Defina o conjunto de cifras TLS
Defina a versão mínima de TLS e o conjunto de cifras que um workload aceita por HTTPS, pelo Azion Console, pela Azion CLI ou pela API.
Você pode definir a versão mais baixa de TLS e o conjunto de cifras que um workload aceita por HTTPS pelo Azion Console, pela Azion CLI ou pela API. Para escolher o certificado que o workload apresenta, consulte Envie um certificado digital.
Um conjunto de cifras é um grupo nomeado de cifras. Durante o handshake TLS, o cliente e o workload negociam uma cifra do conjunto para a sessão. A versão mínima de TLS é um piso: um cliente que suporta apenas versões mais antigas não consegue se conectar.
Uma conta que opera na API v3 define a versão mínima de TLS e o conjunto de cifras nas Main Settings de cada aplicação. Para mais informações, consulte Main Settings.
Selecione a interface que você usa. Os pré-requisitos e cada procedimento abaixo seguem essa escolha.
Pré-requisitos
- Um workload cujo deployment nomeia uma aplicação. Para criar um workload e o deployment dele, consulte Primeiros passos com Workloads.
- Um hostname que chega ao workload por HTTPS, como o workload domain dele, para verificar o resultado.
- Acesso ao Azion Console. Para mais informações, consulte Como acessar o Azion Console.
Defina a versão mínima de TLS e o conjunto de cifras
Um workload novo aceita no mínimo TLS 1.3, tls_1_3, e oferece o conjunto 7, Modern_v2025Q1. A versão mínima aceita tls_1_0, tls_1_1, tls_1_2 ou tls_1_3. TLS 1.0 e TLS 1.1 estão obsoletos. O conjunto aceita um número de 1 a 8. Cada número seleciona um conjunto nomeado, e Conjuntos de cifras lista as cifras de cada um.
Para definir a versão mínima de TLS e o conjunto de cifras com a Azion CLI, salve um arquivo JSON com o ID do workload e o objeto tls, aqui como tls.json. Este arquivo define TLS 1.2 como piso e o conjunto 4, TLSv1.2_2021. Mantenha certificate no valor que azion describe workload retorna para o workload, em que null é o certificado SAN da Azion:
Atualize o workload com o arquivo:
Em caso de sucesso, a CLI retorna o ID do workload:
Para confirmar a alteração, descreva o workload:
O objeto tls na saída traz os novos valores:
Um número de conjunto fora do intervalo de 1 a 8 é recusado. Para 9, a mensagem é "9" is not a valid choice. Para cada campo do objeto tls, consulte Configurações de workload.
Verifique a versão de TLS e a cifra de uma sessão
As novas configurações de TLS levam vários minutos para se propagar pela infraestrutura distribuída da Azion. Até lá, uma requisição pode encontrar as configurações antigas e a seguinte, as novas, então execute a verificação várias vezes até que os resultados coincidam.
Para ver a versão de TLS e a cifra que uma sessão negocia, envie uma requisição com curl no modo verboso. A opção -k ignora a verificação do certificado, então o comando mostra o handshake mesmo quando o certificado não cobre o hostname:
Na saída, a linha SSL connection using nomeia a versão de TLS e a cifra da sessão. Para um workload com o conjunto 7 e tls_1_2 como piso, a linha fica assim:
A linha mostra TLS 1.3, embora o piso seja TLS 1.2, porque a versão mínima define a versão mais baixa que o workload aceita, não a versão que toda sessão usa. A cifra nessa linha é grafada pela biblioteca TLS do cliente, que pode nomeá-la de forma diferente das tabelas de conjuntos em Conjuntos de cifras.