Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Azure предлагает комплексное управляемое решение TLS, интегрированное с несколькими службами Майкрософт. Эта возможность включает управляемые сертификаты TLS сервера для доменов, специфичных для клиента, предоставляемые DigiCert.
В результате эволюции отраслевых стандартов соответствия, требований безопасности и изменений жизненного цикла PKI, это предложение проходит через несколько крупных обновлений в 2025 и 2026 годах, которые повлияют на вас, если вы используете управляемый TLS.
Обновления PKI
Начиная с конца 2025 года, Azure начала обновлять своё управляемое TLS-решение в соответствии с требованиями новых браузеров. Эти изменения влияют на все управляемые сертификаты TLS, выданные для следующих служб Azure:
- Azure Front Door (AFD) и CDN Classic
- Azure Front Door Standard или Premium SKU
- Управление API Azure
- Служба приложений Azure
- Приложения-контейнеры Azure
- Статические веб-приложения Azure
- Служба хранилища Azure (Azure Blobs, Файлы Azure, Azure Tables, Azure Queues, статический веб-сайт и Azure Data Lake Storage)
Ключевые изменения
Это обновление включает два ключевых изменения:
Новые корневые и подчинённые сертификационные центры (CA): - Все управляемые TLS-сертификаты мигрируют с центров сертификации (CA) под DigiCert Global Root CA в CA под DigiCert Global Root G2 и DigiCert Global Root G3. Этот переход обеспечивает соответствие требованиям доверенных корневых программ браузера.
Удаление EKU аутентификации клиента: - Эти новые CA не поддерживают аутентификацию клиента в соответствии с требованиями доверенных корневых программ браузера. Все управляемые TLS-сертификаты под новыми CA включают только расширенное использование ключей аутентификации сервера (EKU).
Потенциальное влияние клиента
Чтобы подготовиться к изменениям, рассмотрите, как они могут повлиять на вас.
Закрепление сертификатов:
- Если вы закрепляете сертификаты или открытые ключи, необходимо обновить наборы пин-кодов, чтобы включить новые корни и промежуточные.
- Статическое закрепление настоятельно не рекомендуется из-за эксплуатационного риска.
Аутентификация клиента:
- Если ваше приложение полагается на EKU аутентификации клиента в публичных сертификатах, необходимо обновить конфигурацию для использования сертификатов из других УЦ.
- Управляемые TLS-сертификаты поддерживают только серверный аутентификационный EKU.
Проверка домена
Начиная с конца 2025 года, DigiCert переходит на новую платформу для проверки контроля доменов с открытым исходным кодом (OSS), предназначенную для повышения прозрачности и подотчётности в процессах валидации доменов. DigiCert больше не поддерживает устаревший рабочий процесс CNAME Delegation DCV для проверки контроля домена в указанных сервисах Azure.
В результате эти сервисы Azure внедряют усовершенствованный процесс проверки контроля домена для ускорения проверки доменов и устранения ключевых уязвимостей в пользовательском опыте.
Это изменение не влияет на стандартный процесс CNAME DCV для клиентов DigiCert. Валидация использует случайное значение в записи CNAME. Microsoft выводит из эксплуатации только этот один рабочий процесс для валидации.
Предупреждение
Если вы не обновите конфигурации в соответствии с управляемыми изменениями TLS, у вас возникает сбой сервиса.
- При истечении срока действия текущего сертификата гарантируется сбой.
- Сбой может произойти, если DigiCert аннулирует сертификат.
В случае отзыва сертификационные органы должны аннулировать сертификаты в течение 24 часов, как того требуют базовые требования CA/Browser Forum, оставляя мало времени на ответ. Быстро обновляйте конфигурации, чтобы избежать сбоев.
Часто задаваемые вопросы
В: Прекращается ли поддержка пользовательских доменов?
Нет. Azure поддерживает эту функцию и добавляет несколько ключевых обновлений, улучшающих общий пользовательский опыт.
Замечание
Классические номера SKU AFD и CDN, которые находятся на пути к отмене, не поддерживают добавление новых пользовательских доменов. Для рекомендаций по миграции см. Сведения о миграции Azure Front Door (классическая версия) на уровень Standard или Premium и Сведения о миграции с Azure CDN от Microsoft (классическая версия) на Azure Front Door. Используйте управляемые TLS-сертификаты с AFD Standard и Premium SKU для новых пользовательских доменов.
Вопрос. Что такое проверка управления доменом?
Проверка контроля домена (DCV) — это критически важный процесс, используемый для проверки того, что организация, запрашивающая сертификат TLS/SSL, имеет законный контроль над доменами, указанными в сертификате.
О: Отказывается ли DigiCert от использования валидации управления доменом с использованием CNAME?
Нет. Azure убирает только этот конкретный метод валидации CNAME, уникальный для Azure services. Метод CNAME DCV, используемый клиентами DigiCert, например, описанный для сертификатов DigiCert OV/EV и DV , не затронут.
Это изменение касается только Azure.
Вопрос. Почему Microsoft переходит на корневые сертификаты DigiCert Global G2 и G3?
Это изменение соответствует отраслевым стандартам и требованиям к новым браузерам. 15 апреля 2026 года Mozilla и Chrome перестанут доверять DigiCert Global Root CA. Для сохранения доверия все управляемые TLS-сертификаты переходят в DigiCert Global Root G2 и DigiCert Global Root G3 до этой даты. Дополнительные сведения см. в разделе "Корневой и промежуточный сертификат ЦС DigiCert с обновлениями 2023 года".
Вопрос. Почему удаляется EKU проверки подлинности клиента?
Программа Chrome Trusted Root движет эту отраслевую трансформацию. Chrome ограничивает сертификаты TLS проверкой подлинности сервера для повышения безопасности и соответствия требованиям. Дополнительные сведения см. в разделе "Отказ от использования EKU для проверки подлинности клиента" в общедоступных сертификатах TLS компании DigiCert.