Изменения в управляемом компоненте TLS

Microsoft Azure предлагает комплексное управляемое решение TLS, интегрированное с несколькими службами Майкрософт. Эта возможность включает управляемые сертификаты TLS сервера для доменов, специфичных для клиента, предоставляемые DigiCert.

В результате эволюции отраслевых стандартов соответствия, требований безопасности и изменений жизненного цикла PKI, это предложение проходит через несколько крупных обновлений в 2025 и 2026 годах, которые повлияют на вас, если вы используете управляемый TLS.

Обновления PKI

Начиная с конца 2025 года, Azure начала обновлять своё управляемое TLS-решение в соответствии с требованиями новых браузеров. Эти изменения влияют на все управляемые сертификаты TLS, выданные для следующих служб Azure:

  • Azure Front Door (AFD) и CDN Classic
  • Azure Front Door Standard или Premium SKU
  • Управление API Azure
  • Служба приложений Azure
  • Приложения-контейнеры Azure
  • Статические веб-приложения Azure
  • Служба хранилища Azure (Azure Blobs, Файлы Azure, Azure Tables, Azure Queues, статический веб-сайт и Azure Data Lake Storage)

Ключевые изменения

Это обновление включает два ключевых изменения:

  • Новые корневые и подчинённые сертификационные центры (CA): - Все управляемые TLS-сертификаты мигрируют с центров сертификации (CA) под DigiCert Global Root CA в CA под DigiCert Global Root G2 и DigiCert Global Root G3. Этот переход обеспечивает соответствие требованиям доверенных корневых программ браузера.

  • Удаление EKU аутентификации клиента: - Эти новые CA не поддерживают аутентификацию клиента в соответствии с требованиями доверенных корневых программ браузера. Все управляемые TLS-сертификаты под новыми CA включают только расширенное использование ключей аутентификации сервера (EKU).

Потенциальное влияние клиента

Чтобы подготовиться к изменениям, рассмотрите, как они могут повлиять на вас.

  • Закрепление сертификатов:

    • Если вы закрепляете сертификаты или открытые ключи, необходимо обновить наборы пин-кодов, чтобы включить новые корни и промежуточные.
    • Статическое закрепление настоятельно не рекомендуется из-за эксплуатационного риска.
  • Аутентификация клиента:

    • Если ваше приложение полагается на EKU аутентификации клиента в публичных сертификатах, необходимо обновить конфигурацию для использования сертификатов из других УЦ.
    • Управляемые TLS-сертификаты поддерживают только серверный аутентификационный EKU.

Проверка домена

Начиная с конца 2025 года, DigiCert переходит на новую платформу для проверки контроля доменов с открытым исходным кодом (OSS), предназначенную для повышения прозрачности и подотчётности в процессах валидации доменов. DigiCert больше не поддерживает устаревший рабочий процесс CNAME Delegation DCV для проверки контроля домена в указанных сервисах Azure.

В результате эти сервисы Azure внедряют усовершенствованный процесс проверки контроля домена для ускорения проверки доменов и устранения ключевых уязвимостей в пользовательском опыте.

Это изменение не влияет на стандартный процесс CNAME DCV для клиентов DigiCert. Валидация использует случайное значение в записи CNAME. Microsoft выводит из эксплуатации только этот один рабочий процесс для валидации.

Предупреждение

Если вы не обновите конфигурации в соответствии с управляемыми изменениями TLS, у вас возникает сбой сервиса.

  • При истечении срока действия текущего сертификата гарантируется сбой.
  • Сбой может произойти, если DigiCert аннулирует сертификат.

В случае отзыва сертификационные органы должны аннулировать сертификаты в течение 24 часов, как того требуют базовые требования CA/Browser Forum, оставляя мало времени на ответ. Быстро обновляйте конфигурации, чтобы избежать сбоев.

Часто задаваемые вопросы

В: Прекращается ли поддержка пользовательских доменов?

Нет. Azure поддерживает эту функцию и добавляет несколько ключевых обновлений, улучшающих общий пользовательский опыт.

Замечание

Классические номера SKU AFD и CDN, которые находятся на пути к отмене, не поддерживают добавление новых пользовательских доменов. Для рекомендаций по миграции см. Сведения о миграции Azure Front Door (классическая версия) на уровень Standard или Premium и Сведения о миграции с Azure CDN от Microsoft (классическая версия) на Azure Front Door. Используйте управляемые TLS-сертификаты с AFD Standard и Premium SKU для новых пользовательских доменов.

Вопрос. Что такое проверка управления доменом?

Проверка контроля домена (DCV) — это критически важный процесс, используемый для проверки того, что организация, запрашивающая сертификат TLS/SSL, имеет законный контроль над доменами, указанными в сертификате.

О: Отказывается ли DigiCert от использования валидации управления доменом с использованием CNAME?

Нет. Azure убирает только этот конкретный метод валидации CNAME, уникальный для Azure services. Метод CNAME DCV, используемый клиентами DigiCert, например, описанный для сертификатов DigiCert OV/EV и DV , не затронут.

Это изменение касается только Azure.

Вопрос. Почему Microsoft переходит на корневые сертификаты DigiCert Global G2 и G3?

Это изменение соответствует отраслевым стандартам и требованиям к новым браузерам. 15 апреля 2026 года Mozilla и Chrome перестанут доверять DigiCert Global Root CA. Для сохранения доверия все управляемые TLS-сертификаты переходят в DigiCert Global Root G2 и DigiCert Global Root G3 до этой даты. Дополнительные сведения см. в разделе "Корневой и промежуточный сертификат ЦС DigiCert с обновлениями 2023 года".

Вопрос. Почему удаляется EKU проверки подлинности клиента?

Программа Chrome Trusted Root движет эту отраслевую трансформацию. Chrome ограничивает сертификаты TLS проверкой подлинности сервера для повышения безопасности и соответствия требованиям. Дополнительные сведения см. в разделе "Отказ от использования EKU для проверки подлинности клиента" в общедоступных сертификатах TLS компании DigiCert.