Impor uma versão mínima necessária do TLS (Transport Layer Security) para solicitações a um namespace Barramento de Serviço

A comunicação entre um aplicativo cliente e um namespace Barramento de Serviço do Azure é criptografada usando o TLS (Transport Layer Security). O TLS é um protocolo criptográfico padrão que garante a privacidade e a integridade dos dados entre clientes e serviços pela Internet. Para obter mais informações sobre TLS, confira Protocolo TLS.

Barramento de Serviço do Azure dá suporte à escolha de uma versão específica do TLS para namespaces. Atualmente, Barramento de Serviço do Azure usa o TLS 1.3 em pontos de extremidade públicos por padrão, mas o TLS 1.2 ainda tem suporte para compatibilidade com versões anteriores.

Os namespaces do Barramento de Serviço do Azure permitem que os clientes enviem e recebam dados com o TLS 1.2 e superior. Para impor medidas de segurança mais estritas, você pode configurar seu namespace do Barramento de Serviço para exigir que os clientes enviem e recebam dados com uma versão mais recente do TLS. Se um namespace do Barramento de Serviço exigir uma versão mínima do TLS, todas as solicitações feitas com uma versão mais antiga falharão.

Importante

Se você estiver usando um serviço que se conecta a Barramento de Serviço do Azure, verifique se o serviço está usando a versão apropriada do TLS para enviar solicitações para Barramento de Serviço do Azure antes de definir a versão mínima necessária para um namespace Barramento de Serviço.

Permissões necessárias para exigir uma versão mínima do TLS

Para definir a propriedade MinimumTlsVersion para o namespace Barramento de Serviço, um usuário deve ter permissões para criar e gerenciar namespaces Barramento de Serviço. As funções do controle de acesso baseado em função do Azure (Azure RBAC) que fornecem essas permissões incluem a ação Microsoft.ServiceBus/namespaces/write ou Microsoft.ServiceBus/namespaces/*. As funções predefinidas com essa ação incluem:

As atribuições de função devem estar no escopo do nível do namespace Barramento de Serviço ou superior para permitir que um usuário exija uma versão mínima do TLS para o namespace Barramento de Serviço. Para obter mais informações sobre o escopo da função, confira Entender o escopo do RBAC do Azure.

Tenha cuidado para restringir a atribuição dessas funções somente àqueles que exigem a capacidade de criar um namespace Barramento de Serviço ou atualizar suas propriedades. Use o princípio de privilégios mínimos para garantir que os usuários tenham as menores permissões necessárias para realizar suas tarefas. Para obter mais informações sobre como gerenciar o acesso com Azure RBAC, consulte Práticas recomendadas para Azure RBAC.

Note

As funções de administrador de assinatura clássicas Administrador de Serviços e Co-Administrator incluem o equivalente à função Azure Resource Manager Owner. A função Owner inclui todas as ações, portanto, um usuário com uma dessas funções administrativas também pode criar e gerenciar namespaces Barramento de Serviço. Para obter mais informações, consulte roles do Azure, roles do Microsoft Entra e clássicas funções de administrador de assinatura.

Considerações de rede

Quando um cliente envia uma solicitação para Barramento de Serviço namespace, o cliente estabelece uma conexão com o ponto de extremidade do namespace Barramento de Serviço primeiro, antes de processar as solicitações. A configuração mínima da versão TLS será verificada depois que a conexão TLS for estabelecida. Se a solicitação usar uma versão anterior do TLS do que a especificada pela configuração, a conexão continuará a ser bem-sucedida, mas a solicitação eventualmente falhará.

Note

Devido à compatibilidade com versões anteriores, para namespaces que não têm a configuração MinimumTlsVersion especificada ou a especificaram como 1.0, não é feita nenhuma verificação de TLS ao se conectar via protocolo SBMP.

Importante

Em 30 de setembro de 2026, desativaremos o suporte do protocolo SBMP para o Barramento de Serviço do Azure, portanto, não será mais possível usar esse protocolo após essa data. Migre para as bibliotecas de SDK de Barramento de Serviço do Azure mais recentes usando o AMQP (Advanced Message Queuing Protocol), que oferece atualizações de segurança críticas e recursos aprimorados, antes dessa data.

Para obter mais informações, confira o anúncio de desativação do suporte.

Veja alguns pontos importantes a serem considerados:

  • Um rastreamento de rede mostrará o estabelecimento com êxito de uma conexão TCP e uma negociação TLS com êxito, antes que um 401 seja retornado se a versão TLS utilizada for menor que a versão TLS mínima configurada.
  • A penetração ou verificação de ponto de extremidade no yournamespace.servicebus.windows.net indicará o suporte para TLS 1.2 e TLS 1.3, pois o serviço continua a dar suporte a todos esses protocolos. A versão TLS mínima, aplicada no nível do namespace, indica qual a versão TLS mais baixa que o namespace dará suporte.

Próximas Etapas 

Para saber mais, confira a documentação a seguir.