Pour renforcer la sécurité, à partir d'août 2026, App Engine activera automatiquement votre application dans la version 1.2 de TLS et les versions ultérieures, avec les suites de chiffrement compatibles par défaut. Si votre application nécessite l'ancienne version 1.1 de TLS ou une version antérieure, vous pouvez la désactiver à l'aide de la Google Cloud console ou de Google Cloud CLI jusqu'à la fin du mois d'août 2026.
À partir de septembre 2026, App Engine pourra bloquer définitivement le trafic non sécurisé avec la version 1.1 de TLS ou une version antérieure. Pour les domaines appspot.com, ce blocage se produit au niveau de la connexion. Pour les domaines personnalisés, la connexion peut réussir, mais les requêtes sont bloquées.
Si votre application nécessite plus de temps pour prendre en charge les anciennes versions de TLS, contactez l'assistance.
Pour les nouvelles applications, App Engine n'autorise par défaut que le trafic sécurisé avec la version 1.2 de TLS et les versions ultérieures, avec les suites de chiffrement compatibles. Si votre application ne nécessite que la version 1.2 de TLS et les versions ultérieures avec les suites de chiffrement compatibles par défaut, vous n'avez pas besoin de configurer un équilibreur de charge d'application externe global pour acheminer les requêtes. Toutefois, si vous devez prendre en charge un autre ensemble de suites de chiffrement ou si vous avez besoin d'un rejet au niveau de la connexion (handshake) des versions TLS non sécurisées pour les domaines personnalisés, configurez un équilibreur de charge d'application externe global.
Versions et suites de chiffrement TLS compatibles
La sécurité des connexions TLS dépend de la suite de chiffrement négociée, qui est une combinaison d'algorithmes de chiffrement. Ces suites de chiffrement sont identifiées par des valeurs IANA, comme indiqué dans le tableau suivant :
| Version TLS | Valeur IANA | Suite de chiffrement |
|---|---|---|
| TLS v1.3 | 0x1301 | TLS_AES_128_GCM_SHA256 |
| 0x1302 | TLS_AES_256_GCM_SHA384 | |
| 0x1303 | TLS_CHACHA20_POLY1305_SHA256 | |
| TLS v1.2 | 0xCCA9 | TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256 |
| 0xCCA8 | TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 | |
| 0xC02B | TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 | |
| 0xC02F | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 | |
| 0xC02C | TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 | |
| 0xC030 | TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 | |
| 0xC009 | TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA | |
| 0xC013 | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA | |
| 0xC00A | TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA | |
| 0xC014 | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA |
Si vous devez utiliser une suite de chiffrement différente ou moins restrictive, nous vous recommandons d'utiliser un équilibreur de charge d'application externe global. Pour en savoir plus, consultez la section Configurer un équilibreur de charge d'application classique avec App Engine et Règles SSL pour les protocoles SSL et TLS dans la documentation Cloud Load Balancing.
Mettre à jour les versions TLS autorisées pour votre application
Vous pouvez mettre à jour la version TLS à l'aide de la Google Cloud console ou de la gcloud CLI. Pour obtenir des instructions spécifiques à l'outil, cliquez sur l'onglet correspondant à l'outil de votre choix :
À partir de septembre 2026, App Engine pourra bloquer définitivement le trafic non sécurisé avec la version 1.1 de TLS ou une version antérieure. Pour les projets dans lesquels les anciennes versions de TLS ont été bloquées définitivement, ce paramètre d'activation n'est pas disponible. Si votre projet nécessite d'anciennes versions de TLS, contactez l'assistance.
Console
Dans la Google Cloud console, accédez à la page Paramètres d'App Engine :
Dans l'onglet Paramètres des applications, cliquez sur Modifier les paramètres de l'application.
Dans la liste Règle SSL, sélectionnez l'une des options suivantes :
- TLS 1.2 ou version ultérieure (algorithmes de chiffrement modernes) (par défaut) : n'autorise que la version 1.2 de TLS et les versions ultérieures, avec les suites de chiffrement modernes.
- TLS 1.0 ou version ultérieure (obsolète) : autorise le trafic non sécurisé avec la version 1.1 de TLS et les versions antérieures.
Cliquez sur Enregistrer.
gcloud
Lorsque vous créez ou mettez à jour votre application, utilisez l'option --ssl-policy pour spécifier la version minimale autorisée de TLS.
Pour définir une version minimale de TLS lors de la création de votre application :
gcloud app create --ssl-policy=TLS_VERSION
Pour définir une version minimale de TLS lors de la mise à jour de votre application :
gcloud app update --ssl-policy=TLS_VERSION
Remplacez TLS_VERSION par TLS_VERSION_1_2. Cela n'autorise que la version 1.2 de TLS et les versions ultérieures, avec les suites de chiffrement modernes. Si vous souhaitez autoriser une version TLS moins sécurisée,
telle que la version 1.1 et les versions antérieures, remplacez TLS_VERSION par TLS_VERSION_1_0. Toutefois, nous vous recommandons de mettre à jour vos
applications pour utiliser la dernière version TLS compatible.
Désactiver les versions et algorithmes de chiffrement TLS personnalisés
Si vous utilisez Cloud Load Balancing et des NEG sans serveur pour acheminer le trafic vers votre application App Engine, vous pouvez limiter davantage les versions ou les algorithmes de chiffrement TLS en définissant une règle de sécurité SSL sur votre équilibreur de charge.
Étape suivante
Pour vérifier et gérer les certificats SSL, consultez la page Sécuriser des domaines personnalisés avec SSL.
Pour permettre à Cloud Load Balancing de gérer les requêtes entrantes vers votre domaine personnalisé, consultez la page Migrer un domaine personnalisé App Engine vers Cloud Load Balancing.