配置 Azure Front Door TLS 策略

适用于: ✔️ Front Door 标准版 ✔️ Front Door 高级版

Azure Front Door 支持 端到端 TLS 加密。 当你在 Azure Front Door 添加自定义域时,必须使用 HTTPS 并定义 TLS 策略。 TLS 策略用于控制 Azure Front Door 在 TLS 握手期间使用的 TLS 协议版本。 Azure Front Door 支持 TLS 1.2 和 TLS 1.3,同时支持互助 TLS(mTLS)认证。 更多信息请参见 Azure Front Door 中的 Mutual TLS 认证

Azure Front Door Standard 和 Premium 提供预定义和自定义的 TLS 政策。 如果使用 Azure Front Door(经典)或 Microsoft CDN(经典),请继续使用最低 TLS 1.2 版本。

在 TLS 握手期间,Azure Front Door与客户端协商协议版本。 对于最低TLS版本1.2,它首先尝试建立TLS 1.3,然后是TLS 1.2。

当 Azure Front Door 发起 TLS 流量到源端时,它会尝试协商出源端能够可靠且一致接受的最佳 TLS 版本。 Front Door支持TLS 1.2和TLS 1.3用于起始连接。

注释

启用TLS 1.3的客户端必须支持Microsoft 安全开发生命周期(SDL)合规的椭圆曲线之一,包括secp384r1、secp256r1和secp521r1。 在请求时使用其中一条曲线作为首选曲线,以避免因多次往返协商支持的EC曲线而导致的TLS握手延迟增加。

预定义的TLS策略

Microsoft 安全团队根据安全最佳实践和建议配置预定义策略。 使用最新的TLS策略获取最新的TLS安全配置。

政策名称标识其最小TLS版本及配置年份。 默认情况下,Azure Front Door选择TLSv1.2_2023。 TLSv1.2_2022映射到之前设计中最低的TLS 1.2版本。

OpenSSL TLSv1.2_2023 TLSv1.2_2022
最低协议版本 1.2 1.2
支持的协议 1.3/1.2 1.3./1.2
TLS_AES_256_GCM_SHA384 是的 是的
TLS_AES_128_GCM_SHA256 是的 是的
ECDHE-RSA-AES256-GCM-SHA384 是的 是的
ECDHE-RSA-AES128-GCM-SHA256 是的 是的
ECDHE-RSA-AES256-SHA384 是的
ECDHE-RSA-AES128-SHA256 是的

自定义TLS策略

自定义 TLS 策略允许你控制最低 TLS 协议版本。

注释

无论你选择的最小TLS版本,TLS 1.3始终是启用的。

先决条件

  • 一个 Azure Front Door 配置文件。 有关详细信息,请参阅 创建 Azure Front Door
  • 自定义域。 如果没有,可以从域名提供商那里购买域名。 有关详细信息,请参阅购买自定义域名
  • 如果你使用 Azure DNS 托管域名,将域名提供商的域名系统(DNS)委托给 Azure DNS。 有关详细信息,请参阅 向 Azure DNS 委派域

配置TLS策略

  1. 在 Azure 门户中,进入你想配置的 Azure Front Door 配置文件。

  2. 设置中选择 域名,然后选择 +添加

  3. 添加域 页上,请按照 在 Azure Front Door 上配置自定义域在 Azure Front Door 自定义域上配置 HTTPS 中的说明配置该域。

  4. 对于 TLS 策略,请从下拉列表中选择预定义的策略。

    显示“添加域名”页面TLS策略选项的截图。

    注释

    要重用来自其他域的自定义TLS策略配置,请在 “重用设置”中的“其他域”中选择该域。

  5. 配置 TLS 策略后,选择添加以添加域名。