Alterações no recurso TLS gerenciado

O Microsoft Azure oferece uma solução TLS gerenciada abrangente integrada a vários serviços da Microsoft. Essa capacidade inclui certificados gerenciados de servidor TLS para domínios específicos do cliente, fornecidos pela DigiCert.

Como resultado da evolução dos padrões de conformidade do setor, requisitos de segurança e mudanças no ciclo de vida da PKI, esta oferta está passando por várias atualizações importantes em 2025 e 2026 que afetam você se você usar TLS gerenciado.

Atualizações de PKI

A partir do final de 2025, o Azure começou a atualizar sua solução TLS gerenciada para alinhar com os novos requisitos do navegador. Essas alterações afetam todos os certificados TLS gerenciados emitidos para os seguintes serviços do Azure:

  • Azure Front Door (AFD) e CDN Classic
  • SKU Standard ou Premium do Azure Front Door
  • Gerenciamento de API do Azure
  • Serviço de Aplicativo do Azure
  • Aplicativos de Contêiner do Azure
  • Aplicativos Web Estáticos do Azure
  • Armazenamento do Azure (Azure Blobs, Arquivos do Azure, Azure Tables, Azure Queues, Site Estático e Azure Data Lake Storage)

Principais alterações

Esta atualização inclui duas alterações importantes:

  • Novas autoridades de certificação raiz e subordinadas (CAs): - Todos os certificados TLS gerenciados são migrados de autoridades de certificação (CAs) vinculadas à DigiCert Global Root CA para CAs vinculadas à DigiCert Global Root G2 e à DigiCert Global Root G3. Essa transição garante a conformidade com os requisitos de programa raiz confiável do navegador.

  • Remoção da EKU de autenticação do cliente: - essas novas autoridades de certificação não dão suporte à autenticação do cliente de acordo com os requisitos de programa raiz confiáveis do navegador. Todos os certificados TLS gerenciados sob as novas CAs incluem apenas o Server Authentication Extended Key Usage (EKU).

Impacto potencial do cliente

Para se preparar para a mudança, revise como elas podem afetar você.

  • Anexação de certificado:

    • Se você vincula certificados ou chaves públicas, deverá atualizar seus conjuntos de vinculação para incluir as novas raízes e chaves intermediárias.
    • A fixação estática é altamente desencorajada devido ao risco operacional.
  • Autenticação do cliente:

    • Se sua aplicação depende da EKU de Autenticação de Cliente em certificados públicos, você deve atualizar sua configuração para usar certificados de outras ACs.
    • Certificados TLS gerenciados suportam apenas a EKU de Autenticação de Servidores.

Validação do domínio

A partir do final de 2025, a DigiCert está em transição para uma nova plataforma de validação de controle de domínio (DCV) de software aberto (OSS), projetada para melhorar a transparência e a responsabilidade nos processos de validação de domínio. O DigiCert não suporta mais o fluxo de trabalho legado CNAME Delegation DCV para validação de controle de domínio nos serviços Azure especificados.

Consequentemente, esses serviços do Azure estão introduzindo um processo aprimorado de validação de controle de domínio para acelerar a validação do domínio e abordar vulnerabilidades-chave na experiência do usuário.

Essa mudança não impacta o processo padrão CNAME DCV para clientes DigiCert. A validação usa um valor aleatório no registro CNAME. A Microsoft está descontinuando somente este fluxo de trabalho de validação.

Aviso

Se você não atualizar suas configurações para cumprir as mudanças gerenciadas do TLS, você terá uma queda de serviço.

  • Uma interrupção é garantida quando o certificado atual expira.
  • Uma queda pode ocorrer se o DigiCert revogar o certificado.

Em caso de revogação, as autoridades certificadoras devem revogar os certificados em até 24 horas, conforme exigido pelos Requisitos Básicos do CA/Browser Forum, deixando pouco tempo para responder. Atualize suas configurações rapidamente para evitar interrupções.

Perguntas frequentes

P: O suporte a domínios personalizados está sendo aposentado?

Não. O Azure suporta o recurso e está adicionando várias atualizações importantes que melhoram a experiência geral do usuário.

Observação

As SKUs AFD classic e CDN Classic, que estão caminhando para a obsolescência, estão retirando o suporte para adicionar novos domínios personalizados. Para orientações de migração, veja Migrar Azure Front Door (classic) para o nível Standard ou Premium e Migrar do CDN do Azure da Microsoft (classic) para Azure Front Door. Use certificados TLS gerenciados com SKUs AFD Standard e Premium para novos domínios personalizados.

P: O que é a validação de controle de domínio?

A validação de controle de domínio (DCV) é um processo crítico usado para verificar se uma entidade que solicita um certificado TLS/SSL tem controle legítimo sobre os domínios listados no certificado.

P: DigiCert está desativando a validação do controle de domínio CNAME?

Não. O Azure está aposentando apenas este método específico de validação CNAME exclusivo dos serviços do Azure. O método CNAME DCV usado pelos clientes DigiCert, como o descrito para certificados OV/EVe DV DigiCert, não é afetado.

Essa mudança afeta apenas o Azure.

P: Por que a Microsoft está migrando para as raízes DigiCert Global Root G2 e G3?

Essa mudança está alinhada com os padrões do setor e novos requisitos de navegadores. Em 15 de abril de 2026, Mozilla e Chrome deixarão de confiar na DigiCert Global Root CA. Para manter a confiança, todos os certificados TLS gerenciados passam para DigiCert Global Root G2 e DigiCert Global Root G3 antes desta data. Para obter mais informações, consulte as atualizações dos certificados de Autoridade de Certificação raiz e intermediária da DigiCert 2023.

P: Por que a EKU de Autenticação de Cliente está sendo removida?

O Chrome Trusted Root Program impulsiona essa mudança em toda a indústria. O Chrome está restringindo certificados TLS à autenticação do servidor para melhorar a segurança e a conformidade. Para obter mais informações, consulte Descontinuação do EKU de autenticação de cliente de certificados SSL públicos da DigiCert.