TLS_DHE krypteringssviter på Azure Front Door och Azure CDN

Gäller för: ✔️ Front Door Standard/Premium ✔️ Front Door (klassisk) ✔️ CDN Standard från Microsoft (klassisk)

Den 1 april 2026 slutar Azure Front Door-tjänsterna (Standard, Premium och klassisk) och Azure CDN från Microsoft (klassisk) att förhandla om följande svaga DHE-chiffersviter för både klient-till-tjänst- och tjänst-till-ursprungs-TLS-anslutningar:

  • TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_DHE_RSA_WITH_AES_128_GCM_SHA256

Vem påverkas?

Du påverkas om något av följande är sant:

  • Dina klienter (webbläsare/agenter/enheter) måste kräva någon av DHE-chiffersviterna när du ansluter till Front Door/CDN-slutpunkten.
  • Ditt ursprung måste kräva en av de tillbakadragna DHE-chiffersviterna när Front Door/CDN ansluter till ditt ursprung.

Hur vet jag om jag påverkas?

  • Berörda prenumerationer och resurser får azure-tjänstens hälsoaviseringar och e-postmeddelanden.
  • Det påverkade anslutningsbenet ("klient till tjänst" eller "tjänst till ursprung" eller båda) nämns i meddelandet.

Vad är effekten om jag inte agerar?

  • Anslutningar som bara kan använda de avskaffade DHE-chiffer kommer att misslyckas med TLS-handskakningen (för klienter) eller misslyckas vid förhandling med ursprungsservern (för ursprung).
  • Vanliga symtom är handskakningsfel, fel på grund av inga delade chiffer, eller ogiltigt chifferfel i klient- eller ursprungsserverloggar.

Åtgärd krävs

  1. Se till att dina ursprungsservrar inaktiverar DHE-chiffer och aktiverar de rekommenderade chiffersviterna.
  2. Informera dina klienter om att inaktivera DHE-chiffer och aktivera de rekommenderade chiffersviterna.

För bästa kompatibilitet och säkerhet på Azure Front Door/Azure CDN-slutpunkter och ursprung rekommenderar vi att du använder följande chiffersviter:

  • TLS_AES_256_GCM_SHA384 (TLS 1.3 endast)
  • TLS_AES_128_GCM_SHA256 (endast TLS 1.3)
  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256

Uppdatera chiffersviter för vanliga ursprungstyper

Tjänster Konfigurationsmetod
Azure App Service Använd TLS/SSL-inställningar för att ange en "Lägsta TLS-version" eller använda ARM-mallar för detaljerad chifferkontroll.
Azure Application Gateway Skapa en SSL-princip (fördefinierad eller anpassad) för att välja specifika chiffersviter.
Azure API Management Ändra inställningarna för tjänstinstansen för att inaktivera specifika chiffer via bladet "Protokoll och chiffer".

Vanliga frågor

  • Påverkar detta både klient- och ursprungsanslutningar?

    Ja. Tillbakadragningen gäller både klienten för tjänst och tjänst till ursprungsbenen. Uppdatera båda sidor för att undvika problem.

  • Vad händer om jag fortfarande behöver äldre klientkompatibilitet?

    Risken för en modern klient eller server som kräver TLS_DHE chiffer som ett "måste" är extremt låg eftersom dessa chiffer på de flesta ställen har ersatts med de säkrare TLS_ECDHE chiffer. Informera dina äldre klienter om stöd för TLS 1.2/1.3 med ECDHE. Om du använder kontrollerade klienter uppdaterar du deras TLS-princip.

  • Ska jag göra några ändringar i mina Front Door- eller CDN-profiler?

    Som ett valfritt steg kan du för Front Door Standard- och Premium-profiler också använda funktionen Configure Azure Front Door TLS policy för att inaktivera DHE-chiffer i förväg före 1 april 2026. Det här alternativet är inte tillgängligt för andra nivåer.

    För alla Front Door-profiler (Standard, Premium, klassisk) och Azure CDN från Microsoft (klassisk) inaktiverar Microsoft-teamet DHE-chiffer efter den 1 april 2026.