Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Azure提供了与多个Microsoft服务集成的综合性托管 TLS 解决方案。 该功能包括由DigiCert提供的客户特定域的托管TLS服务器证书。
由于行业合规标准、安全要求和PKI生命周期的变化,该产品将在2025年和2026年进行多次重大更新,如果您使用托管TLS,这些更新将影响您。
PKI 更新
自2025年底起,Azure开始更新其托管TLS解决方案,以符合新的浏览器需求。 这些更改会影响为以下Azure服务颁发的所有托管 TLS 证书:
- Azure Front Door(AFD)和 CDN 经典
- Azure Front Door 标准或高级 SKU
- Azure API 管理
- Azure App 服务
- Azure 容器应用
- Azure Static Web Apps
- Azure 存储(Azure Blobs、Azure 文件存储、Azure Tables、Azure Queues、静态网站和Azure Data Lake Storage)
重要更改
此更新包括两项关键更改:
新的根证书颁发机构和下级证书颁发机构(CA):- 所有托管的 TLS 证书都将从隶属于 DigiCert Global Root CA 的证书颁发机构(CA)迁移到隶属于 DigiCert Global Root G2 和 DigiCert Global Root G3 的证书颁发机构(CA)。 此转换可确保符合浏览器受信任的根程序要求。
移除客户端认证EKU:- 这些新CA不支持符合浏览器可信根程序要求的客户端认证。 新CA下的所有托管TLS证书仅包含服务器认证扩展密钥使用(EKU)。
潜在客户影响
为了准备变更,回顾这些变更可能对你的影响。
证书固定:
- 如果固定了证书或公钥,则必须更新固定集以包含新的根证书和中间证书。
- 由于操作风险,强烈不建议静态固定。
客户端认证:
- 如果应用程序依赖于公共证书中的客户端身份验证 EKU,则必须更新配置以使用来自其他 CA 的证书。
- 托管TLS证书仅支持服务器认证EKU。
域验证
自2025年底起,DigiCert将转向一个新的开源软件(OSS)域控制验证(DCV)平台,旨在提升域验证流程的透明度和问责性。 DigiCert 不再支持指定 Azure 服务中用于域控制验证的传统 CNAME 委派 DCV 工作流程。
因此,这些Azure服务引入了增强的域控制验证流程,以加快域验证速度并解决用户体验中的关键漏洞。
此变更不影响DigiCert客户的标准CNAME DCV流程。 验证使用CNAME记录中的随机值。 Microsoft 仅停用这一项用于验证的工作流。
警告
如果你没有更新配置以符合托管TLS的变更,就会发生服务中断。
- 当当前证书过期时,必定会发生中断。
- 如果DigiCert撤销证书, 可能会 发生故障。
如果发生吊销,根据 CA/Browser Forum Baseline Requirements 的要求,证书颁发机构必须在 24 小时内吊销证书,因此留给响应的时间非常有限。 快速更新配置以避免中断。
常见问题
问:自定义域名的支持会被淘汰吗?
否。 Azure支持该功能,并正在添加多项关键更新,提升整体用户体验。
问:什么是域控制验证?
域控制验证(DCV)是一个关键过程,用于验证请求TLS/SSL证书的实体是否对证书中列出的域名拥有合法控制权。
问:DigiCert 是否停用 CNAME 域控制验证?
否。 Azure 仅停用 Azure 服务特有的这一特定 CNAME 验证方法。 DigiCert 客户使用的 CNAME DCV 方法(例如为 DigiCert OV/EV 证书 和 DV 证书 所述的那种方法)不受影响。
此更改仅影响Azure。
问:为什么Microsoft迁移到 DigiCert 全局根 G2 和 G3 根?
这一变化符合行业标准和新的浏览器需求。 2026 年 4 月 15 日,Mozilla 和 Chrome 将不信任 DigiCert 全局根 CA。 为维护信任,所有托管TLS证书在此日期之前都会迁移到 DigiCert Global Root G2 和 DigiCert Global Root G3 。 有关详细信息,请参阅 DigiCert 根证书和中间 CA 证书更新 2023。
问:为什么删除客户端身份验证 EKU?
Chrome 可信根程序推动了整个行业的这一变革。 Chrome 将 TLS 证书限制为服务器身份验证,以提高安全性和合规性。 有关详细信息,请参阅 从 DigiCert 公共 TLS 证书停用客户端身份验证 EKU。