כדי לשפר את האבטחה, החל מאוגוסט 2026, מערכת App Engine תפעיל אוטומטית כברירת מחדל את TLS מגרסה 1.2 ואילך, עם חבילות הצפנה נתמכות באפליקציה שלכם. אם האפליקציה שלכם דורשת גרסה מדור קודם של TLS (גרסה 1.1 ומטה), תוכלו להשבית את השינוי באמצעות Google Cloud המסוף או ה-CLI של Google Cloud עד סוף אוגוסט 2026.
החל מספטמבר 2026, יכול להיות ש-App Engine יחסום באופן קבוע תנועה לא מאובטחת עם TLS בגרסה 1.1 ובגרסאות קודמות. בדומיינים appspot.com, החסימה הזו מתרחשת ברמת החיבור. בדומיינים בהתאמה אישית, יכול להיות שהחיבור יצליח, אבל הבקשות ייחסמו.
אם האפליקציה שלכם דורשת זמן נוסף כדי לתמוך בגרסאות ישנות יותר של TLS, פנו לתמיכה.
באפליקציות חדשות, App Engine מאפשר תעבורה מאובטחת רק עם TLS בגרסה 1.2 ומעלה, עם חבילות הצפנה נתמכות, כברירת מחדל. אם האפליקציה שלכם דורשת רק TLS בגרסה 1.2 ואילך עם סטים נתמכים של אלגוריתמים להצפנה (cipher suite) שמוגדרים כברירת מחדל, לא צריך להגדיר מאזן עומסים גלובלי חיצוני של אפליקציות (ALB) כדי לנתב בקשות. עם זאת, אם אתם צריכים לתמוך בקבוצה אחרת של חבילות הצפנה, או אם אתם צריכים לדחות גרסאות לא מאובטחות של TLS ברמת החיבור (לחיצת יד) בדומיינים מותאמים אישית, אתם יכולים להגדיר מאזן עומסים גלובלי חיצוני של אפליקציות (ALB).
גרסאות TLS נתמכות וסטים של אלגוריתמים להצפנה (cipher suite)
רמת האבטחה של חיבורי TLS תלויה בסטים של האלגוריתמים להצפנה (cipher suite) שנקבעו, שהם שילוב של אלגוריתמים קריפטוגרפיים. חבילות ההצפנה האלה מזוהות לפי ערכי IANA, כמו שמפורט בטבלה הבאה:
| גרסת TLS | ערך IANA | סט אלגוריתמים להצפנה (cipher suite) |
|---|---|---|
| TLS v1.3 | 0x1301 | TLS_AES_128_GCM_SHA256 |
| 0x1302 | TLS_AES_256_GCM_SHA384 | |
| 0x1303 | TLS_CHACHA20_POLY1305_SHA256 | |
| TLS v1.2 | 0xCCA9 | TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256 |
| 0xCCA8 | TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 | |
| 0xC02B | TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 | |
| 0xC02F | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 | |
| 0xC02C | TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 | |
| 0xC030 | TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 | |
| 0xC009 | TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA | |
| 0xC013 | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA | |
| 0xC00A | TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA | |
| 0xC014 | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA |
אם אתם צריכים להשתמש בסט אלגוריתמים להצפנה (cipher suite) אחר או בסט אלגוריתמים להצפנה (cipher suite) עם פחות הגבלות, מומלץ להשתמש ב-Global External Application Load Balancer. מידע נוסף זמין במאמרים בנושא הגדרת מאזן עומסים קלאסי של אפליקציות באמצעות App Engine ומדיניות SSL לפרוטוקולים של SSL ו-TLS בתיעוד של Cloud Load Balancing.
עדכון גרסאות ה-TLS שמותרות לשימוש באפליקציה
אפשר לעדכן את גרסת ה-TLS באמצעות מסוף Google Cloud או ה-CLI של gcloud. כדי לראות את השלבים הספציפיים לכל כלי, לוחצים על הכרטיסייה של הכלי המועדף:
החל מספטמבר 2026, יכול להיות ש-App Engine יחסום באופן קבוע תנועת משתמשים לא מאובטחת עם TLS בגרסה 1.1 ומטה. בפרויקטים שבהם גרסאות ישנות יותר של TLS נחסמו באופן סופי, הגדרת ההסכמה הזו לא זמינה. אם הפרויקט שלכם דורש גרסאות ישנות יותר של TLS, פנו לתמיכה.
המסוף
במסוף Google Cloud , נכנסים לדף Settings של App Engine:
בכרטיסייה הגדרות האפליקציה, לוחצים על עריכת הגדרות האפליקציה.
ברשימה SSL Policy (מדיניות SSL), בוחרים באחת מהאפשרויות הבאות:
- TLS 1.2 ומעלה (הצפנות מודרניות) (ברירת מחדל): מאפשר רק TLS בגרסה 1.2 ומעלה, עם חבילות הצפנה מודרניות.
- TLS 1.0+ (מיושן): מאפשר תעבורה לא מאובטחת עם TLS בגרסה 1.1 ומגרסאות קודמות.
לוחצים על Save.
gcloud
כשיוצרים או מעדכנים את האפליקציה, משתמשים בדגל --ssl-policy כדי לציין את גרסת ה-TLS המינימלית המותרת.
כדי להגדיר גרסת TLS מינימלית בזמן יצירת האפליקציה:
gcloud app create --ssl-policy=TLS_VERSION
כדי להגדיר גרסת TLS מינימלית בזמן עדכון האפליקציה:
gcloud app update --ssl-policy=TLS_VERSION
מחליפים את TLS_VERSION ב-TLS_VERSION_1_2. ההגדרה הזו מאפשרת רק TLS בגרסה 1.2 ומעלה, עם חבילות הצפנה מודרניות. אם רוצים לאפשר גרסה פחות מאובטחת של TLS, כמו 1.1 וגרסאות קודמות, מחליפים את TLS_VERSION ב-TLS_VERSION_1_0. עם זאת, מומלץ לעדכן את האפליקציות כך שישתמשו בגרסה העדכנית ביותר של TLS שנתמכת.
השבתה של גרסאות וצפנים מותאמים אישית של TLS
אם אתם משתמשים ב-Cloud Load Balancing וב-NEGs ללא שרתים כדי לנתב תנועה לאפליקציית App Engine, אתם יכולים להגביל עוד יותר את גרסאות ה-TLS או את הצפנות על ידי הגדרת מדיניות אבטחת SSL במאזן העומסים.
המאמרים הבאים
כדי לאמת ולנהל אישורי SSL, אפשר לעיין במאמר בנושא אבטחת דומיינים מותאמים אישית באמצעות SSL.
כדי לאפשר ל-Cloud Load Balancing לנהל בקשות נכנסות לדומיין המותאם אישית, אפשר לעיין במאמר העברת דומיין מותאם אישית של App Engine ל-Cloud Load Balancing.