Alterações no recurso TLS gerenciado

O Microsoft Azure oferece uma solução TLS gerida abrangente, integrada com vários serviços Microsoft. Esta capacidade inclui certificados de servidor TLS geridos para domínios específicos do cliente, fornecidos pela DigiCert.

Como resultado da evolução dos padrões de conformidade da indústria, dos requisitos de segurança e das alterações no ciclo de vida da PKI, esta oferta está a passar por várias atualizações importantes em 2025 e 2026 que o afetam se utilizar TLS gerido.

Atualizações da PKI

A partir do final de 2025, a Azure começou a atualizar a sua solução TLS gerida para se alinhar com os novos requisitos do navegador. Estas alterações afetam todos os certificados TLS geridos emitidos para os seguintes serviços Azure:

  • Azure Front Door (AFD) e CDN Classic
  • SKU Standard ou Premium do Azure Front Door
  • Gestão de API do Azure
  • Serviço de Aplicações do Azure
  • Azure Container Apps
  • Aplicações Web Estáticas do Azure
  • Armazenamento do Azure (Azure Blobs, Ficheiros do Azure, Azure Tables, Azure Queues, Site Estático, e Azure Data Lake Storage)

Principais alterações

Esta atualização inclui duas alterações principais:

  • Novas autoridades de certificação raiz e subordinadas (CAs): - Todos os certificados TLS geridos são migrados de autoridades de certificação (CAs) sob DigiCert Global Root CA para CAs sob DigiCert Global Root G2 e DigiCert Global Root G3. Esta transição assegura a conformidade com os requisitos do programa raiz confiável dos navegadores.

  • Remoção da EKU de Autenticação do Cliente: - Estas novas CAs não suportam autenticação do cliente de acordo com os requisitos do programa raiz confiável do navegador. Todos os certificados TLS geridos sob as novas CAs incluem apenas o Server Authentication Extended Key Usage (EKU).

Impacto potencial para o cliente

Para se preparar para a mudança, reveja como as alterações podem afetá-lo.

  • Fixação do certificado:

    • Se fixar certificados ou chaves públicas, deve atualizar os seus conjuntos de pins para incluir as novas raízes e intermédios.
    • A fixação estática é fortemente desencorajada devido ao risco operacional.
  • Autenticação do cliente:

    • Se a sua aplicação depende do EKU de Autenticação do Cliente nos certificados públicos, deve atualizar a sua configuração para usar certificados de outras CAs.
    • Os certificados TLS geridos suportam apenas a EKU de Autenticação do Servidor.

Validação de domínio

A partir do final de 2025, a DigiCert está a transitar para uma nova plataforma de validação de controlo de domínio (DCV) de software open source (OSS), concebida para melhorar a transparência e a responsabilização nos processos de validação de domínios. O DigiCert já não suporta o fluxo de trabalho legado CNAME Delegation DCV para validação de controlo de domínio nos serviços Azure especificados.

Consequentemente, estes serviços Azure estão a introduzir um processo melhorado de validação de controlo de domínio para acelerar a validação do domínio e abordar vulnerabilidades-chave na experiência do utilizador.

Esta alteração não afeta o processo padrão CNAME DCV para clientes DigiCert. A validação utiliza um valor aleatório no registo CNAME. A Microsoft está a retirar apenas este fluxo de trabalho para validação.

Advertência

Se não atualizares as tuas configurações para cumprir as alterações do TLS gerido, tens uma falha de serviço.

  • Ocorrerá, garantidamente, uma falha quando o certificado atual expirar.
  • Pode ocorrer uma falha se a DigiCert revogar o certificado.

Em caso de revogação, as autoridades certificadoras devem revogar os certificados no prazo de 24 horas, conforme exigido pelos Requisitos de Base do CA/Browser Forum, deixando pouco tempo para responder. Atualize rapidamente as suas configurações para evitar interrupções.

Perguntas frequentes

P: O suporte a domínios personalizados está a retirar-se?

Não. O Azure suporta a funcionalidade e está a adicionar várias atualizações importantes que melhoram a experiência global do utilizador.

Observação

Os SKUs AFD classic e CDN Classic, que estão a caminho da descontinuidade, vão retirar o suporte para a adição de novos domínios personalizados. Para orientações sobre migração, consulte Migrar o Azure Front Door (classic) para o escalão Standard ou Premium e Migrar do CDN do Azure from Microsoft (classic) para o Azure Front Door. Utilize certificados TLS geridos com os SKUs Standard e Premium do AFD para novos domínios personalizados.

P: O que é a validação de controlo de domínio?

A validação de controlo de domínio (DCV) é um processo crítico utilizado para verificar se uma entidade que solicita um certificado TLS/SSL tem controlo legítimo sobre os domínios listados no certificado.

P: O DigiCert está a retirar a validação do controlo de domínio CNAME?

Não. O Azure está a desativar apenas este método específico de validação CNAME exclusivo dos serviços do Azure. O método CNAME DCV usado pelos clientes DigiCert, como o descrito para certificados DigiCert OV/EV e certificados DV , não é afetado.

Esta alteração afeta apenas o Azure.

P: Porque é que a Microsoft está a migrar para as raízes DigiCert Global Root G2 e G3?

Esta alteração está alinhada com os padrões da indústria e os novos requisitos dos navegadores. A 15 de abril de 2026, a Mozilla e o Chrome vão desconfiar da DigiCert Global Root CA. Para manter a confiança, todos os certificados TLS geridos passam para DigiCert Global Root G2 e DigiCert Global Root G3 antes desta data. Para mais informações, consulte as atualizações dos certificados de CA raiz e intermédias do DigiCert 2023.

P: Porque é que o EKU de Autenticação do Cliente está a ser removido?

O Chrome Trusted Root Program impulsiona esta mudança em toda a indústria. O Chrome está a restringir os certificados TLS à autenticação de servidores para melhorar a segurança e a conformidade. Para mais informações, consulte Descontinuar o EKU de autenticação do cliente nos certificados públicos TLS da DigiCert.