Configure an Azure Front Door TLS policy

Gilt für: ✔️ Front Door Standard ✔️ Front Door Premium

Azure Front Door unterstützt die End-to-End-TLS-Verschlüsselung. Wenn du eine benutzerdefinierte Domain zu Azure Front Door hinzufügst, musst du HTTPS verwenden und eine TLS-Richtlinie definieren. Eine TLS-Richtlinie steuert die TLS-Protokollversion und die Chiffresuiten, die Azure Front Door während des TLS-Handshakes verwendet. Azure Front Door unterstützt TLS 1.2 und TLS 1.3 und unterstützt auch gegenseitige TLS-(mTLS)-Authentifizierung. Weitere Informationen finden Sie unter Mutual TLS Authentication in Azure Front Door.

Azure Front Door Standard und Premium bieten vordefinierte und individuelle TLS-Richtlinien. Wenn Sie Azure Front Door (klassisch) oder Microsoft CDN (klassisch) verwenden, verwenden Sie weiterhin die minimale TLS 1.2-Version.

Während des TLS-Handshakes verhandelt Azure Front Door mit dem Client über die Protokollversion und die Chiffresuite. Für eine Mindest-TLS-Version von 1.2 versucht es zunächst, TLS 1.3 und dann TLS 1.2 zu etablieren. Der Client muss mindestens eine der unterstützten Chiffre-Suiten unterstützen, um eine HTTPS-Verbindung mit Azure Front Door herzustellen. Azure Front Door wählt eine Chiffresuite in der angegebenen Reihenfolge aus den vom Client unterstützten Chiffresuiten.

Wenn Azure Front Door den TLS-Verkehr zum Ursprung initiiert, versucht es, die beste TLS-Version auszuhandeln, die der Ursprung zuverlässig und konsistent akzeptieren kann. Front Door unterstützt TLS 1.2 und TLS 1.3 für Ursprungsverbindungen.

Note

Clients mit aktiviertem TLS 1.3 müssen eine der Microsoft Security Development Lifecycle (SDL)-konformen elliptischen (EC)-Kurven unterstützen, einschließlich secp384r1, secp256r1 und secp521r1. Verwenden Sie eine dieser Kurven als bevorzugte Kurve bei Anfragen, um eine erhöhte TLS-Handshake-Latenz zu vermeiden, die durch mehrere Rundfahrten zur Aushandelung einer unterstützten EC-Kurve verursacht wird.

Wählen Sie eine TLS-Richtlinie

Wählen Sie eine vordefinierte Richtlinie für eine von Microsoft verwaltete Sicherheitskonfiguration oder wählen Sie eine benutzerdefinierte Richtlinie, wenn Sie die Kontrolle über die minimale TLS-Protokollversion, unterstützte Chiffresuiten und Prioritätsreihenfolge benötigen.

Vordefinierte TLS-Richtlinien

Das Microsoft Security-Team konfiguriert vordefinierte Richtlinien basierend auf Sicherheitsbest-Practices und Empfehlungen. Verwenden Sie die neueste TLS-Richtlinie, um die aktuellste TLS-Sicherheitskonfiguration zu erhalten.

Policennamen geben ihre Mindest-TLS-Version und das Jahr ihrer Konfiguration an. Standardmäßig wählt Azure Front Door TLSv1.2_2023. TLSv1.2_2022 entspricht der Minimalversion TLS 1.2 im vorherigen Design.

Die folgende Tabelle listet die minimale Protokollversion und Chiffresuiten für jede vordefinierte Richtlinie auf. Die Reihenfolge der Chiffresuite bestimmt die Prioritätsreihenfolge während der TLS-Verhandlung.

OpenSSL Chiffresuite TLSv1.2_2023 TLSv1.2_2022
Mindestprotokollversion 1.2 1.2
Unterstützte Protokolle 1.3/1.2 1.3/1.2
TLS_AES_256_GCM_SHA384 TLS_AES_256_GCM_SHA384 Ja Ja
TLS_AES_128_GCM_SHA256 TLS_AES_128_GCM_SHA256 Ja Ja
ECDHE-RSA-AES256-GCM-SHA384 TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 Ja Ja
ECDHE-RSA-AES128-GCM-SHA256 TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 Ja Ja
ECDHE-RSA-AES256-SHA384 TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 No Ja
ECDHE-RSA-AES128-SHA256 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 No Ja

Benutzerdefinierte TLS-Richtlinien

Eine benutzerdefinierte TLS-Richtlinie gibt Ihnen die Kontrolle über die minimale TLS-Protokollversion, unterstützte Chiffre-Suiten und die Prioritätsreihenfolge der Chiffre-Suite.

Note

TLS 1.3 ist immer aktiviert, unabhängig davon, welche minimale TLS-Version du auswählst.

Azure Front Door unterstützt die folgenden Chiffresuiten für benutzerdefinierte Richtlinien. Die Chiffresuite-Reihenfolge bestimmt die Prioritätsreihenfolge während der TLS-Verhandlung.

  • TLS_AES_256_GCM_SHA384 (nur TLS 1.3)
  • TLS_AES_128_GCM_SHA256 (nur TLS 1.3)
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384

Note

Für Windows 10 und neuere Versionen sollten eine oder beide der ECDHE_GCM Chiffre-Suiten für bessere Sicherheit aktiviert werden. Windows 8.1, Windows 8 und Windows 7 sind mit diesen ECDHE_GCM Chiffresuiten nicht kompatibel. Die ECDHE_CBC Chiffre-Suiten sind zur Kompatibilität mit diesen Betriebssystemen verfügbar.

Voraussetzungen

Konfigurieren Sie eine TLS-Richtlinie

  1. Im Azure-Portal gehe du zum Azure Front Door-Profil, das du konfigurieren möchtest.

  2. Unter Einstellungen wähle Domains und dann + Hinzufügen.

  3. Befolgen Sie unter Add a domain die Anweisungen in Configure a custom domain on Azure Front Door und Configure HTTPS on an Azure Front Door custom domain, um die Domäne zu konfigurieren.

  4. Für die TLS-Richtlinie wählen Sie eine vordefinierte Richtlinie aus der Dropdown-Liste oder wählen Sie benutzerdefiniert , um Chiffresuiten auszuwählen.

    Screenshot, der die TLS-Richtlinienoption auf der Seite

    Wählen Sie Richtliniendetails anzeigen , um die unterstützten Chiffrier-Suiten anzuzeigen.

    Screenshot, der die Details der TLS-Richtlinie zeigt.

    Wenn Sie benutzerdefiniert auswählen, können Sie die minimale TLS-Version und die entsprechenden Chiffresuiten auswählen, indem Sie Codes auswählen.

    Screenshot, der zeigt, wie man eine TLS-Richtlinie anpasst.

    Note

    Um eine benutzerdefinierte TLS-Richtlinienkonfiguration aus einer anderen Domäne wiederzuverwenden, wählen Sie die Domäne in der Wiederverwenden-Einstellung aus einer anderen Domäne aus.

  5. Nachdem du die TLS-Richtlinie konfiguriert hast, wähle "Hinzufügen ", um die Domain hinzuzufügen.

Überprüfen Sie die TLS-Richtlinie

Verwenden Sie den SSL-Server-Test oder das Tool, sslscan um die Chiffresuiten anzusehen, die Ihre Domain unterstützt.