Zmiany funkcji zarządzanego protokołu TLS

Platforma Microsoft Azure oferuje kompleksowe zarządzane rozwiązanie TLS zintegrowane z kilkoma usługami firmy Microsoft. Ta funkcja obejmuje zarządzane certyfikaty serwera TLS dla domen specyficznych dla klienta, dostarczane przez DigiCert.

W wyniku zmieniających się standardów zgodności branżowej, wymagań bezpieczeństwa oraz zmian w cyklu życia PKI, ta oferta przechodzi kilka dużych aktualizacji w latach 2025 i 2026, które mają wpływ na korzystanie z zarządzanego TLS.

Aktualizacje infrastruktury kluczy publicznych

Od końca 2025 roku Azure rozpoczął aktualizację zarządzanego rozwiązania TLS, aby dostosować się do nowych wymagań przeglądarki. Te zmiany wpływają na wszystkie zarządzane certyfikaty TLS wystawione dla następujących usług platformy Azure:

  • Azure Front Door (AFD) i CDN Classic
  • Azure Front Door w warstwie SKU Standard lub Premium
  • Azure API Management
  • Azure App Service
  • Azure Container Apps
  • Azure Static Web Apps
  • Azure Storage (Azure Blobs, Azure Files, Azure Tables, Azure Queues, Statyczna Strona Internetowa i Azure Data Lake Storage)

Kluczowe zmiany

Ta aktualizacja obejmuje dwie kluczowe zmiany:

  • Nowe główne i podporządkowane organy certyfikacyjne (CA): - Wszystkie zarządzane certyfikaty TLS migrują z organów certyfikacji (CA) w ramach DigiCert Global Root CA do CA w ramach DigiCert Global Root G2 oraz DigiCert Global Root G3. To przejście zapewnia zgodność z wymaganiami zaufanych programów głównych przeglądarki.

  • Usunięcie uwierzytelniania klienta EKU: - Te nowe CA nie obsługują uwierzytelniania klienta zgodnie z wymaganiami zaufanego programu rootowego przeglądarki. Wszystkie zarządzane certyfikaty TLS w ramach nowych urzędów certyfikacji obejmują wyłącznie rozszerzone użycie klucza (EKU) do uwierzytelniania serwera.

Potencjalny wpływ na klienta

Aby przygotować się na zmianę, przeanalizuj, jak zmiany mogą na Ciebie wpłynąć.

  • Przypinanie certyfikatów:

    • W przypadku przypinania certyfikatów lub kluczy publicznych, należy zaktualizować zestawy przypięć, aby uwzględnić nowe certyfikaty główne (root) i pośrednie.
    • Statyczne przypinanie jest zdecydowanie odradzane z powodu ryzyka operacyjnego.
  • Uwierzytelnianie klienta:

    • Jeśli aplikacja korzysta z EKU uwierzytelniania klienta w certyfikatach publicznych, należy zaktualizować konfigurację, aby używać certyfikatów z innych urzędów certyfikacji.
    • Zarządzane certyfikaty TLS obsługują wyłącznie System Uwierzytelniania Serwera EKU.

Walidacja domeny

Od końca 2025 roku DigiCert przechodzi na nową open-source platformę walidacji kontroli domen (DCV) oprogramowania open-source (OSS), zaprojektowaną w celu poprawy przejrzystości i odpowiedzialności w procesach walidacji domen. DigiCert nie obsługuje już starszego workflow CNAME Delegation DCV do walidacji kontroli domeny w określonych usługach Azure.

W związku z tym te usługi Azure wprowadzają ulepszony proces walidacji kontroli domeny, aby przyspieszyć walidację domeny i rozwiązać luki kluczowych w doświadczeniu użytkownika.

Ta zmiana nie wpływa na standardowy proces DCV CNAME dla klientów DigiCert. Walidacja wykorzystuje losową wartość w rekordzie CNAME. Microsoft wycofuje tylko ten jeden przepływ pracy służący do weryfikacji.

Ostrzeżenie

Jeśli nie zaktualizujesz konfiguracji, aby dostosować się do zarządzanych zmian TLS, masz awarię usługi.

  • Po wygaśnięciu bieżącego certyfikatu gwarantowana jest awaria.
  • Awaria może nastąpić, jeśli DigiCert cofnie certyfikat.

W przypadku odwołania certyfikatów organy certyfikacji muszą cofnąć certyfikaty w ciągu 24 godzin, zgodnie z wymogami CA/Browser Forum Baseline Requirements, pozostawiając niewiele czasu na odpowiedź. Aktualizuj konfiguracje szybko, aby uniknąć zakłóceń.

Najczęściej zadawane pytania

P: Czy wsparcie dla domen niestandardowych wycofuje się?

Nie. Azure wspiera tę funkcję i wprowadza kilka kluczowych aktualizacji, które poprawiają ogólne doświadczenie użytkownika.

Uwaga / Notatka

Klasyczne SKU AFD i CDN, które są na drodze do wycofania, wycofują obsługę dodawania nowych domen niestandardowych. Dla wskazówek dotyczących migracji zobacz Migrate Azure Front Door (classic) to Standard or Premium tier oraz Migrate from Azure CDN from Microsoft (classic) to Azure Front Door. Użyj zarządzanych certyfikatów TLS z jednostkami SKU AFD Standard i Premium w przypadku nowych domen niestandardowych.

.: Co to jest weryfikacja kontroli domeny?

Walidacja kontroli domeny (DCV) to krytyczny proces służący do weryfikacji, czy podmiot żądający certyfikatu TLS/SSL posiada legalną kontrolę nad domenami wymienionymi w certyfikcie.

.: Czy firma DigiCert wycofała walidację kontroli domeny CNAME?

Nie. Azure rezygnuje wyłącznie z tej konkretnej metody walidacji CNAME, unikalnej dla usług Azure. Metoda CNAME DCV stosowana przez klientów DigiCert, taka jak opisana dla certyfikatów DigiCert OV/EV i DV , nie jest objęta tym wpływem.

Ta zmiana dotyczy tylko Azure.

Dlaczego firma Microsoft przeprowadza migrację do rootów G2 i G3 firmy DigiCert?

Ta zmiana jest zgodna ze standardami branżowymi i nowymi wymaganiami dotyczącymi przeglądarek. 15 kwietnia 2026 r. Mozilla i Chrome przestaną ufać DigiCert Global Root CA. Aby utrzymać zaufanie, wszystkie zarządzane certyfikaty TLS przenoszą się do DigiCert Global Root G2 oraz DigiCert Global Root G3 przed tą datą. Aby uzyskać więcej informacji, zobacz DigiCert root and intermediate CA certificate updates 2023 (Aktualizacje certyfikatu głównego i pośredniego urzędu certyfikacji firmy DigiCert 2023).

Dlaczego EKU uwierzytelniania klienta jest usuwane?

Program Chrome Trusted Root napędza tę zmianę w całej branży. Przeglądarka Chrome ogranicza certyfikaty TLS do uwierzytelniania serwera w celu zwiększenia bezpieczeństwa i zgodności. Aby uzyskać więcej informacji, zobacz Wycofywanie uwierzytelniania klienta EKU z publicznych certyfikatów TLS DigiCert.