Azure Front Door TLS 策略

适用于: ✔️ Front Door 标准版 ✔️ Front Door 高级版

Azure Front Door 支持 端到端 TLS 加密。 当你将自定义域添加到 Azure Front Door 时,必须使用 HTTPS,并且需要定义 TLS 策略,用于控制 TLS 握手期间的 TLS 协议版本和密码套件。

Azure Front Door 支持两个版本的 TLS 协议:TLS 版本 1.2 和 1.3。 目前,Azure Front Door 不支持客户端/相互身份验证(mTLS)。

Azure Front Door 标准版和高级版提供了两种控制 TLS 策略的机制。 可以根据自己的需求使用预定义策略或自定义策略。

  • Azure Front Door 提供了多个预定义的 TLS 策略。 你可以用这些策略配置 Azure Front Door,以获得相应的安全级别。 Microsoft 安全团队根据最佳做法和建议配置这些预定义策略。 使用最新的 TLS 策略来确保最佳 TLS 安全性。
  • 如果你需要为自己的业务和安全需求配置TLS策略,可以使用自定义TLS策略。 通过使用自定义 TLS 策略,可以完全控制支持的最低 TLS 协议版本。

对于最低TLS 1.2版本,协商过程首先尝试建立TLS 1.3,然后是TLS 1.2。 客户端必须至少支持其中一个受支持密码才能与 Azure Front Door 建立 HTTPS 连接。 Azure Front Door 从客户端支持的密码中选择一个按列出的顺序的密码。

当 Azure Front Door 发起 TLS 流量到源端时,它会尝试协商出源端能够可靠且一致接受的最佳 TLS 版本。 源连接的受支持 TLS 版本为 TLS 1.2 和 TLS 1.3。

注释

启用TLS 1.3的客户端必须支持Microsoft SDL兼容的EC曲线之一,包括Secp384r1、Secp256r1和Secp521,才能通过TLS 1.3成功通过Azure Front Door发送请求。 在发起请求时,将这些曲线中的一种用作首选曲线,以避免因协商受支持的 EC 曲线而进行多次往返,从而增加 TLS 握手延迟。

预定义 TLS 策略

Azure Front Door 提供了多个预定义的 TLS 策略。 你可以用这些策略配置 Azure Front Door,以获得相应的安全级别。 策略名称包括最小TLS版本及其配置年份(TLSv1.2_2023>)。 每个策略提供不同的 TLS 协议版本和密码套件。 Microsoft 安全团队根据最佳做法和建议配置这些预定义策略。 使用最新的 TLS 策略来确保最佳 TLS 安全性。

下表显示了每个预定义策略的最低协议版本支持列表。

默认情况下,Azure Front Door选择TLSv1.2_2023。 TLSv1.2_2022映射到先前设计中的最低 TLS 1.2 版本。

OpenSSL TLSv1.2_2023 TLSv1.2_2022
最低协议版本 1.2 1.2
支持的协议 1.3/1.2 1.3./1.2
TLS_AES_256_GCM_SHA384 是的 是的
TLS_AES_128_GCM_SHA256 是的 是的
ECDHE-RSA-AES256-GCM-SHA384 是的 是的
ECDHE-RSA-AES128-GCM-SHA256 是的 是的
ECDHE-RSA-AES256-SHA384 是的
ECDHE-RSA-AES128-SHA256 是的

自定义 TLS 策略

如果你需要根据需求配置TLS策略,可以使用自定义的TLS策略。 通过使用自定义 TLS 策略,可以完全控制支持的最低 TLS 协议版本。

注释

无论启用哪个最低版本,都会始终启用 TLS 1.3。

后续步骤