App mit TLS-Mindestversion sichern (flexible Umgebung)

Zur Erhöhung der Sicherheit wird ab August 2026 in App Engine automatisch Ihre Anwendung für TLS-Version 1.2 und höher mit unterstützten Cipher Suites aktiviert. Wenn Ihre Anwendung die ältere TLS-Version 1.1 und früher benötigt, können Sie die Aktivierung bis Ende August 2026 über die Google Cloud Console oder die Google Cloud CLI deaktivieren.

Ab September 2026 blockiert App Engine möglicherweise dauerhaft unsicheren Traffic mit TLS-Version 1.1 und früher. Bei appspot.com-Domains erfolgt diese Blockierung auf Verbindungsebene. Bei benutzerdefinierten Domains kann die Verbindung erfolgreich hergestellt werden, die Anfragen werden jedoch blockiert.

Wenn Ihre Anwendung mehr Zeit benötigt, um ältere TLS-Versionen zu unterstützen, wenden Sie sich an den Support.

Für neue Anwendungen lässt App Engine standardmäßig nur sicheren Traffic mit TLS-Version 1.2 und höher mit unterstützten Cipher Suites zu. Wenn Ihre Anwendung nur TLS-Version 1.2 und höher mit den standardmäßig unterstützten Cipher Suites benötigt, müssen Sie keinen globalen externen Application Load Balancer konfigurieren, um Anfragen weiterzuleiten. Wenn Sie jedoch eine andere Gruppe von Cipher Suites unterstützen oder unsichere TLS-Versionen für benutzerdefinierte Domains auf Verbindungsebene (Handshake) ablehnen müssen, konfigurieren Sie einen globalen externen Application Load Balancer.

Unterstützte TLS-Versionen und Cipher Suites

Die Sicherheit von TLS-Verbindungen hängt von der ausgehandelten Cipher Suite ab, einer Kombination aus kryptografischen Algorithmen. Diese Cipher Suites werden durch IANA-Werte identifiziert, wie in der folgenden Tabelle beschrieben:

TLS-Version IANA-Wert Cipher Suite
TLS v1.3 0x1301 TLS_AES_128_GCM_SHA256
0x1302 TLS_AES_256_GCM_SHA384
0x1303 TLS_CHACHA20_POLY1305_SHA256
TLS v1.2 0xCCA9 TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
0xCCA8 TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
0xC02B TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
0xC02F TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
0xC02C TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
0xC030 TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
0xC009 TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
0xC013 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
0xC00A TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
0xC014 TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA

Wenn Sie eine andere oder weniger restriktive Cipher Suite verwenden müssen, empfehlen wir die Verwendung eines globalen externen Application Load Balancers. Weitere Informationen finden Sie unter Klassischen Application Load Balancer mit App Engine einrichten und SSL-Richtlinien für SSL- und TLS-Protokolle in der Cloud Load Balancing-Dokumentation.

Zulässige TLS-Versionen für Ihre App aktualisieren

Sie können die TLS-Version über die Google Cloud Console oder die gcloud CLI aktualisieren. Klicken Sie für toolspezifische Schritte auf den Tab für Ihr bevorzugtes Tool:

Ab September 2026 blockiert App Engine möglicherweise dauerhaft unsicheren Traffic mit TLS-Version 1.1 und früher. Für Projekte, bei denen ältere TLS-Versionen dauerhaft blockiert wurden, ist diese Option nicht verfügbar. Wenn Ihr Projekt ältere TLS-Versionen erfordert, wenden Sie sich an den Support.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Einstellungen von App Engine auf:

    Einstellungen aufrufen

  2. Klicken Sie auf dem Tab Anwendungseinstellungen auf Anwendungseinstellungen bearbeiten.

  3. Wählen Sie in der Liste SSL-Richtlinie eine der folgenden Optionen aus:

    • TLS 1.2+ (moderne Chiffren) (Standard): Lässt nur TLS-Version 1.2 und höher mit modernen Cipher Suites zu.
    • TLS 1.0+ (veraltet): Lässt unsicheren Traffic mit TLS-Version 1.1 und früher zu.
  4. Klicken Sie auf Speichern.

gcloud

Wenn Sie Ihre Anwendung erstellen oder aktualisieren, geben Sie mit dem Flag --ssl-policy die zulässige TLS-Mindestversion an.

So legen Sie beim Erstellen Ihrer App eine TLS-Mindestversion fest:

gcloud app create --ssl-policy=TLS_VERSION

So legen Sie beim Aktualisieren Ihrer App eine TLS-Mindestversion fest:

gcloud app update --ssl-policy=TLS_VERSION

Ersetzen Sie TLS_VERSION durch TLS_VERSION_1_2. Dadurch werden nur TLS-Version 1.2 und höher mit modernen Cipher Suites zugelassen. Wenn Sie weniger sichere TLS-Versionen zulassen möchten, wie 1.1 und früher, ersetzen Sie TLS_VERSION durch TLS_VERSION_1_0. Wir empfehlen jedoch, Ihre Anwendungen zu aktualisieren, um die neueste unterstützte TLS-Version zu verwenden.

Benutzerdefinierte TLS-Versionen und -Chiffren deaktivieren

Wenn Sie Cloud Load Balancing und serverlose NEGs verwenden, um Traffic an Ihre App Engine-Anwendung weiterzuleiten, können Sie TLS-Versionen oder Chiffren weiter einschränken, indem Sie eine SSL-Sicherheits richtlinie für Ihren Load Balancer definieren.

Nächste Schritte