Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a: ✔️ Front Door Standard/Premium ✔️ Front Door (clássico) ✔️ CDN Standard da Microsoft (clássico)
Em 1º de abril de 2026, os serviços do Azure Front Door (Standard, Premium e Classic) e CDN do Azure da Microsoft (Classic) deixarão de negociar os seguintes conjuntos de cifras DHE fracas para conexões TLS de cliente para serviço e de serviço para origem:
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
Quem é afetado?
Você será afetado se qualquer uma das seguintes opções for verdadeira:
- Seus clientes (navegadores/agentes/dispositivos) precisam exigir um dos conjuntos de criptografia DHE ao se conectar ao ponto de extremidade do Front Door/CDN.
- Seus servidores de origem precisam exigir um dos conjuntos de criptografia DHE desativados quando o Front Door/CDN se conectar à sua origem.
Como saberei se estou afetado?
- Assinaturas e recursos afetados receberão notificações de integridade de serviço do Azure e por email.
- O trecho de conexão afetado ('cliente para serviço', 'serviço para origem' ou ambos) será especificado na notificação.
Qual é o impacto se eu não agir?
- As conexões que só podem usar a criptografia DHE desativada falharão no handshake TLS (para clientes) ou na negociação de serviço para o servidor de origem.
- Os sintomas típicos incluem falha de handshake/nenhum erro de criptografia compartilhada/erro de criptografia inválida em clientes ou logs de servidor de origem.
Ação necessária
- Verifique se os servidores de origem desabilitam as criptografias DHE e habilitem os conjuntos de criptografia recomendados.
- Informe seus clientes para desabilitar as criptografias DHE e habilitar os conjuntos de criptografia recomendados.
Pacotes de criptografia recomendados
Para obter melhor compatibilidade e segurança nos pontos de extremidade e origens do Azure Front Door / CDN do Azure, é recomendável usar os seguintes conjuntos de cifras:
- TLS_AES_256_GCM_SHA384 (somente TLS 1.3)
- TLS_AES_128_GCM_SHA256 (somente TLS 1.3)
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
- TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
Atualizando pacotes de criptografia para tipos de origem comuns
| Service | Método de configuração |
|---|---|
| Serviço de Aplicativo do Azure | Use as configurações de TLS/SSL para definir uma "Versão mínima do TLS" ou use modelos do ARM para controle de criptografia refinado. |
| Gateway de Aplicativo do Azure | Crie uma política SSL (predefinida ou personalizada) para selecionar conjuntos de criptografia específicos. |
| Gerenciamento de API do Azure | Modifique as Configurações da Instância de Serviço para desabilitar criptografias específicas por meio da folha "Protocolos e Criptografias". |
Perguntas frequentes
Isso afeta as conexões de cliente e de origem?
Sim. A desativação se aplica aos segmentos de cliente para serviço e de serviço para origem. Atualize ambos os lados para evitar problemas.
E se eu ainda precisar de compatibilidade com clientes legados?
As chances de um cliente ou servidor moderno exigir codificações TLS_DHE como "obrigatório" são extremamente baixas, pois na maioria dos lugares essas criptografias foram substituídas pelas criptografias TLS_ECDHE mais seguras. Informe seus clientes legados a oferecer suporte ao TLS 1.2/1.3 com ECDHE. Se você operar clientes controlados, atualize sua política TLS.
Devo fazer alterações nos meus perfis do Front Door ou da CDN?
Como medida opcional, para perfis Front Door Standard e Premium, você também pode usar o recurso de política Configure Azure Front Door TLS para desativar as cifras DHE antecipadamente antes de 1º de abril de 2026. Essa opção não está disponível para outras camadas.
Para todos os perfis Front Door (Standard, Premium, clássico) e CDN do Azure da Microsoft (clássico), a equipe da Microsoft irá desabilitar as criptografias DHE após 1º de abril de 2026.