Zur Erhöhung der Sicherheit wird ab August 2026 in App Engine automatisch Ihre Anwendung für TLS-Version 1.2 und höher mit unterstützten Cipher Suites aktiviert. Wenn Ihre Anwendung die ältere TLS-Version 1.1 und früher benötigt, können Sie die Aktivierung bis Ende August 2026 über die Google Cloud Console oder die Google Cloud CLI deaktivieren.
Ab September 2026 blockiert App Engine möglicherweise dauerhaft unsicheren Traffic mit TLS-Version 1.1 und früher. Bei appspot.com-Domains erfolgt diese Blockierung auf Verbindungsebene. Bei benutzerdefinierten Domains kann die Verbindung erfolgreich hergestellt werden, die Anfragen werden jedoch blockiert.
Wenn Ihre Anwendung mehr Zeit benötigt, um ältere TLS-Versionen zu unterstützen, wenden Sie sich an den Support.
Für neue Anwendungen lässt App Engine standardmäßig nur sicheren Traffic mit TLS-Version 1.2 und höher mit unterstützten Cipher Suites zu. Wenn Ihre Anwendung nur TLS-Version 1.2 und höher mit den standardmäßig unterstützten Cipher Suites benötigt, müssen Sie keinen globalen externen Application Load Balancer konfigurieren, um Anfragen weiterzuleiten. Wenn Sie jedoch eine andere Gruppe von Cipher Suites unterstützen oder unsichere TLS-Versionen für benutzerdefinierte Domains auf Verbindungsebene (Handshake) ablehnen müssen, konfigurieren Sie einen globalen externen Application Load Balancer.
Unterstützte TLS-Versionen und Cipher Suites
Die Sicherheit von TLS-Verbindungen hängt von der ausgehandelten Cipher Suite ab, einer Kombination aus kryptografischen Algorithmen. Diese Cipher Suites werden durch IANA-Werte identifiziert, wie in der folgenden Tabelle beschrieben:
| TLS-Version | IANA-Wert | Cipher Suite |
|---|---|---|
| TLS v1.3 | 0x1301 | TLS_AES_128_GCM_SHA256 |
| 0x1302 | TLS_AES_256_GCM_SHA384 | |
| 0x1303 | TLS_CHACHA20_POLY1305_SHA256 | |
| TLS v1.2 | 0xCCA9 | TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256 |
| 0xCCA8 | TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 | |
| 0xC02B | TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 | |
| 0xC02F | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 | |
| 0xC02C | TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 | |
| 0xC030 | TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 | |
| 0xC009 | TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA | |
| 0xC013 | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA | |
| 0xC00A | TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA | |
| 0xC014 | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA |
Wenn Sie eine andere oder weniger restriktive Cipher Suite verwenden müssen, empfehlen wir die Verwendung eines globalen externen Application Load Balancers. Weitere Informationen finden Sie unter Klassischen Application Load Balancer mit App Engine einrichten und SSL-Richtlinien für SSL- und TLS-Protokolle in der Cloud Load Balancing-Dokumentation.
Zulässige TLS-Versionen für Ihre App aktualisieren
Sie können die TLS-Version über die Google Cloud Console oder die gcloud CLI aktualisieren. Klicken Sie für toolspezifische Schritte auf den Tab für Ihr bevorzugtes Tool:
Ab September 2026 blockiert App Engine möglicherweise dauerhaft unsicheren Traffic mit TLS-Version 1.1 und früher. Für Projekte, bei denen ältere TLS-Versionen dauerhaft blockiert wurden, ist diese Option nicht verfügbar. Wenn Ihr Projekt ältere TLS-Versionen erfordert, wenden Sie sich an den Support.
Console
Rufen Sie in der Google Cloud Console die Seite Einstellungen von App Engine auf:
Klicken Sie auf dem Tab Anwendungseinstellungen auf Anwendungseinstellungen bearbeiten.
Wählen Sie in der Liste SSL-Richtlinie eine der folgenden Optionen aus:
- TLS 1.2+ (moderne Chiffren) (Standard): Lässt nur TLS-Version 1.2 und höher mit modernen Cipher Suites zu.
- TLS 1.0+ (veraltet): Lässt unsicheren Traffic mit TLS-Version 1.1 und früher zu.
Klicken Sie auf Speichern.
gcloud
Wenn Sie Ihre Anwendung erstellen oder aktualisieren, geben Sie mit dem Flag --ssl-policy die zulässige TLS-Mindestversion an.
So legen Sie beim Erstellen Ihrer App eine TLS-Mindestversion fest:
gcloud app create --ssl-policy=TLS_VERSION
So legen Sie beim Aktualisieren Ihrer App eine TLS-Mindestversion fest:
gcloud app update --ssl-policy=TLS_VERSION
Ersetzen Sie TLS_VERSION durch TLS_VERSION_1_2. Dadurch werden nur TLS-Version 1.2 und höher mit modernen Cipher Suites zugelassen. Wenn Sie weniger sichere TLS-Versionen zulassen möchten,
wie 1.1 und früher, ersetzen Sie TLS_VERSION durch TLS_VERSION_1_0. Wir empfehlen jedoch, Ihre
Anwendungen zu aktualisieren, um die neueste unterstützte TLS-Version zu verwenden.
Benutzerdefinierte TLS-Versionen und -Chiffren deaktivieren
Wenn Sie Cloud Load Balancing und serverlose NEGs verwenden, um Traffic an Ihre App Engine-Anwendung weiterzuleiten, können Sie TLS-Versionen oder Chiffren weiter einschränken, indem Sie eine SSL-Sicherheits richtlinie für Ihren Load Balancer definieren.
Nächste Schritte
Informationen zum Überprüfen und Verwalten von SSL-Zertifikaten finden Sie unter Benutzerdefinierte Domains mit SSL sichern.
Informationen zum Verwalten eingehender Anfragen an Ihre benutzerdefinierte Domain durch Cloud Load Balancing finden Sie unter Benutzerdefinierte App Engine-Domain zu Cloud Load Balancing migrieren.