Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Gilt für: ✔️ Front Door Standard ✔️ Front Door Premium
Azure Front Door unterstützt die End-to-End-TLS-Verschlüsselung. Wenn du eine benutzerdefinierte Domain zu Azure Front Door hinzufügst, musst du HTTPS verwenden und eine TLS-Richtlinie definieren. Eine TLS-Richtlinie steuert die TLS-Protokollversion und die Chiffresuiten, die Azure Front Door während des TLS-Handshakes verwendet. Azure Front Door unterstützt TLS 1.2 und TLS 1.3 und unterstützt auch gegenseitige TLS-(mTLS)-Authentifizierung. Weitere Informationen finden Sie unter Mutual TLS Authentication in Azure Front Door.
Azure Front Door Standard und Premium bieten vordefinierte und individuelle TLS-Richtlinien. Wenn Sie Azure Front Door (klassisch) oder Microsoft CDN (klassisch) verwenden, verwenden Sie weiterhin die minimale TLS 1.2-Version.
Während des TLS-Handshakes verhandelt Azure Front Door mit dem Client über die Protokollversion und die Chiffresuite. Für eine Mindest-TLS-Version von 1.2 versucht es zunächst, TLS 1.3 und dann TLS 1.2 zu etablieren. Der Client muss mindestens eine der unterstützten Chiffre-Suiten unterstützen, um eine HTTPS-Verbindung mit Azure Front Door herzustellen. Azure Front Door wählt eine Chiffresuite in der angegebenen Reihenfolge aus den vom Client unterstützten Chiffresuiten.
Wenn Azure Front Door den TLS-Verkehr zum Ursprung initiiert, versucht es, die beste TLS-Version auszuhandeln, die der Ursprung zuverlässig und konsistent akzeptieren kann. Front Door unterstützt TLS 1.2 und TLS 1.3 für Ursprungsverbindungen.
Note
Clients mit aktiviertem TLS 1.3 müssen eine der Microsoft Security Development Lifecycle (SDL)-konformen elliptischen (EC)-Kurven unterstützen, einschließlich secp384r1, secp256r1 und secp521r1. Verwenden Sie eine dieser Kurven als bevorzugte Kurve bei Anfragen, um eine erhöhte TLS-Handshake-Latenz zu vermeiden, die durch mehrere Rundfahrten zur Aushandelung einer unterstützten EC-Kurve verursacht wird.
Wählen Sie eine TLS-Richtlinie
Wählen Sie eine vordefinierte Richtlinie für eine von Microsoft verwaltete Sicherheitskonfiguration oder wählen Sie eine benutzerdefinierte Richtlinie, wenn Sie die Kontrolle über die minimale TLS-Protokollversion, unterstützte Chiffresuiten und Prioritätsreihenfolge benötigen.
Vordefinierte TLS-Richtlinien
Das Microsoft Security-Team konfiguriert vordefinierte Richtlinien basierend auf Sicherheitsbest-Practices und Empfehlungen. Verwenden Sie die neueste TLS-Richtlinie, um die aktuellste TLS-Sicherheitskonfiguration zu erhalten.
Policennamen geben ihre Mindest-TLS-Version und das Jahr ihrer Konfiguration an. Standardmäßig wählt Azure Front Door TLSv1.2_2023. TLSv1.2_2022 entspricht der Minimalversion TLS 1.2 im vorherigen Design.
Die folgende Tabelle listet die minimale Protokollversion und Chiffresuiten für jede vordefinierte Richtlinie auf. Die Reihenfolge der Chiffresuite bestimmt die Prioritätsreihenfolge während der TLS-Verhandlung.
| OpenSSL | Chiffresuite | TLSv1.2_2023 | TLSv1.2_2022 |
|---|---|---|---|
| Mindestprotokollversion | 1.2 | 1.2 | |
| Unterstützte Protokolle | 1.3/1.2 | 1.3/1.2 | |
| TLS_AES_256_GCM_SHA384 | TLS_AES_256_GCM_SHA384 | Ja | Ja |
| TLS_AES_128_GCM_SHA256 | TLS_AES_128_GCM_SHA256 | Ja | Ja |
| ECDHE-RSA-AES256-GCM-SHA384 | TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 | Ja | Ja |
| ECDHE-RSA-AES128-GCM-SHA256 | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 | Ja | Ja |
| ECDHE-RSA-AES256-SHA384 | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 | No | Ja |
| ECDHE-RSA-AES128-SHA256 | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 | No | Ja |
Benutzerdefinierte TLS-Richtlinien
Eine benutzerdefinierte TLS-Richtlinie gibt Ihnen die Kontrolle über die minimale TLS-Protokollversion, unterstützte Chiffre-Suiten und die Prioritätsreihenfolge der Chiffre-Suite.
Note
TLS 1.3 ist immer aktiviert, unabhängig davon, welche minimale TLS-Version du auswählst.
Azure Front Door unterstützt die folgenden Chiffresuiten für benutzerdefinierte Richtlinien. Die Chiffresuite-Reihenfolge bestimmt die Prioritätsreihenfolge während der TLS-Verhandlung.
- TLS_AES_256_GCM_SHA384 (nur TLS 1.3)
- TLS_AES_128_GCM_SHA256 (nur TLS 1.3)
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
Note
Für Windows 10 und neuere Versionen sollten eine oder beide der ECDHE_GCM Chiffre-Suiten für bessere Sicherheit aktiviert werden. Windows 8.1, Windows 8 und Windows 7 sind mit diesen ECDHE_GCM Chiffresuiten nicht kompatibel. Die ECDHE_CBC Chiffre-Suiten sind zur Kompatibilität mit diesen Betriebssystemen verfügbar.
Voraussetzungen
- Ein Azure Front Door-Profil. Weitere Informationen finden Sie unter Erstellen einer Azure-Front Door.
- Eine benutzerdefinierte Domäne. Wenn du keine hast, kaufe eine Domain bei einem Domain-Anbieter. Weitere Informationen finden Sie unter Kaufen eines benutzerdefinierten Domänennamens.
- Wenn Sie Azure DNS verwenden, um Ihre Domain zu hosten, delegieren Sie das Domain Name System (DNS) des Domainanbieters an Azure DNS. Weitere Informationen finden Sie unter Delegieren einer Domäne an Azure DNS. Wenn Ihr Domain-Anbieter Ihre DNS-Domain hostet, siehe Create a CNAME DNS record.
Konfigurieren Sie eine TLS-Richtlinie
Im Azure-Portal gehe du zum Azure Front Door-Profil, das du konfigurieren möchtest.
Unter Einstellungen wähle Domains und dann + Hinzufügen.
Befolgen Sie unter Add a domain die Anweisungen in Configure a custom domain on Azure Front Door und Configure HTTPS on an Azure Front Door custom domain, um die Domäne zu konfigurieren.
Für die TLS-Richtlinie wählen Sie eine vordefinierte Richtlinie aus der Dropdown-Liste oder wählen Sie benutzerdefiniert , um Chiffresuiten auszuwählen.
Wählen Sie Richtliniendetails anzeigen , um die unterstützten Chiffrier-Suiten anzuzeigen.
Wenn Sie benutzerdefiniert auswählen, können Sie die minimale TLS-Version und die entsprechenden Chiffresuiten auswählen, indem Sie Codes auswählen.
Note
Um eine benutzerdefinierte TLS-Richtlinienkonfiguration aus einer anderen Domäne wiederzuverwenden, wählen Sie die Domäne in der Wiederverwenden-Einstellung aus einer anderen Domäne aus.
Nachdem du die TLS-Richtlinie konfiguriert hast, wähle "Hinzufügen ", um die Domain hinzuzufügen.
Überprüfen Sie die TLS-Richtlinie
Verwenden Sie den SSL-Server-Test oder das Tool, sslscan um die Chiffresuiten anzusehen, die Ihre Domain unterstützt.