Ändringar i den hanterade TLS-funktionen

Microsoft Azure erbjuder en omfattande hanterad TLS-lösning som är integrerad med flera Microsoft-tjänster. Denna funktion inkluderar hanterade TLS-servercertifikat för kundspecifika domäner, tillhandahållna av DigiCert.

Som ett resultat av förändrade branschstandarder för efterlevnad, säkerhetskrav och förändringar i PKI-livscykeln genomgår detta erbjudande flera större uppdateringar under 2025 och 2026 som påverkar dig om du använder hanterat TLS.

PKI-uppdateringar

Från slutet av 2025 började Azure uppdatera sin hanterade TLS-lösning för att anpassa den till nya webbläsarkrav. Dessa ändringar påverkar alla hanterade TLS-certifikat som utfärdats för följande Azure-tjänster:

  • Azure Front Door (AFD) och CDN Classic
  • Azure Front Door Standard eller Premium SKU
  • Azure API Management
  • Azure App Service
  • Azure Container-applikationer
  • Azure Static Web Apps (statiska webbappar)
  • Azure Storage (Azure Blobs, Azure Files, Azure Tables, Azure Queues, Statisk webbplats och Azure Data Lake Storage)

Viktiga ändringar

Den här uppdateringen innehåller två viktiga ändringar:

  • Nya rot- och underordnade certifikatutnämnare (CA): - Alla hanterade TLS-certifikat migrerar från certifikatutnämnare (CA) under DigiCert Global Root CA till CA under DigiCert Global Root G2 och DigiCert Global Root G3. Den här övergången säkerställer kompatibilitet med webbläsarens krav på betrodda rotprogram.

  • Borttagning av klientautentisering (EKU): - Dessa nya CA:er stöder inte klientautentisering i enlighet med webbläsarens betrodda root-programkrav. Alla hanterade TLS-certifikat under de nya CA:erna inkluderar endast Server Authentication Extended Key Usage (EKU).

Potentiell kundpåverkan

För att förbereda dig för förändringen, gå igenom hur förändringarna kan påverka dig.

  • Certifikatbindning:

    • Om du fäster certifikat eller offentliga nycklar måste du uppdatera dina pin-uppsättningar så att de innehåller nya rötter och mellanliggande.
    • Statiskt fästande avråds starkt på grund av operativ risk.
  • Klientautentisering:

    • Om ditt program förlitar sig på EKU:n för klientautentisering i offentliga certifikat måste du uppdatera konfigurationen så att den använder certifikat från andra certifikatutfärdare.
    • Hanterade TLS-certifikat stöder endast Server Authentication EKU.

Domänverifiering

Från slutet av 2025 övergår DigiCert till en ny öppen källkodsplattform för domänkontrollvalidering (DCV) som är utformad för att förbättra transparensen och ansvarstagandet i domänvalideringsprocesser. DigiCert stöder inte längre det äldre CNAME Delegation DCV-arbetsflödet för validering av domänkontroll i de specificerade Azure-tjänsterna.

Följaktligen introducerar dessa Azure-tjänster en förbättrad valideringsprocess för domänkontroll för att påskynda domänvalidering och åtgärda nyckelsårbarheter i användarupplevelsen.

Denna förändring påverkar inte den standardiserade CNAME DCV-processen för DigiCert-kunder. Validering använder ett slumpmässigt värde i CNAME-posten. Microsoft lägger ner endast detta arbetsflöde för validering.

Varning

Om du inte uppdaterar dina konfigurationer för att följa de hanterade TLS-ändringarna får du ett tjänsteavbrott.

  • Ett avbrott kommer garanterat att inträffa när det aktuella certifikatet upphör att gälla.
  • Ett avbrott kan uppstå om DigiCert återkallar certifikatet.

Vid en återkallelse måste certifikatutfärdare återkalla certifikat inom 24 timmar, enligt CA /Browser Forum Baseline Requirements, vilket lämnar lite tid att svara. Uppdatera dina konfigurationer snabbt för att undvika störningar.

Vanliga frågor

F: Avvecklas stödet för anpassade domäner?

Nej. Azure stöder funktionen och lägger till flera viktiga uppdateringar som förbättrar den övergripande användarupplevelsen.

Anmärkning

AFD Classic och CDN Classic SKU:er, som är på väg att fasas ut, upphör med stöd för att lägga till nya anpassade domäner. För migreringsguider, se Migrate Azure Front Door (classic) till Standard eller Premium-nivå och Migrate from Azure CDN from Microsoft (classic) to Azure Front Door. Använd hanterade TLS-certifikat med AFD Standard- och Premium-SKU:er för nya anpassade domäner.

F: Vad är validering av domänkontroll?

Domänkontrollvalidering (DCV) är en kritisk process som används för att verifiera att en enhet som begär ett TLS/SSL-certifikat har legitim kontroll över domänerna som listas i certifikatet.

F: Tar DigiCert CNAME-domänkontrollvalidering ur bruk?

Nej. Azure pensionerar endast denna specifika CNAME-valideringsmetod som är unik för Azure-tjänster. CNAME DCV-metoden som används av DigiCert-kunder, såsom den som beskrivs för DigiCert OV/EV-certifikat och DV-certifikat , påverkas inte.

Denna förändring gäller endast Azure.

F: Varför migrerar Microsoft till DigiCert Global Root G2 och G3 root?

Denna förändring är i linje med branschstandarder och nya webbläsarkrav. Den 15 april 2026 kommer Mozilla och Chrome att misstro DigiCert Global Root CA. För att upprätthålla förtroendet flyttas alla hanterade TLS-certifikat till DigiCert Global Root G2 och DigiCert Global Root G3 före detta datum. Mer information finns i DigiCert-rot- och mellanliggande CA-certifikatuppdateringar 2023.

F: Varför tas EKU:n för klientautentisering bort?

Chrome Trusted Root Program driver denna branschomfattande förändring. Chrome begränsar TLS-certifikat till serverautentisering för att förbättra säkerhet och efterlevnad. För mer information, se Avsluta klientautentisering EKU från DigiCert offentliga TLS-certifikat.