Microsoft Azure 提供一套整合多項 Microsoft 服務的完整管理式 TLS 解決方案。 此功能包含由 DigiCert 提供的客戶特定網域管理 TLS 伺服器憑證。
由於產業合規標準、安全要求及PKI生命週期的變化,這項服務將於2025年和2026年進行多項重大更新,這些更新會影響你使用託管TLS的用戶。
PKI 更新
自 2025 年底起,Azure 開始更新其託管 TLS 解決方案,以符合新的瀏覽器需求。 這些變更影響所有為以下 Azure 服務所發行的託管 TLS 憑證:
- Azure Front Door (AFD) 與 CDN Classic
- Azure Front Door Standard or Premium SKU
- Azure API 管理
- Azure App 服務
- Azure 容器應用程式
- Azure Static Web Apps
- Azure 儲存體 (Azure Blob、Azure 檔案儲存體、Azure Tables、Azure Queues、靜態網站,以及 Azure Data Lake Storage)
金鑰變更
這次更新包含兩項重要變更:
新的根證書機構及次級證書機構(CA):- 所有受管理的TLS憑證會從 DigiCert Global Root CA 下的憑證授權中心(CA)遷移到 DigiCert Global Root G2 及 DigiCert Global Root G3下的CA。 此轉換確保符合瀏覽器可信根程式的要求。
移除用戶端驗證 EKU:- 這些新 CA 不支援符合瀏覽器受信任根程式要求的用戶端認證。 新 CA 下所有受管理的 TLS 憑證僅包含伺服器認證擴展金鑰使用(EKU)。
潛在客戶影響
為了準備變化,回顧這些變化可能對你的影響。
憑證綁定:
- 如果您鎖定憑證或公鑰,必須更新鎖定集合以包含新的根與中介憑證。
- 由於操作風險,強烈不建議使用靜態固定。
用戶端驗證:
- 如果你的應用程式依賴公開憑證中的客戶端認證 EKU,你必須更新設定以使用其他憑證。
- 受管理的 TLS 憑證僅支援伺服器認證 EKU。
網域驗證
自2025年底起,DigiCert正轉型為一個全新的開源軟體(OSS)領域控制驗證(DCV)平台,旨在提升領域驗證流程的透明度與問責性。 DigiCert 不再支援指定 Azure 服務中傳統的 CNAME 委派 DCV 工作流程,用於網域控制驗證。
因此,這些 Azure 服務引入了強化版的網域控制驗證流程,以加速網域驗證並解決使用者體驗中的關鍵漏洞。
此變更不影響 DigiCert 客戶的標準 CNAME DCV 流程。 驗證使用CNAME記錄中的隨機值。 Microsoft 目前僅淘汰這一個用於驗證的工作流程。
警告
如果你沒有更新設定以符合管理 TLS 的變更,就會發生服務中斷。
- 當目前憑證到期時,必然會發生服務中斷。
- 如果 DigiCert 撤銷該證書, 可能會 發生停電。
一旦需要撤銷憑證,憑證機構必須根據 CA/Browser Forum Baseline Requirements 的規定,在 24 小時內撤銷憑證,幾乎沒有多少因應時間。 請快速更新你的設定,以避免中斷。
常見問題
問:自訂網域的支援是否即將停止?
否。 Azure 支援此功能,並新增多項關鍵更新,提升整體使用者體驗。
備註
AFD 經典版和 CDN Classic 的 SKU 正走向淘汰,將停止新增自訂網域的支援。 關於遷移指引,請參閱「遷移Azure Front Door(經典版)至標準版或高級版,以及從 Azure CDN 從 Microsoft(經典版)遷移至 Azure Front Door。 使用管理型 TLS 憑證搭配 AFD Standard 和 Premium SKU 來處理新的自訂網域。
問:什麼是網域控制驗證?
網域控制驗證(Domain Control Validation,簡稱 DCV)是一項關鍵流程,用以驗證請求 TLS/SSL 憑證的實體是否對憑證中列出的網域擁有合法控制權。
問:DigiCert 是否會終止 CNAME 網域控制驗證?
否。 Azure 僅淘汰這個 Azure 服務專屬的特定 CNAME 驗證方法。 DigiCert 客戶所使用的 CNAME DCV 方法,如 DigiCert OV/EV 證書 及 DV 證書 所描述的,則不受影響。
此變更僅影響 Azure。
問:為何 Microsoft 要遷移到 DigiCert Global Root G2 與 G3 根?
此變更符合產業標準及新的瀏覽器需求。 2026 年 4 月 15 日,Mozilla 和 Chrome 將不信任 DigiCert Global Root CA。 為維持信任,所有受管理的 TLS 憑證在此日期前會轉移至 DigiCert Global Root G2 及 DigiCert Global Root G3 。 欲了解更多資訊,請參閱 DigiCert 根證書及中介 CA 證書更新 2023。
問:為什麼客戶端認證 EKU 要被移除?
Chrome 可信根程式推動了這項產業性的變革。 Chrome 將 TLS 憑證限制在伺服器認證中,以提升安全性與合規性。 欲了解更多資訊,請參閱 DigiCert 公開 TLS 憑證中終止用戶端認證 EKU。