---
name: azion-defina-o-conjunto-de-cifras-tls
description: >-
  Defina a versão mínima de TLS e o conjunto de cifras que um workload aceita por HTTPS, pelo Azion Console, pela Azion CLI ou pela API.
---

# Defina o conjunto de cifras TLS

Você pode definir a versão mais baixa de TLS e o conjunto de cifras que um [workload](/pt-br/documentacao/plataforma/workloads/) aceita por HTTPS pelo Azion Console, pela [Azion CLI](/pt-br/documentacao/devtools/cli/) ou pela API. Para escolher o certificado que o workload apresenta, consulte [Envie um certificado digital](/pt-br/documentacao/guias/seguranca-de-aplicacoes/tls-e-certificados/certificado-digital/).

Um conjunto de cifras é um grupo nomeado de cifras. Durante o handshake TLS, o cliente e o workload negociam uma cifra do conjunto para a sessão. A versão mínima de TLS é um piso: um cliente que suporta apenas versões mais antigas não consegue se conectar.

Uma conta que opera na API v3 define a versão mínima de TLS e o conjunto de cifras nas Main Settings de cada aplicação. Para mais informações, consulte [Main Settings](/pt-br/documentacao/plataforma/applications/main-settings-v3/).

---

Selecione a interface que você usa. Os pré-requisitos e cada procedimento abaixo seguem essa escolha.

## Pré-requisitos

- Um workload cujo deployment nomeia uma aplicação. Para criar um workload e o deployment dele, consulte [Primeiros passos com Workloads](/pt-br/documentacao/plataforma/workloads/primeiros-passos/).
- Um hostname que chega ao workload por HTTPS, como o workload domain dele, para verificar o resultado.

**Console**

- Acesso ao Azion Console. Para mais informações, consulte [Como acessar o Azion Console](/pt-br/documentacao/guias/plataforma/conta-e-billing/como-acessar-o-azion-console/).

**CLI**

- A [Azion CLI](/pt-br/documentacao/devtools/cli/), autorizada com a sua conta. Esta página corresponde à Azion CLI 4.23.0.
- O ID do workload. `azion create workload` o imprime como `Created Workload with ID <workload-id>`.

**API**

- Um personal token para o header `Authorization`, no formato `Token [TOKEN VALUE]`. Para criar um token, consulte [Tokens pessoais](/pt-br/documentacao/fundamentos/personal-tokens/).
- `curl` ou outro cliente HTTP.
- O ID do workload. `azion create workload` o imprime como `Created Workload with ID <workload-id>`.

---

## Defina a versão mínima de TLS e o conjunto de cifras

Um workload novo aceita no mínimo TLS 1.3, `tls_1_3`, e oferece o conjunto `7`, `Modern_v2025Q1`. A versão mínima aceita `tls_1_0`, `tls_1_1`, `tls_1_2` ou `tls_1_3`. TLS 1.0 e TLS 1.1 estão obsoletos. O conjunto aceita um número de `1` a `8`. Cada número seleciona um conjunto nomeado, e [Conjuntos de cifras](/pt-br/documentacao/plataforma/workloads/configuracoes/#conjuntos-de-cifras) lista as cifras de cada um.

**Console**

Para definir a versão mínima de TLS e o conjunto de cifras no Azion Console:

1. **Abra a página Workloads**

   Acesse [Azion Console](https://console.azion.com/) > **Workloads**.

2. **Abra o workload**

   Selecione o workload cujas configurações de TLS você quer alterar. O Azion Console abre o formulário de edição dele.

3. **Ative o suporte a HTTPS**

   Na seção **Protocol Settings**, se **HTTPS support** estiver desativado, ative-o.

4. **Selecione a versão mínima de TLS**

   Em **Minimum TLS version**, selecione a versão mais baixa de TLS que o workload aceita.

5. **Selecione o conjunto de cifras**

   Em **Cipher suite**, selecione o conjunto que o workload oferece.

6. **Salve o workload**

   Selecione **Save**.

Quando a atualização é concluída, o Azion Console mostra a mensagem "Your workload has been updated".

**CLI**

Para definir a versão mínima de TLS e o conjunto de cifras com a Azion CLI, salve um arquivo JSON com o ID do workload e o objeto `tls`, aqui como `tls.json`. Este arquivo define TLS 1.2 como piso e o conjunto `4`, `TLSv1.2_2021`. Mantenha `certificate` no valor que `azion describe workload` retorna para o workload, em que `null` é o certificado SAN da Azion:

```json
{
  "id": <workload-id>,
  "tls": {
    "certificate": null,
    "ciphers": 4,
    "minimum_version": "tls_1_2"
  }
}
```

Atualize o workload com o arquivo:

```bash
azion update workload --file tls.json
```

Em caso de sucesso, a CLI retorna o ID do workload:

```text
Updated Workload with ID <workload-id>
```

Para confirmar a alteração, descreva o workload:

```bash
azion describe workload --workload-id <workload-id> --format json
```

O objeto `tls` na saída traz os novos valores:

```json
{
 "tls": {
  "certificate": null,
  "ciphers": 4,
  "minimum_version": "tls_1_2"
 },
 …
}
```

**API**

Para definir a versão mínima de TLS e o conjunto de cifras com a API, envie uma requisição `PATCH` para o workload com o objeto `tls`. Este corpo define TLS 1.2 como piso e o conjunto `4`, `TLSv1.2_2021`. Mantenha `certificate` no valor atual do workload, em que `null` é o certificado SAN da Azion:

```bash
curl --request PATCH \
  --url https://api.azion.com/v4/workspace/workloads/<workload-id> \
  --header 'Accept: application/json' \
  --header 'Authorization: Token [TOKEN VALUE]' \
  --header 'Content-Type: application/json' \
  --data '{
  "tls": {
    "certificate": null,
    "ciphers": 4,
    "minimum_version": "tls_1_2"
  }
}'
```

A API aceita a atualização, e o workload passa a retornar os novos valores em `tls.ciphers` e `tls.minimum_version`. Para o esquema completo da requisição, consulte [Azion API](https://api.azion.com/).

Um número de conjunto fora do intervalo de `1` a `8` é recusado. Para `9`, a mensagem é `"9" is not a valid choice.` Para cada campo do objeto `tls`, consulte [Configurações de workload](/pt-br/documentacao/plataforma/workloads/configuracoes/#tls).

---

## Verifique a versão de TLS e a cifra de uma sessão

As novas configurações de TLS levam vários minutos para se propagar pela infraestrutura distribuída da Azion. Até lá, uma requisição pode encontrar as configurações antigas e a seguinte, as novas, então execute a verificação várias vezes até que os resultados coincidam.

Para ver a versão de TLS e a cifra que uma sessão negocia, envie uma requisição com `curl` no modo verboso. A opção `-k` ignora a verificação do certificado, então o comando mostra o handshake mesmo quando o certificado não cobre o hostname:

```bash
curl -skv https://<your-domain>/ -o /dev/null
```

Na saída, a linha `SSL connection using` nomeia a versão de TLS e a cifra da sessão. Para um workload com o conjunto `7` e `tls_1_2` como piso, a linha fica assim:

```text
* SSL connection using TLSv1.3 / AEAD-AES256-GCM-SHA384 / [blank] / UNDEF
```

A linha mostra TLS 1.3, embora o piso seja TLS 1.2, porque a versão mínima define a versão mais baixa que o workload aceita, não a versão que toda sessão usa. A cifra nessa linha é grafada pela biblioteca TLS do cliente, que pode nomeá-la de forma diferente das tabelas de conjuntos em [Conjuntos de cifras](/pt-br/documentacao/plataforma/workloads/configuracoes/#conjuntos-de-cifras).

---

## Próximos passos

- [Configurações de workload](/pt-br/documentacao/plataforma/workloads/configuracoes.md#conjuntos-de-cifras): Consulte as cifras de cada um dos oito conjuntos e a versão de TLS de cada cifra.
- [Envie um certificado digital](/pt-br/documentacao/guias/seguranca-de-aplicacoes/tls-e-certificados/certificado-digital.md): Atenda HTTPS no seu hostname com um certificado que você traz.
- [Configure mTLS em um workload](/pt-br/documentacao/guias/seguranca-de-aplicacoes/tls-e-certificados/associar-um-certificado-mtls.md): Exija um certificado de cliente assinado por uma autoridade certificadora em que você confia.
- [Configure portas HTTP e HTTPS](/pt-br/documentacao/guias/desenvolvimento-de-aplicacoes/primeiros-passos/configurar-portas.md): Escolha as portas em que o workload escuta HTTP e HTTPS.
