Mengamankan aplikasi dengan TLS minimum (lingkungan fleksibel)

Untuk meningkatkan keamanan, mulai Agustus 2026, App Engine akan otomatis mengaktifkan aplikasi Anda ke TLS versi 1.2 dan yang lebih baru, dengan cipher suite yang didukung secara default. Jika aplikasi Anda memerlukan TLS versi 1.1 dan yang lebih lama, Anda dapat menonaktifkan fitur ini menggunakan Google Cloud konsol atau Google Cloud CLI hingga akhir Agustus 2026.

Mulai September 2026, App Engine mungkin akan memblokir traffic yang tidak aman secara permanen dengan TLS versi 1.1 dan yang lebih lama. Untuk domain appspot.com, pemblokiran ini terjadi di tingkat koneksi. Untuk domain kustom, koneksi mungkin berhasil, tetapi permintaan akan diblokir.

Jika aplikasi Anda memerlukan waktu tambahan untuk mendukung TLS versi lama, hubungi Dukungan.

Untuk aplikasi baru, App Engine hanya mengizinkan traffic aman dengan TLS versi 1.2 dan yang lebih baru, dengan cipher suite yang didukung, secara default. Jika aplikasi Anda hanya memerlukan TLS versi 1.2 dan yang lebih baru dengan cipher suite default yang didukung, Anda tidak perlu mengonfigurasi Load Balancer Aplikasi eksternal global untuk merutekan permintaan. Namun, jika Anda perlu mendukung kumpulan cipher suite yang berbeda, atau memerlukan penolakan tingkat koneksi (handshake) untuk TLS versi yang tidak aman untuk domain kustom, konfigurasikan Load Balancer Aplikasi eksternal global.

Cipher suite dan versi TLS yang didukung

Keamanan koneksi TLS bergantung pada cipher suite yang dinegosiasikan, yaitu kombinasi algoritma kriptografi. Cipher suite ini diidentifikasi oleh nilai IANA, seperti yang dijelaskan dalam tabel berikut:

Versi TLS Nilai IANA Cipher suite
TLS v1.3 0x1301 TLS_AES_128_GCM_SHA256
0x1302 TLS_AES_256_GCM_SHA384
0x1303 TLS_CHACHA20_POLY1305_SHA256
TLS v1.2 0xCCA9 TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
0xCCA8 TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
0xC02B TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
0xC02F TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
0xC02C TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
0xC030 TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
0xC009 TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
0xC013 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
0xC00A TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
0xC014 TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA

Jika Anda perlu menggunakan cipher suite yang berbeda atau yang kurang ketat, sebaiknya gunakan Load Balancer Aplikasi eksternal global. Untuk mengetahui informasi selengkapnya, lihat Menyiapkan Load Balancer Aplikasi klasik dengan App Engine dan kebijakan SSL untuk protokol SSL dan TLS dalam dokumentasi Cloud Load Balancing.

Memperbarui versi TLS yang diizinkan untuk aplikasi Anda

Anda dapat memperbarui versi TLS menggunakan Google Cloud konsol atau gcloud CLI. Untuk mengetahui langkah-langkah khusus alat, klik tab untuk alat pilihan Anda:

Mulai September 2026, App Engine mungkin akan memblokir traffic yang tidak aman secara permanen dengan TLS versi 1.1 dan yang lebih lama. Untuk project yang TLS versi lamanya telah diblokir secara permanen, setelan keikutsertaan ini tidak tersedia. Jika project Anda memerlukan TLS versi lama, hubungi Dukungan.

Konsol

  1. Di Google Cloud konsol, buka halaman Setelan App Engine:

    Buka Setelan

  2. Di tab Setelan aplikasi, klik Edit setelan aplikasi.

  3. Dari daftar Kebijakan SSL, pilih salah satu opsi berikut:

    • TLS 1.2+ (Cipher modern) (Default): Hanya mengizinkan TLS versi 1.2 dan yang lebih baru, dengan cipher suite modern.
    • TLS 1.0+ (Tidak digunakan lagi): Mengizinkan traffic yang tidak aman dengan TLS versi 1.1 dan yang lebih lama.
  4. Klik Simpan.

gcloud

Saat membuat atau memperbarui aplikasi, gunakan flag --ssl-policy untuk menentukan versi TLS minimum yang diizinkan.

Untuk menetapkan versi TLS minimum saat membuat aplikasi:

gcloud app create --ssl-policy=TLS_VERSION

Untuk menetapkan versi TLS minimum saat memperbarui aplikasi:

gcloud app update --ssl-policy=TLS_VERSION

Ganti TLS_VERSION dengan TLS_VERSION_1_2. Tindakan ini hanya mengizinkan TLS versi 1.2 dan yang lebih baru, dengan cipher suite modern. Jika Anda ingin mengizinkan TLS versi yang kurang aman, seperti 1.1 dan yang lebih lama, ganti TLS_VERSION dengan TLS_VERSION_1_0. Namun, sebaiknya perbarui aplikasi Anda untuk menggunakan TLS versi terbaru yang didukung.

Menonaktifkan cipher dan versi TLS kustom

Jika Anda menggunakan Cloud Load Balancing dan NEGS serverless untuk merutekan traffic ke aplikasi App Engine, Anda dapat membatasi lebih lanjut cipher atau versi TLS dengan menetapkan kebijakan keamanan SSL di load balancer.

Langkah berikutnya