Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Database for MySQL kräver att alla klientanslutningar använder TLS (Transport Layer Security), ett branschstandardprotokoll som krypterar kommunikationen mellan databasservern och klientprogrammen. TLS ersätter det äldre SSL-protokollet, där endast TLS-versionerna 1.2 och 1.3 identifieras som säkra. TLS-säkerhetens integritet bygger på tre grundpelare:
- Använd endast TLS-versionerna 1.2 eller 1.3.
- Klienten validerar serverns TLS-certifikat som utfärdats av en certifikatutfärdare (CA) i en kedja av certifikatutfärdare som startats av en betrodd rotcertifikatutfärdare.
- Förhandlar om en säker chiffersvit mellan server och klient.
TLS-konfigurationer i Azure Database för MySQL Flexible Server
Azure Database for MySQL flexibel server stöder anslutning av klientprogram till Azure Database for MySQL flexibel serverinstans med hjälp av SSL (Secure Sockets Layer) med TLS-kryptering (Transport Layer Security). TLS är ett branschstandardprotokoll som säkerställer krypterade nätverksanslutningar mellan databasservern och klientprogrammen, så att du kan följa efterlevnadskraven.
Azure Database for MySQL Flexibel server stöder krypterade anslutningar med TLS 1.2 (Transport Layer Security) som standard och nekar alla inkommande anslutningar med TLS 1.0 och TLS 1.1 som standard. Du kan konfigurera och ändra konfigurationen för krypterad anslutning eller TLS-version på din flexibla server.
I följande tabell beskrivs de olika konfigurationerna av SSL- och TLS-inställningar som du kan ha för din flexibla server:
Important
Enligt Borttagning av stöd för TLS 1.0- och TLS 1.1-protokollen planerade MySQL att helt fasa ut TLS 1.0 och 1.1 senast i september 2024. Men på grund av beroenden som identifierats av vissa kunder utökades tidslinjen.
- Från och med den 31 augusti 2025 börjar den framtvingade uppgraderingen för alla servrar som fortfarande använder TLS 1.0 eller 1.1. Efter det här datumet kan alla anslutningar som förlitar sig på TLS 1.0 eller 1.1 sluta fungera när som helst.
För att undvika avbrott i tjänsten migrerar du till TLS 1.2 så snart som möjligt.
| Scenario | Inställningar för serverparameter | Beskrivning |
|---|---|---|
| Inaktivera TLS-tillämpning | require_secure_transport = OFF |
Om ditt äldre program inte stöder krypterade anslutningar inaktiverar du tillämpningen av krypterade anslutningar. |
| Framtvinga TLS med TLS version < 1.2 (inaktuell i september 2024) |
require_secure_transport = ON och tls_version = TLS 1.0 eller TLS 1.1 |
Inte längre tillgänglig! |
| Framtvinga TLS med TLS-version = 1.2(standardkonfiguration) |
require_secure_transport = ON och tls_version = TLS 1.2 |
Standardkonfiguration. |
| Framtvinga TLS med TLS-version = 1.3 |
require_secure_transport = ON och tls_version = TLS 1.3 |
Rekommenderad konfiguration; stöds endast med Azure Database for MySQL – flexibel serverversion v8.0 och senare. |
Note
Ändringar i TLS-chiffer stöds inte. FIPS-kompatibla chiffersviter framtvingas som standard när tls_version är inställt på TLS 1.2 eller TLS 1.3.
Läs ansluta med hjälp av SSL/TLS för att lära dig hur du identifierar TLS-versionen.
Betrodda rotcertifikat och certifikatrotationer
Important
Rotationsschema för rotcertifikat:
- Uppdateringar för rot-CA-certifikat från DigiCert Global Root CA (G1) till DigiCert Global Root G2 i de kinesiska regionerna börjar den 9 mars 2026.
- Om klientkonfigurationen använder de rekommenderade konfigurationerna för TLS behöver du inte vidta några åtgärder.
Rot-CA:er som används av Azure Database for MySQL
Root CAs är de översta auktoriteterna i certifikatkedjan. Azure Database for MySQL använder för närvarande dubbelsignerade certifikat som utfärdats av en ICA som är förankrad av följande rotcertifikatutfärdare:
Kina-regioner använder för närvarande följande certifikatutfärdare:
- Microsoft RSA Root CA 2017
- DigiCert Global Root CA
- Efter vårfestivalen (kinesiskt nyår) 2026: DigiCert Global Root G2. Förbered dig på den här ändringen genom att lägga till det nya rotcertifikatet i arkivet med betrodda rotcertifikat.
Om mellanliggande certifikatutfärdare
Azure Database for MySQL använder mellanliggande certifikatutfärdare (ICA) för att utfärda servercertifikat. Microsoft roterar regelbundet dessa ICA:er och de servercertifikat som de utfärdar för att upprätthålla säkerheten. Dessa rotationer är rutinmässiga och meddelas inte i förväg.
Den aktuella rotationen av mellanliggande certifikatutfärdare för DigiCert Global Root G2 (se Certifikatrotation) startade i november 2025 och är planerad att slutföras under första kvartalet 2026. Den här rotationen ersätter mellanliggande certifikatutfärdare enligt följande. Om du har följt de rekommenderade metoderna behöver du inte göra några ändringar i din miljö.
Gammal CA-kedja
Den här informationen tillhandahålls endast som referens. Använd inte mellanliggande CAs eller servercertifikat i ditt betrodda rotarkiv.
DigiCert Global Root G2Microsoft Azure RSA TLS Issuing CA 03 / 04 / 07 / 08- Servercertifikat
Ny CA-kedja
Den här informationen tillhandahålls endast som referens. Använd inte mellanliggande CAs eller servercertifikat i ditt betrodda rotarkiv.
DigiCert Global Root G2Microsoft TLS RSA Root G2Microsoft TLS G2 RSA CA OCSP 02 / 04 / 06 / 08 / 10 / 12 / 14 / 16- Servercertifikat
Certifikatkedjor
En certifikatkedja är en hierarkisk sekvens av certifikat som utfärdats av betrodda certifikatutfärdare (CA: er), med början vid rotcertifikatutfärdare, som utfärdar mellanliggande CA-certifikat (ICA). ICA:er kan utfärda certifikat för underordnade ICA:er. Den lägsta ICA i kedjan utfärdar enskilda servercertifikat. För att upprätta en förtroendekedja verifierar du varje certifikat i kedjan upp till rot-CA-certifikatet.
Minska anslutningsfel
Använd de rekommenderade TLS-konfigurationerna för att minska risken för anslutningsfel på grund av certifikatrotationer eller ändringar i mellanliggande certifikatutfärdare. Mer specifikt bör du undvika att lita på mellanliggande certifikatutfärdare eller enskilda servercertifikat, eftersom dessa metoder kan leda till oväntade anslutningsproblem när Microsoft uppdaterar certifikatkedjan.
Important
Microsoft meddelar ändringar i rotcertifikatutfärdare i förväg för att hjälpa dig att förbereda dina klientprogram. Roteringar och ändringar av mellanliggande certifikatutfärdare är dock rutinmässiga och meddelas därför inte.
Caution
Om du använder konfigurationer som inte stöds (klient) kan det orsaka oväntade anslutningsfel.
Rekommenderade konfigurationer för TLS
Bästa konfiguration
- Framtvinga den senaste, säkraste TLS-versionen genom att ange
require_secure_transport = ONochtls_version = TLS 1.3. - Använd fullständig verifiering från klientprogram (inställningarna varierar beroende på klient).
- Underhåll alltid den fullständiga uppsättningen Azure-rotcertifikat i ditt betrodda rotarkiv.
Bra konfiguration
- Ange
require_secure_transport = ONochtls_version = TLS 1.3. Om du måste ha stöd för TLS 1.2 ska du inte angetls_version. - Använd fullständig verifiering från klientprogram (detta varierar beroende på klient).
- Kontrollera att det betrodda rotarkivet innehåller det rot-CA-certifikat som för närvarande används av Azure Database for MySQL.
Stöds, men rekommenderas inte
Inaktivera inte TLS helt genom att ange require_secure_transport till OFF.
Konfigurationer som inte stöds. använd inte
Azure MySQL meddelar inte ändringar om mellanliggande CA-ändringar eller enskilda roteringar av servercertifikat. Därför stöds inte följande konfigurationer:
- Du använder intermediära CA-certifikat i din förtroendebutik.
- Du använder certifikatspinning, till exempel genom att använda enskilda servercertifikat i ditt betrodda certifikatlager.
Caution
Dina program kan inte ansluta till databasservrarna utan varning när Microsoft ändrar certifikatkedjans mellanliggande certifikatutfärdare eller roterar servercertifikatet.
Andra överväganden för TLS
Osäkra och säkra TLS-versioner
Flera statliga entiteter över hela världen upprätthåller riktlinjer för TLS när det gäller nätverkssäkerhet. I USA inkluderar dessa organisationer Department of Health and Human Services och National Institute of Standards and Technology. Den säkerhetsnivå som TLS tillhandahåller påverkas mest av TLS-protokollversionen och de chiffersviter som stöds.
Azure Database for MySQL stöder TLS version 1.2 och 1.3. I RFC 8996 anger IETF (Internet Engineering Task Force) uttryckligen att TLS 1.0 och TLS 1.1 inte får användas. Båda protokollen var inaktuella i slutet av 2019. Alla inkommande anslutningar som använder tidigare osäkra versioner av TLS-protokollet, till exempel TLS 1.0 och TLS 1.1, nekas som standard.
IETF släppte TLS 1.3-specifikationen i RFC 8446 i augusti 2018 och TLS 1.3 är den rekommenderade versionen eftersom den är snabbare och säkrare än TLS 1.2.
Även om det inte rekommenderas kan du inaktivera TLS för anslutningar till Azure Database for MySQL om det behövs. Du kan uppdatera serverparametern require_secure_transport till OFF.
Chiffreringssviter
En chiffersvit är en uppsättning algoritmer som innehåller ett chiffer, en nyckelutbytesalgoritm och en hashalgoritm. Använd dem tillsammans med TLS-certifikatet och TLS-versionen för att upprätta en säker TLS-anslutning. De flesta TLS-klienter och -servrar stöder flera chiffersviter och ibland flera TLS-versioner. När anslutningen upprättas förhandlar klienten och servern om TLS-versionen och chiffersviten som ska användas via ett handskakning. Under den här handskakningen inträffar följande:
- Klienten skickar en lista över acceptabla chiffersviter.
- Servern väljer den bästa chiffersviten (enligt egen definition) i listan och informerar klienten om valet.
TLS-funktioner är inte tillgängliga i Azure Database for MySQL
För närvarande implementerar Inte Azure Database for MySQL följande TLS-funktioner:
- TLS-certifikatbaserad klientautentisering via TLS med ömsesidig autentisering (mTLS).
- Anpassade servercertifikat (ta med egna TLS-certifikat).