受控 TLS 功能的變更

Microsoft Azure 提供一套整合多項 Microsoft 服務的完整管理式 TLS 解決方案。 此功能包含由 DigiCert 提供的客戶特定網域管理 TLS 伺服器憑證。

由於產業合規標準、安全要求及PKI生命週期的變化,這項服務將於2025年和2026年進行多項重大更新,這些更新會影響你使用託管TLS的用戶。

PKI 更新

自 2025 年底起,Azure 開始更新其託管 TLS 解決方案,以符合新的瀏覽器需求。 這些變更影響所有為以下 Azure 服務所發行的託管 TLS 憑證:

  • Azure Front Door (AFD) 與 CDN Classic
  • Azure Front Door Standard or Premium SKU
  • Azure API 管理
  • Azure App 服務
  • Azure 容器應用程式
  • Azure Static Web Apps
  • Azure 儲存體 (Azure Blob、Azure 檔案儲存體、Azure Tables、Azure Queues、靜態網站,以及 Azure Data Lake Storage)

金鑰變更

這次更新包含兩項重要變更:

  • 新的根證書機構及次級證書機構(CA):- 所有受管理的TLS憑證會從 DigiCert Global Root CA 下的憑證授權中心(CA)遷移到 DigiCert Global Root G2 及 DigiCert Global Root G3下的CA。 此轉換確保符合瀏覽器可信根程式的要求。

  • 移除用戶端驗證 EKU:- 這些新 CA 不支援符合瀏覽器受信任根程式要求的用戶端認證。 新 CA 下所有受管理的 TLS 憑證僅包含伺服器認證擴展金鑰使用(EKU)。

潛在客戶影響

為了準備變化,回顧這些變化可能對你的影響。

  • 憑證綁定:

    • 如果您鎖定憑證或公鑰,必須更新鎖定集合以包含新的根與中介憑證。
    • 由於操作風險,強烈不建議使用靜態固定。
  • 用戶端驗證:

    • 如果你的應用程式依賴公開憑證中的客戶端認證 EKU,你必須更新設定以使用其他憑證。
    • 受管理的 TLS 憑證僅支援伺服器認證 EKU。

網域驗證

自2025年底起,DigiCert正轉型為一個全新的開源軟體(OSS)領域控制驗證(DCV)平台,旨在提升領域驗證流程的透明度與問責性。 DigiCert 不再支援指定 Azure 服務中傳統的 CNAME 委派 DCV 工作流程,用於網域控制驗證。

因此,這些 Azure 服務引入了強化版的網域控制驗證流程,以加速網域驗證並解決使用者體驗中的關鍵漏洞。

此變更不影響 DigiCert 客戶的標準 CNAME DCV 流程。 驗證使用CNAME記錄中的隨機值。 Microsoft 目前僅淘汰這一個用於驗證的工作流程。

警告

如果你沒有更新設定以符合管理 TLS 的變更,就會發生服務中斷。

  • 當目前憑證到期時,必然會發生服務中斷。
  • 如果 DigiCert 撤銷該證書, 可能會 發生停電。

一旦需要撤銷憑證,憑證機構必須根據 CA/Browser Forum Baseline Requirements 的規定,在 24 小時內撤銷憑證,幾乎沒有多少因應時間。 請快速更新你的設定,以避免中斷。

常見問題

問:自訂網域的支援是否即將停止?

否。 Azure 支援此功能,並新增多項關鍵更新,提升整體使用者體驗。

備註

AFD 經典版和 CDN Classic 的 SKU 正走向淘汰,將停止新增自訂網域的支援。 關於遷移指引,請參閱「遷移Azure Front Door(經典版)至標準版或高級版,以及從 Azure CDN 從 Microsoft(經典版)遷移至 Azure Front Door。 使用管理型 TLS 憑證搭配 AFD Standard 和 Premium SKU 來處理新的自訂網域。

問:什麼是網域控制驗證?

網域控制驗證(Domain Control Validation,簡稱 DCV)是一項關鍵流程,用以驗證請求 TLS/SSL 憑證的實體是否對憑證中列出的網域擁有合法控制權。

問:DigiCert 是否會終止 CNAME 網域控制驗證?

否。 Azure 僅淘汰這個 Azure 服務專屬的特定 CNAME 驗證方法。 DigiCert 客戶所使用的 CNAME DCV 方法,如 DigiCert OV/EV 證書 及 DV 證書 所描述的,則不受影響。

此變更僅影響 Azure。

問:為何 Microsoft 要遷移到 DigiCert Global Root G2 與 G3 根?

此變更符合產業標準及新的瀏覽器需求。 2026 年 4 月 15 日,Mozilla 和 Chrome 將不信任 DigiCert Global Root CA。 為維持信任,所有受管理的 TLS 憑證在此日期前會轉移至 DigiCert Global Root G2 及 DigiCert Global Root G3 。 欲了解更多資訊,請參閱 DigiCert 根證書及中介 CA 證書更新 2023。

問:為什麼客戶端認證 EKU 要被移除?

Chrome 可信根程式推動了這項產業性的變革。 Chrome 將 TLS 憑證限制在伺服器認證中,以提升安全性與合規性。 欲了解更多資訊,請參閱 DigiCert 公開 TLS 憑證中終止用戶端認證 EKU。