Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Gäller för: ✔️ Front Door Standard/Premium ✔️ Front Door (klassisk) ✔️ CDN Standard från Microsoft (klassisk)
Den 1 april 2026 slutar Azure Front Door-tjänsterna (Standard, Premium och klassisk) och Azure CDN från Microsoft (klassisk) att förhandla om följande svaga DHE-chiffersviter för både klient-till-tjänst- och tjänst-till-ursprungs-TLS-anslutningar:
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
Vem påverkas?
Du påverkas om något av följande är sant:
- Dina klienter (webbläsare/agenter/enheter) måste kräva någon av DHE-chiffersviterna när du ansluter till Front Door/CDN-slutpunkten.
- Ditt ursprung måste kräva en av de tillbakadragna DHE-chiffersviterna när Front Door/CDN ansluter till ditt ursprung.
Hur vet jag om jag påverkas?
- Berörda prenumerationer och resurser får azure-tjänstens hälsoaviseringar och e-postmeddelanden.
- Det påverkade anslutningsbenet ("klient till tjänst" eller "tjänst till ursprung" eller båda) nämns i meddelandet.
Vad är effekten om jag inte agerar?
- Anslutningar som bara kan använda de avskaffade DHE-chiffer kommer att misslyckas med TLS-handskakningen (för klienter) eller misslyckas vid förhandling med ursprungsservern (för ursprung).
- Vanliga symtom är handskakningsfel, fel på grund av inga delade chiffer, eller ogiltigt chifferfel i klient- eller ursprungsserverloggar.
Åtgärd krävs
- Se till att dina ursprungsservrar inaktiverar DHE-chiffer och aktiverar de rekommenderade chiffersviterna.
- Informera dina klienter om att inaktivera DHE-chiffer och aktivera de rekommenderade chiffersviterna.
Rekommenderade chiffersviter
För bästa kompatibilitet och säkerhet på Azure Front Door/Azure CDN-slutpunkter och ursprung rekommenderar vi att du använder följande chiffersviter:
- TLS_AES_256_GCM_SHA384 (TLS 1.3 endast)
- TLS_AES_128_GCM_SHA256 (endast TLS 1.3)
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
- TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
Uppdatera chiffersviter för vanliga ursprungstyper
| Tjänster | Konfigurationsmetod |
|---|---|
| Azure App Service | Använd TLS/SSL-inställningar för att ange en "Lägsta TLS-version" eller använda ARM-mallar för detaljerad chifferkontroll. |
| Azure Application Gateway | Skapa en SSL-princip (fördefinierad eller anpassad) för att välja specifika chiffersviter. |
| Azure API Management | Ändra inställningarna för tjänstinstansen för att inaktivera specifika chiffer via bladet "Protokoll och chiffer". |
Vanliga frågor
Påverkar detta både klient- och ursprungsanslutningar?
Ja. Tillbakadragningen gäller både klienten för tjänst och tjänst till ursprungsbenen. Uppdatera båda sidor för att undvika problem.
Vad händer om jag fortfarande behöver äldre klientkompatibilitet?
Risken för en modern klient eller server som kräver TLS_DHE chiffer som ett "måste" är extremt låg eftersom dessa chiffer på de flesta ställen har ersatts med de säkrare TLS_ECDHE chiffer. Informera dina äldre klienter om stöd för TLS 1.2/1.3 med ECDHE. Om du använder kontrollerade klienter uppdaterar du deras TLS-princip.
Ska jag göra några ändringar i mina Front Door- eller CDN-profiler?
Som ett valfritt steg kan du för Front Door Standard- och Premium-profiler också använda funktionen Configure Azure Front Door TLS policy för att inaktivera DHE-chiffer i förväg före 1 april 2026. Det här alternativet är inte tillgängligt för andra nivåer.
För alla Front Door-profiler (Standard, Premium, klassisk) och Azure CDN från Microsoft (klassisk) inaktiverar Microsoft-teamet DHE-chiffer efter den 1 april 2026.