Azure Front Door と Azure CDN での TLS_DHE 暗号スイート

適用対象: ✔️ Front Door Standard/Premium ✔️ Front Door (クラシック) ✔️ Microsoft の CDN Standard (クラシック)

2026 年 4 月 1 日、Azure Front Door (Standard、Premium、クラシック) サービスと Azure CDN from Microsoft (クラシック) サービスは、クライアント間およびサービス間 TLS 接続の両方に対する次の脆弱な DHE 暗号スイートのネゴシエートを停止します。

  • TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_DHE_RSA_WITH_AES_128_GCM_SHA256

影響を受けるユーザー

次のいずれかに該当する場合は、影響を受ける可能性があります。

  • Front Door/CDN エンドポイントに接続するときは、クライアント (ブラウザー/エージェント/デバイス) に DHE 暗号スイートのいずれかが必要です。
  • Front Door/CDN がオリジンに接続する際に、オリジン側で廃止された DHE 暗号スイートのいずれかを要求する必要があります。

影響を受けたかどうかを確認するにはどうすればよいですか?

  • 影響を受けるサブスクリプションとリソースは、Azure サービス正常性通知と電子メール通知を受け取ります。
  • 影響を受ける接続区間 ("サービスへのクライアント" または "配信元へのサービス" またはその両方) が通知に記載されます。

行動しない場合の影響は何ですか?

  • 廃止された DHE 暗号のみを使用できる接続は、TLS ハンドシェイク (クライアントの場合) に失敗するか、サービスから配信元へのネゴシエーションで失敗します (配信元の場合)。
  • 一般的な症状としては、ハンドシェイクエラー、共有暗号エラーなし、クライアントまたは配信元サーバーログの無効な暗号エラーなどがあります。

必要な操作

  1. 配信元サーバーで DHE 暗号が無効になっていることを確認し、推奨される暗号スイートを有効にします。
  2. DHE 暗号を無効にし、推奨される暗号スイートを有効にするようにクライアントに通知します。

Azure Front Door/Azure CDN エンドポイントと配信元で最適な互換性とセキュリティを確保するために、次の暗号スイートを使用することをお勧めします。

  • TLS_AES_256_GCM_SHA384 (TLS 1.3 のみ)
  • TLS_AES_128_GCM_SHA256 (TLS 1.3 のみ)
  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256

共通のオリジンタイプの暗号スイートの更新

サービス 構成方法
Azure App Service TLS/SSL 設定を使用して "最小 TLS バージョン" を設定するか、ARM テンプレートを使用して詳細な暗号制御を行います。
Azure Application Gateway SSL ポリシー (定義済みまたはカスタム) を作成して、特定の暗号スイートを選択します。
Azure API Management [プロトコルと暗号] ブレードで特定の暗号を無効にするようにサービス インスタンス設定を変更します。

よく寄せられる質問

  • これはクライアント接続と配信元接続の両方に影響しますか?

    Yes. サービスの終了は、クライアントからサービスへの経路とサービスから配信元への経路の両方に適用されます。 問題を回避するために両方の側を更新します。

  • レガシ クライアントの互換性が必要な場合はどうすればよいですか?

    最新のクライアントまたはサーバーがTLS_DHE暗号を "必須" として必要とする可能性は非常に低くなります。ほとんどの場合、これらの暗号はより安全なTLS_ECDHE暗号に置き換えられました。 ECDHE で TLS 1.2/1.3 をサポートするようにレガシ クライアントに通知します。 制御されたクライアントを操作する場合は、その TLS ポリシーを更新します。

  • Front Door プロファイルまたは CDN プロファイルに変更を加える必要がありますか?

    オプションとして、Front Door StandardおよびPremiumプロファイルでは、2026年4月1日までにAzure Front Door TLSポリシーを設定することで、DHE暗号を事前に無効化することも可能です。 このオプションは、他のレベルでは使用できません。

    すべての Front Door (Standard、Premium、classic) および Azure CDN from Microsoft (クラシック) プロファイルについて、Microsoft チームは 2026 年 4 月 1 日以降に DHE 暗号を無効にします。