Ao configurar um listener HTTPS para o Global Accelerator (GA), as políticas de segurança TLS determinam as versões do protocolo TLS e os conjuntos de cifras compatíveis com o GA durante a negociação TLS com clientes. O GA oferece diversas políticas padrão comuns prontas para uso. Para cenários com requisitos de segurança específicos, crie políticas de segurança TLS personalizadas.
Como funciona
Configure as políticas de segurança TLS diretamente no GA. Essas políticas definem as versões do protocolo TLS e os conjuntos de cifras aceitos pelo serviço durante a negociação. Durante o handshake, o cliente envia uma mensagem Client Hello contendo a lista de versões de protocolo e conjuntos de cifras compatíveis. Com base na política configurada, o GA seleciona uma versão de protocolo e um conjunto de cifras suportados tanto pelo cliente quanto pelo próprio GA e responde com uma mensagem Server Hello. As etapas seguintes, como troca de chaves e geração da chave de sessão, prosseguem conforme essa seleção.
Políticas padrão
Diversos padrões de segurança da informação podem impor requisitos específicos às políticas de segurança TLS do GA. Expanda a tabela abaixo para visualizar as versões do TLS e os conjuntos de cifras compatíveis com as políticas padrão e selecione a opção mais adequada à sua necessidade. Caso as políticas padrão não atendam aos seus requisitos, crie políticas personalizadas.
Acesse a página TLS security policies no console do GA. Na aba System Default Policy, visualize os detalhes das políticas.
Para aplicações públicas sem requisitos especiais de compatibilidade, recomendamos a política tls_cipher_policy_1_2 ou outra com nível de segurança superior.
Políticas personalizadas
Caso as políticas padrão não atendam aos seus requisitos de segurança ou conformidade — como a necessidade de suportar apenas versões específicas do TLS ou desativar determinados conjuntos de cifras —, crie políticas de segurança TLS personalizadas.
Para configurar políticas de segurança TLS personalizadas, entre em contato com seu gerente de conta e solicite acesso.
Criar políticas personalizadas
Acesse a página TLS security policies no console do GA e clique em Create Custom Policy. Configure os parâmetros descritos na lista a seguir e, após concluir, clique em OK.
Security Policy Name: nome da política personalizada.
Minimum Version: se sua aplicação não exigir compatibilidade específica, selecione TLS 1.2 or higher para garantir maior segurança.
Enable TLS 1.3: para assegurar eficiência e segurança na comunicação de rede, ative este recurso caso seja compatível com sua aplicação.
Cipher Suites: selecione os conjuntos de cifras desejados e mova-os para a caixa de seleção à direita. Os conjuntos escolhidos devem ser compatíveis com a versão do TLS selecionada.
Cada conta permite criar no máximo 50 políticas de segurança TLS personalizadas.
Atualizar versões do TLS e conjuntos de cifras de políticas personalizadas
Acesse a página TLS security policies no console do GA. Na coluna Actions da política personalizada desejada, clique em Edit. Na caixa de diálogo Edit Custom Policy, atualize a versão do TLS e o conjunto de cifras.
Excluir políticas personalizadas
Se um listener estiver utilizando uma política personalizada, modifique a política de segurança TLS desse listener ou exclua o listener antes de remover a política personalizada.
Acesse a página TLS security policies no console do GA. Na coluna Actions da política personalizada desejada, clique em Delete e, em seguida, clique em OK.
Configurar políticas de segurança TLS para listeners
-
Ao adicionar um listener HTTPS, selecione uma política padrão do sistema ou uma política personalizada no parâmetro TLS Security Policies na página de configuração do listener. O procedimento é o mesmo ao criar uma instância média do GA com pagamento conforme o uso pelo assistente de configuração ou ao adicionar um listener separadamente.
Apenas instâncias padrão do GA com pagamento conforme o uso oferecem suporte a políticas de segurança TLS personalizadas.
Se a Maximum HTTP Version de um listener estiver definida como HTTP/3 , não haverá suporte para políticas de segurança TLS personalizadas.
Para modificar uma política de segurança TLS, acesse a página Instance List no console do GA e clique no ID da instância desejada. Na aba Listeners, clique no ID do listener HTTPS correspondente para abrir a página Listener Details. Na seção SSL Certificate, modifique o campo TLS Security Policies.
Faturamento
As políticas de segurança TLS são gratuitas. No entanto, há cobrança pelo uso de instâncias do GA e de certificados de servidor.