Protege tu app con TLS mínimo (entorno flexible)

Para aumentar la seguridad, a partir de agosto de 2026, App Engine habilitará automáticamente tu aplicación para la versión 1.2 de TLS y versiones posteriores, con conjuntos de algoritmos de cifrado compatibles de forma predeterminada. Si tu aplicación requiere la versión 1.1 de TLS heredada y versiones anteriores, puedes inhabilitarla con la Google Cloud consola o Google Cloud CLI hasta fines de agosto de 2026.

A partir de septiembre de 2026, App Engine podría bloquear de forma permanente el tráfico no seguro con la versión 1.1 de TLS y versiones anteriores. Para los dominios appspot.com, este bloqueo se produce a nivel de la conexión. Para los dominios personalizados, la conexión podría realizarse correctamente, pero las solicitudes se bloquean.

Si tu aplicación requiere tiempo adicional para admitir versiones anteriores de TLS, comunícate con el equipo de asistencia.

Para las aplicaciones nuevas, App Engine solo permite el tráfico seguro con la versión 1.2 de TLS y versiones posteriores, con conjuntos de algoritmos de cifrado compatibles, de forma predeterminada. Si tu aplicación solo requiere la versión 1.2 de TLS y versiones posteriores con los conjuntos de algoritmos de cifrado compatibles predeterminados, no necesitas configurar un balanceador de cargas de aplicaciones externo global para enrutar las solicitudes. Sin embargo, si necesitas admitir un conjunto diferente de conjuntos de algoritmos de cifrado o rechazar a nivel de la conexión (protocolo de enlace) las versiones no seguras de TLS para dominios personalizados, configura un balanceador de cargas de aplicaciones externo global.

Versiones de TLS y conjuntos de algoritmos de cifrado compatibles

La seguridad de las conexiones TLS depende del conjunto de algoritmos de cifrado negociado, una combinación de algoritmos criptográficos. Estos conjuntos de algoritmos de cifrado se identifican con valores IANA, como se detalla en la siguiente tabla:

Versión de TLS Valor IANA Conjunto de algoritmos de cifrado
TLS v1.3 0x1301 TLS_AES_128_GCM_SHA256
0x1302 TLS_AES_256_GCM_SHA384
0x1303 TLS_CHACHA20_POLY1305_SHA256
TLS v1.2 0xCCA9 TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
0xCCA8 TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
0xC02B TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
0xC02F TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
0xC02C TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
0xC030 TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
0xC009 TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
0xC013 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
0xC00A TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
0xC014 TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA

Si necesitas usar un conjunto de algoritmos de cifrado diferente o menos restrictivo, te recomendamos que uses un balanceador de cargas de aplicaciones externo global. Para obtener más información, consulta Configura un balanceador de cargas de aplicaciones clásico con App Engine y Políticas de SSL para los protocolos SSL y TLS en la documentación de Cloud Load Balancing.

Actualiza las versiones de TLS permitidas para tu app

Puedes actualizar la versión de TLS con la Google Cloud consola o la gcloud CLI. Para obtener los pasos específicos de la herramienta, haz clic en la pestaña de la herramienta que prefieras:

A partir de septiembre de 2026, App Engine podría bloquear de forma permanente el tráfico no seguro con la versión 1.1 de TLS y versiones anteriores. Para los proyectos en los que se bloquearon de forma permanente las versiones anteriores de TLS, esta configuración de inclusión no está disponible. Si tu proyecto requiere versiones anteriores de TLS, comunícate con el equipo de asistencia.

Console

  1. En la Google Cloud consola, ve a la página Configuración de App Engine:

    Ir a la Configuración

  2. En la pestaña Configuración de la aplicación, haz clic en Editar configuración de la aplicación.

  3. En la lista Política de SSL, selecciona una de las siguientes opciones:

    • TLS 1.2 y versiones posteriores (algoritmos de cifrado modernos) (predeterminado): Solo permite la versión 1.2 de TLS y versiones posteriores, con conjuntos de algoritmos de cifrado modernos.
    • TLS 1.0 y versiones posteriores (obsoleta): Permite el tráfico no seguro con la versión 1.1 de TLS y versiones anteriores.
  4. Haz clic en Guardar.

gcloud

Cuando crees o actualices tu aplicación, usa la marca --ssl-policy para especificar la versión mínima de TLS permitida.

Para establecer una versión mínima de TLS mientras creas tu app, haz lo siguiente:

gcloud app create --ssl-policy=TLS_VERSION

Para establecer una versión mínima de TLS mientras actualizas tu app, haz lo siguiente:

gcloud app update --ssl-policy=TLS_VERSION

Reemplaza TLS_VERSION por TLS_VERSION_1_2. Esto solo permite la versión 1.2 de TLS y versiones posteriores, con conjuntos de algoritmos de cifrado modernos. Si deseas permitir una versión de TLS menos segura, como 1.1 y versiones anteriores, reemplaza TLS_VERSION por TLS_VERSION_1_0. Sin embargo, te recomendamos que actualices tus aplicaciones para usar la versión más reciente de TLS compatible.

Inhabilita las versiones y los algoritmos de cifrado de TLS personalizados

Si usas Cloud Load Balancing y NEG sin servidores para enrutar el tráfico a tu aplicación de App Engine, puedes restringir aún más las versiones o los algoritmos de cifrado de TLS si defines una política de seguridad de SSL en tu balanceador de cargas.

¿Qué sigue?