereisten. Deze wijzigingen zijn van invloed op alle beheerde TLS-certificaten die zijn uitgegeven voor de volgende Azure-services:

  • Azure Front Door (AFD) en CDN Classic
  • Azure Front Door Standard or Premium SKU
  • Azure API Management
  • Azure App Service
  • Azure Container Apps - een dienst van Microsoft waarmee je containers kunt uitvoeren en beheren in de cloud.
  • Azure Static Web Apps (Statische Web Apps van Azure)
  • Azure Storage (Azure Blobs, Azure Files, Azure Tables, Azure Queues, Statische Website en Azure Data Lake Storage)

Belangrijke wijzigingen

Deze update bevat twee belangrijke wijzigingen:

  • Nieuwe root- en ondergeschikte certificaatautoriteiten (CA's): - Alle beheerde TLS-certificaten migreren van certificaatautoriteiten (CA's) onder DigiCert Global Root CA naar CA's onder DigiCert Global Root G2 en DigiCert Global Root G3. Deze overgang zorgt voor naleving van de vereisten voor het vertrouwde basisprogramma van de browser.

  • Verwijdering van Client Authentication EKU: - Deze nieuwe CA's ondersteunen geen clientauthenticatie volgens de vertrouwde rootprogramma-eisen van de browser. Alle beheerde TLS-certificaten onder de nieuwe CA's bevatten alleen de Server Authentication Extended Key Usage (EKU).

Mogelijke impact op de klant

Om je voor te bereiden op de verandering, bekijk hoe de veranderingen jou kunnen beïnvloeden.

  • Certificaatpinning:

    • Als u certificaten of publieke sleutels pint, moet u uw pinningsets updaten om de nieuwe root- en intermediate-certificaten op te nemen.
    • Het statisch vastzetten wordt sterk afgeraden vanwege operationeel risico.
  • Clientauthenticatie:

    • Als uw toepassing afhankelijk is van de clientverificatie-EKU in openbare certificaten, moet u uw configuratie bijwerken voor het gebruik van certificaten van andere CA's.
    • Beheerde TLS-certificaten ondersteunen alleen de Server Authentication EKU.

Domeinvalidatie

Vanaf eind 2025 maakt DigiCert de overstap naar een nieuw open-source software (OSS) domeincontrolevalidatieplatform (DCV), ontworpen om transparantie en verantwoordelijkheid in domeinvalidatieprocessen te verbeteren. DigiCert ondersteunt niet langer de legacy CNAME Delegation DCV-workflow voor domeincontrolevalidatie in de gespecificeerde Azure-diensten.

Daarom introduceren deze Azure-diensten een verbeterd validatieproces voor domeincontrole om domeinvalidatie te versnellen en belangrijke kwetsbaarheden in de gebruikerservaring aan te pakken.

Deze wijziging heeft geen invloed op het standaard CNAME DCV-proces voor DigiCert-klanten. Validatie gebruikt een willekeurige waarde in het CNAME-record. Microsoft stopt alleen deze ene workflow voor validatie.

Waarschuwing

Als je je configuraties niet bijwerkt om te voldoen aan de beheerde TLS-wijzigingen, krijg je een servicestoring.

  • Een storing zal gegarandeerd optreden wanneer het huidige certificaat verloopt.
  • Er kan een storing optreden als DigiCert het certificaat intrekt.

In het geval van een intrekking moeten certificaatautoriteiten certificaten binnen 24 uur intrekken, zoals voorgeschreven door de CA/Browser Forum Baseline Requirements, waardoor er weinig tijd is om te reageren. Werk je configuraties snel bij om verstoring te voorkomen.

Veelgestelde vragen

V: Wordt ondersteuning voor aangepaste domeinen met pensioen gestuurd?

Nee. Azure ondersteunt deze functie en voegt verschillende belangrijke updates toe die de algehele gebruikerservaring verbeteren.

Opmerking

Klassieke AFD- en CDN Classic-SKU's, die zich op het pad naar afschaffing bevinden, bieden geen ondersteuning meer voor het toevoegen van nieuwe aangepaste domeinen. Voor migratierichtlijnen, zie Migrate Azure Front Door (classic) naar Standard of Premium tier en Migrate from Azure CDN from Microsoft (classic) to Azure Front Door. Gebruik beheerde TLS-certificaten met AFD Standard en Premium SKU's voor nieuwe aangepaste domeinen.

V: Wat is validatie van domeinbeheer?

Domeincontrolevalidatie (DCV) is een cruciaal proces dat wordt gebruikt om te verifiëren dat een entiteit die een TLS/SSL-certificaat aanvraagt legitieme controle heeft over de domeinen die in het certificaat worden vermeld.

V: Wordt de validatie van CNAME-domeinbeheer door DigiCert buiten gebruik gesteld?

Nee. Azure stopt alleen met deze specifieke CNAME-validatiemethode die uniek is voor Azure-diensten. De CNAME DCV-methode die door DigiCert-klanten wordt gebruikt, zoals beschreven voor DigiCert OV/EV-certificaten en DV-certificaten , wordt niet beïnvloed.

Deze wijziging geldt alleen voor Azure.

V: Waarom migreert Microsoft naar de DigiCert Global Root G2 en G3 rootcertificaten?

Deze verandering sluit aan bij industrienormen en nieuwe browservereisten. Op 15 april 2026 wantrouwen Mozilla en Chrome de DigiCert Global Root CA. Om het vertrouwen te behouden, verhuizen alle beheerde TLS-certificaten vóór deze datum naar DigiCert Global Root G2 en DigiCert Global Root G3 . Zie DigiCert-basis- en tussenliggende CA-certificaatupdates 2023 voor meer informatie.

V: Waarom wordt de EKU clientverificatie verwijderd?

Het Chrome Trusted Root Program drijft deze branchebrede verandering aan. Chrome beperkt TLS-certificaten tot serververificatie om de beveiliging en naleving te verbeteren. Zie Sunsetting the client authentication EKU from DigiCert public TLS certificates(SKU) voor meer informatie.