Per aumentare la sicurezza, a partire da agosto 2026, App Engine attiva automaticamente la tua applicazione nella versione TLS 1.2 e successive, con le suite di crittografia supportate per impostazione predefinita. Se la tua applicazione richiede la versione TLS 1.1 e precedenti, puoi disattivare questa impostazione utilizzando la Google Cloud console o Google Cloud CLI fino alla fine di agosto 2026.
A partire da settembre 2026, App Engine potrebbe bloccare in modo permanente il traffico non sicuro con la versione TLS 1.1 e precedenti. Per i domini appspot.com, questo blocco si verifica a livello di connessione. Per i domini personalizzati, la connessione potrebbe riuscire, ma le richieste vengono bloccate.
Se la tua applicazione richiede più tempo per supportare le versioni TLS precedenti, contatta l'assistenza.
Per le nuove applicazioni, App Engine consente per impostazione predefinita solo il traffico sicuro con la versione TLS 1.2 e successive, con le suite di crittografia supportate. Se la tua applicazione richiede solo la versione TLS 1.2 e successive con le suite di crittografia supportate predefinite, non devi configurare un bilanciatore del carico delle applicazioni esterno globale per instradare le richieste. Tuttavia, se devi supportare un insieme diverso di suite di crittografia o richiedi il rifiuto a livello di connessione (handshake) delle versioni TLS non sicure per i domini personalizzati, configura un bilanciatore del carico delle applicazioni esterno globale.
Versioni TLS e suite di crittografia supportate
La sicurezza delle connessioni TLS dipende dalla suite di crittografia negoziata, una combinazione di algoritmi di crittografia. Queste suite di crittografia sono identificate dai valori IANA, come descritto nella tabella seguente:
| Versione TLS | Valore IANA | Suite di crittografia |
|---|---|---|
| TLS v1.3 | 0x1301 | TLS_AES_128_GCM_SHA256 |
| 0x1302 | TLS_AES_256_GCM_SHA384 | |
| 0x1303 | TLS_CHACHA20_POLY1305_SHA256 | |
| TLS v1.2 | 0xCCA9 | TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256 |
| 0xCCA8 | TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 | |
| 0xC02B | TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 | |
| 0xC02F | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 | |
| 0xC02C | TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 | |
| 0xC030 | TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 | |
| 0xC009 | TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA | |
| 0xC013 | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA | |
| 0xC00A | TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA | |
| 0xC014 | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA |
Se devi utilizzare una suite di crittografia diversa o meno restrittiva, ti consigliamo di utilizzare un bilanciatore del carico delle applicazioni esterno globale. Per ulteriori informazioni, consulta Configurare un bilanciatore del carico delle applicazioni classico con App Engine e policy SSL per i protocolli SSL e TLS nella documentazione di Cloud Load Balancing.
Aggiornare le versioni TLS consentite per l'app
Puoi aggiornare la versione TLS utilizzando la Google Cloud console o la gcloud CLI. Per i passaggi specifici dello strumento, fai clic sulla scheda dello strumento che preferisci:
A partire da settembre 2026, App Engine potrebbe bloccare in modo permanente il traffico non sicuro con la versione TLS 1.1 e precedenti. Per i progetti in cui le versioni TLS precedenti sono state bloccate in modo permanente, questa impostazione di attivazione non è disponibile. Se il tuo progetto richiede versioni TLS precedenti, contatta l'assistenza.
Console
Nella Google Cloud console, vai alla pagina Impostazioni di App Engine:
Nella scheda Impostazioni applicazione, fai clic su Modifica impostazioni applicazione.
Nell'elenco Policy SSL, seleziona una delle seguenti opzioni:
- TLS 1.2 e versioni successive (algoritmi di crittografia moderni) (impostazione predefinita): consente solo la versione TLS 1.2 e successive, con suite di crittografia moderne.
- TLS 1.0 e versioni successive (obsoleta): consente il traffico non sicuro con la versione TLS 1.1 e precedenti.
Fai clic su Salva.
gcloud
Quando crei o aggiorni l'applicazione, utilizza il flag --ssl-policy per specificare la versione TLS minima consentita.
Per impostare una versione TLS minima durante la creazione dell'app:
gcloud app create --ssl-policy=TLS_VERSION
Per impostare una versione TLS minima durante l'aggiornamento dell'app:
gcloud app update --ssl-policy=TLS_VERSION
Sostituisci TLS_VERSION con TLS_VERSION_1_2. In questo modo sono consentite solo la versione TLS 1.2 e successive, con suite di crittografia moderne. Se vuoi consentire una versione TLS meno sicura,
ad esempio 1.1 e precedenti, sostituisci TLS_VERSION con TLS_VERSION_1_0. Tuttavia, ti consigliamo di aggiornare le
applicazioni in modo che utilizzino l'ultima versione TLS supportata.
Disattivare le versioni e le crittografie TLS personalizzate
Se utilizzi Cloud Load Balancing e NEG serverless per instradare il traffico alla tua applicazione App Engine, puoi limitare ulteriormente le versioni o le crittografie TLS definendo una policy di sicurezza SSL sul bilanciatore del carico.
Passaggi successivi
Per verificare e gestire i certificati SSL, consulta Proteggere i domini personalizzati con SSL.
Per consentire a Cloud Load Balancing di gestire le richieste in entrata al tuo dominio personalizzato, consulta Eseguire la migrazione del dominio personalizzato di App Engine a Cloud Load Balancing.