Para aumentar a segurança, o App Engine ativa automaticamente a versão 1.2 e mais recentes do TLS, com pacotes de criptografia compatíveis, e pode bloquear permanentemente o tráfego não seguro com a versão 1.1 e anteriores do TLS. Para domínios appspot.com, esse bloqueio ocorre no nível da conexão. Para domínios personalizados, a conexão pode ser bem-sucedida, mas as solicitações são bloqueadas.
Se o projeto estiver permanentemente bloqueado para usar a versão 1.1 e anteriores do TLS e você precisar de mais tempo para mudar para a versão 1.2 e posteriores, entre em contato com o suporte.
Para novos aplicativos, o App Engine só permite tráfego seguro com TLS versão 1.2 e mais recente, com pacotes de criptografia compatíveis, por padrão. Se o aplicativo exigir apenas a versão 1.2 do TLS e versões mais recentes com os conjuntos de algoritmos compatíveis padrão, não é necessário configurar um balanceador de carga de aplicativo externo global para encaminhar solicitações. No entanto, se você precisar oferecer suporte a um conjunto diferente de algoritmos de criptografia ou exigir a rejeição no nível da conexão (handshake) de versões TLS não seguras para domínios personalizados, configure um balanceador de carga de aplicativo externo global.
Versões e pacotes de criptografia do TLS compatíveis
A segurança das conexões TLS depende do pacote de criptografia negociado, uma combinação de algoritmos criptográficos. Esses conjuntos de algoritmos de criptografia são identificados por valores da IANA, conforme detalhado na tabela a seguir:
| Versão TLS | Valor da IANA | Pacote de criptografia |
|---|---|---|
| TLS v1.3 | 0x1301 | TLS_AES_128_GCM_SHA256 |
| 0x1302 | TLS_AES_256_GCM_SHA384 | |
| 0x1303 | TLS_CHACHA20_POLY1305_SHA256 | |
| TLS v1.2 | 0xCCA9 | TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256 |
| 0xCCA8 | TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 | |
| 0xC02B | TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 | |
| 0xC02F | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 | |
| 0xC02C | TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 | |
| 0xC030 | TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 | |
| 0xC009 | TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA | |
| 0xC013 | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA | |
| 0xC00A | TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA | |
| 0xC014 | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA |
Se você precisar usar um conjunto de algoritmos de criptografia diferente ou menos restritivo, recomendamos usar um balanceador de carga de aplicativo externo global. Para mais informações, consulte Configurar um balanceador de carga de aplicativo clássico com o App Engine e Políticas de SSL para protocolos SSL e TLS na documentação do Cloud Load Balancing.
Atualizar as versões do TLS permitidas para seu app
O App Engine pode bloquear permanentemente o tráfego não seguro com a versão 1.1 do TLS e anteriores. Para projetos em que versões mais antigas do TLS foram bloqueadas permanentemente, não é possível usar as configurações a seguir para atualizar para uma versão mais antiga do TLS. Se o projeto exigir versões mais antigas do TLS, entre em contato com o suporte.
Ao criar ou atualizar o aplicativo, use a flag --ssl-policy para
especificar a versão mínima permitida do TLS.
Para definir uma versão mínima do TLS ao criar seu app:
gcloud app create --ssl-policy=TLS_VERSION
Para definir uma versão mínima do TLS ao atualizar seu app:
gcloud app update --ssl-policy=TLS_VERSION
Substitua TLS_VERSION por TLS_VERSION_1_2. Isso só permite o TLS versão
1.2 e mais recentes, com conjuntos de criptografia modernos.
Desativar versões e criptografias TLS personalizadas
Se você usar o Cloud Load Balancing e os NEGs sem servidor para rotear o tráfego para seu aplicativo do App Engine, poderá restringir ainda mais as versões ou criptografias TLS definindo uma política de segurança SSL no balanceador de carga.
A seguir
Para verificar e gerenciar certificados SSL, consulte Proteger domínios personalizados com SSL.
Para permitir que o Cloud Load Balancing gerencie as solicitações recebidas para seu domínio personalizado, consulte Migrar o domínio personalizado do App Engine para o Cloud Load Balancing.