Transport Layer Security (TLS) i Azure Database for MySQL

Azure Database for MySQL kräver att alla klientanslutningar använder TLS (Transport Layer Security), ett branschstandardprotokoll som krypterar kommunikationen mellan databasservern och klientprogrammen. TLS ersätter det äldre SSL-protokollet, där endast TLS-versionerna 1.2 och 1.3 identifieras som säkra. TLS-säkerhetens integritet bygger på tre grundpelare:

  • Använd endast TLS-versionerna 1.2 eller 1.3.
  • Klienten validerar serverns TLS-certifikat som utfärdats av en certifikatutfärdare (CA) i en kedja av certifikatutfärdare som startats av en betrodd rotcertifikatutfärdare.
  • Förhandlar om en säker chiffersvit mellan server och klient.

TLS-konfigurationer i Azure Database för MySQL Flexible Server

Azure Database for MySQL flexibel server stöder anslutning av klientprogram till Azure Database for MySQL flexibel serverinstans med hjälp av SSL (Secure Sockets Layer) med TLS-kryptering (Transport Layer Security). TLS är ett branschstandardprotokoll som säkerställer krypterade nätverksanslutningar mellan databasservern och klientprogrammen, så att du kan följa efterlevnadskraven.

Azure Database for MySQL Flexibel server stöder krypterade anslutningar med TLS 1.2 (Transport Layer Security) som standard och nekar alla inkommande anslutningar med TLS 1.0 och TLS 1.1 som standard. Du kan konfigurera och ändra konfigurationen för krypterad anslutning eller TLS-version på din flexibla server.

I följande tabell beskrivs de olika konfigurationerna av SSL- och TLS-inställningar som du kan ha för din flexibla server:

Important

Enligt Borttagning av stöd för TLS 1.0- och TLS 1.1-protokollen planerade MySQL att helt fasa ut TLS 1.0 och 1.1 senast i september 2024. Men på grund av beroenden som identifierats av vissa kunder utökades tidslinjen.

  • Från och med den 31 augusti 2025 börjar den framtvingade uppgraderingen för alla servrar som fortfarande använder TLS 1.0 eller 1.1. Efter det här datumet kan alla anslutningar som förlitar sig på TLS 1.0 eller 1.1 sluta fungera när som helst.

För att undvika avbrott i tjänsten migrerar du till TLS 1.2 så snart som möjligt.

Scenario Inställningar för serverparameter Beskrivning
Inaktivera TLS-tillämpning require_secure_transport = OFF Om ditt äldre program inte stöder krypterade anslutningar inaktiverar du tillämpningen av krypterade anslutningar.
Framtvinga TLS med TLS version < 1.2 (inaktuell i september 2024) require_secure_transport = ON och tls_version = TLS 1.0 eller TLS 1.1 Inte längre tillgänglig!
Framtvinga TLS med TLS-version = 1.2(standardkonfiguration) require_secure_transport = ON och tls_version = TLS 1.2 Standardkonfiguration.
Framtvinga TLS med TLS-version = 1.3 require_secure_transport = ON och tls_version = TLS 1.3 Rekommenderad konfiguration; stöds endast med Azure Database for MySQL – flexibel serverversion v8.0 och senare.

Note

Ändringar i TLS-chiffer stöds inte. FIPS-kompatibla chiffersviter framtvingas som standard när tls_version är inställt på TLS 1.2 eller TLS 1.3.

Läs ansluta med hjälp av SSL/TLS för att lära dig hur du identifierar TLS-versionen.

Betrodda rotcertifikat och certifikatrotationer

Important

Rotationsschema för rotcertifikat:

  • Uppdateringar för rot-CA-certifikat från DigiCert Global Root CA (G1) till DigiCert Global Root G2 i de kinesiska regionerna börjar den 9 mars 2026.
  • Om klientkonfigurationen använder de rekommenderade konfigurationerna för TLS behöver du inte vidta några åtgärder.

Rot-CA:er som används av Azure Database for MySQL

Root CAs är de översta auktoriteterna i certifikatkedjan. Azure Database for MySQL använder för närvarande dubbelsignerade certifikat som utfärdats av en ICA som är förankrad av följande rotcertifikatutfärdare:

Kina-regioner använder för närvarande följande certifikatutfärdare:

Om mellanliggande certifikatutfärdare

Azure Database for MySQL använder mellanliggande certifikatutfärdare (ICA) för att utfärda servercertifikat. Microsoft roterar regelbundet dessa ICA:er och de servercertifikat som de utfärdar för att upprätthålla säkerheten. Dessa rotationer är rutinmässiga och meddelas inte i förväg.

Den aktuella rotationen av mellanliggande certifikatutfärdare för DigiCert Global Root G2 (se Certifikatrotation) startade i november 2025 och är planerad att slutföras under första kvartalet 2026. Den här rotationen ersätter mellanliggande certifikatutfärdare enligt följande. Om du har följt de rekommenderade metoderna behöver du inte göra några ändringar i din miljö.

Gammal CA-kedja

Den här informationen tillhandahålls endast som referens. Använd inte mellanliggande CAs eller servercertifikat i ditt betrodda rotarkiv.

  • DigiCert Global Root G2
    • Microsoft Azure RSA TLS Issuing CA 03 / 04 / 07 / 08
      • Servercertifikat

Ny CA-kedja

Den här informationen tillhandahålls endast som referens. Använd inte mellanliggande CAs eller servercertifikat i ditt betrodda rotarkiv.

  • DigiCert Global Root G2
    • Microsoft TLS RSA Root G2
      • Microsoft TLS G2 RSA CA OCSP 02 / 04 / 06 / 08 / 10 / 12 / 14 / 16
        • Servercertifikat

Certifikatkedjor

En certifikatkedja är en hierarkisk sekvens av certifikat som utfärdats av betrodda certifikatutfärdare (CA: er), med början vid rotcertifikatutfärdare, som utfärdar mellanliggande CA-certifikat (ICA). ICA:er kan utfärda certifikat för underordnade ICA:er. Den lägsta ICA i kedjan utfärdar enskilda servercertifikat. För att upprätta en förtroendekedja verifierar du varje certifikat i kedjan upp till rot-CA-certifikatet.

Minska anslutningsfel

Använd de rekommenderade TLS-konfigurationerna för att minska risken för anslutningsfel på grund av certifikatrotationer eller ändringar i mellanliggande certifikatutfärdare. Mer specifikt bör du undvika att lita på mellanliggande certifikatutfärdare eller enskilda servercertifikat, eftersom dessa metoder kan leda till oväntade anslutningsproblem när Microsoft uppdaterar certifikatkedjan.

Important

Microsoft meddelar ändringar i rotcertifikatutfärdare i förväg för att hjälpa dig att förbereda dina klientprogram. Roteringar och ändringar av mellanliggande certifikatutfärdare är dock rutinmässiga och meddelas därför inte.

Caution

Om du använder konfigurationer som inte stöds (klient) kan det orsaka oväntade anslutningsfel.

Bästa konfiguration

Bra konfiguration

  • Ange require_secure_transport = ON och tls_version = TLS 1.3. Om du måste ha stöd för TLS 1.2 ska du inte ange tls_version.
  • Använd fullständig verifiering från klientprogram (detta varierar beroende på klient).
  • Kontrollera att det betrodda rotarkivet innehåller det rot-CA-certifikat som för närvarande används av Azure Database for MySQL.

Inaktivera inte TLS helt genom att ange require_secure_transport till OFF.

Konfigurationer som inte stöds. använd inte

Azure MySQL meddelar inte ändringar om mellanliggande CA-ändringar eller enskilda roteringar av servercertifikat. Därför stöds inte följande konfigurationer:

  • Du använder intermediära CA-certifikat i din förtroendebutik.
  • Du använder certifikatspinning, till exempel genom att använda enskilda servercertifikat i ditt betrodda certifikatlager.

Caution

Dina program kan inte ansluta till databasservrarna utan varning när Microsoft ändrar certifikatkedjans mellanliggande certifikatutfärdare eller roterar servercertifikatet.

Andra överväganden för TLS

Osäkra och säkra TLS-versioner

Flera statliga entiteter över hela världen upprätthåller riktlinjer för TLS när det gäller nätverkssäkerhet. I USA inkluderar dessa organisationer Department of Health and Human Services och National Institute of Standards and Technology. Den säkerhetsnivå som TLS tillhandahåller påverkas mest av TLS-protokollversionen och de chiffersviter som stöds.

Azure Database for MySQL stöder TLS version 1.2 och 1.3. I RFC 8996 anger IETF (Internet Engineering Task Force) uttryckligen att TLS 1.0 och TLS 1.1 inte får användas. Båda protokollen var inaktuella i slutet av 2019. Alla inkommande anslutningar som använder tidigare osäkra versioner av TLS-protokollet, till exempel TLS 1.0 och TLS 1.1, nekas som standard.

IETF släppte TLS 1.3-specifikationen i RFC 8446 i augusti 2018 och TLS 1.3 är den rekommenderade versionen eftersom den är snabbare och säkrare än TLS 1.2.

Även om det inte rekommenderas kan du inaktivera TLS för anslutningar till Azure Database for MySQL om det behövs. Du kan uppdatera serverparametern require_secure_transport till OFF.

Chiffreringssviter

En chiffersvit är en uppsättning algoritmer som innehåller ett chiffer, en nyckelutbytesalgoritm och en hashalgoritm. Använd dem tillsammans med TLS-certifikatet och TLS-versionen för att upprätta en säker TLS-anslutning. De flesta TLS-klienter och -servrar stöder flera chiffersviter och ibland flera TLS-versioner. När anslutningen upprättas förhandlar klienten och servern om TLS-versionen och chiffersviten som ska användas via ett handskakning. Under den här handskakningen inträffar följande:

  • Klienten skickar en lista över acceptabla chiffersviter.
  • Servern väljer den bästa chiffersviten (enligt egen definition) i listan och informerar klienten om valet.

TLS-funktioner är inte tillgängliga i Azure Database for MySQL

För närvarande implementerar Inte Azure Database for MySQL följande TLS-funktioner:

  • TLS-certifikatbaserad klientautentisering via TLS med ömsesidig autentisering (mTLS).
  • Anpassade servercertifikat (ta med egna TLS-certifikat).