Para aumentar la seguridad, a partir de agosto de 2026, App Engine habilitará automáticamente tu aplicación para la versión 1.2 de TLS y versiones posteriores, con conjuntos de algoritmos de cifrado compatibles de forma predeterminada. Si tu aplicación requiere la versión 1.1 de TLS heredada y versiones anteriores, puedes inhabilitarla con la Google Cloud consola o Google Cloud CLI hasta fines de agosto de 2026.
A partir de septiembre de 2026, App Engine podría bloquear de forma permanente el tráfico no seguro con la versión 1.1 de TLS y versiones anteriores. Para los dominios appspot.com, este bloqueo se produce a nivel de la conexión. Para los dominios personalizados, la conexión podría realizarse correctamente, pero las solicitudes se bloquean.
Si tu aplicación requiere tiempo adicional para admitir versiones anteriores de TLS, comunícate con el equipo de asistencia.
Para las aplicaciones nuevas, App Engine solo permite el tráfico seguro con la versión 1.2 de TLS y versiones posteriores, con conjuntos de algoritmos de cifrado compatibles, de forma predeterminada. Si tu aplicación solo requiere la versión 1.2 de TLS y versiones posteriores con los conjuntos de algoritmos de cifrado compatibles predeterminados, no necesitas configurar un balanceador de cargas de aplicaciones externo global para enrutar las solicitudes. Sin embargo, si necesitas admitir un conjunto diferente de conjuntos de algoritmos de cifrado o rechazar a nivel de la conexión (protocolo de enlace) las versiones no seguras de TLS para dominios personalizados, configura un balanceador de cargas de aplicaciones externo global.
Versiones de TLS y conjuntos de algoritmos de cifrado compatibles
La seguridad de las conexiones TLS depende del conjunto de algoritmos de cifrado negociado, una combinación de algoritmos criptográficos. Estos conjuntos de algoritmos de cifrado se identifican con valores IANA, como se detalla en la siguiente tabla:
| Versión de TLS | Valor IANA | Conjunto de algoritmos de cifrado |
|---|---|---|
| TLS v1.3 | 0x1301 | TLS_AES_128_GCM_SHA256 |
| 0x1302 | TLS_AES_256_GCM_SHA384 | |
| 0x1303 | TLS_CHACHA20_POLY1305_SHA256 | |
| TLS v1.2 | 0xCCA9 | TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256 |
| 0xCCA8 | TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 | |
| 0xC02B | TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 | |
| 0xC02F | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 | |
| 0xC02C | TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 | |
| 0xC030 | TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 | |
| 0xC009 | TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA | |
| 0xC013 | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA | |
| 0xC00A | TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA | |
| 0xC014 | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA |
Si necesitas usar un conjunto de algoritmos de cifrado diferente o menos restrictivo, te recomendamos que uses un balanceador de cargas de aplicaciones externo global. Para obtener más información, consulta Configura un balanceador de cargas de aplicaciones clásico con App Engine y Políticas de SSL para los protocolos SSL y TLS en la documentación de Cloud Load Balancing.
Actualiza las versiones de TLS permitidas para tu app
Puedes actualizar la versión de TLS con la Google Cloud consola o la gcloud CLI. Para obtener los pasos específicos de la herramienta, haz clic en la pestaña de la herramienta que prefieras:
A partir de septiembre de 2026, App Engine podría bloquear de forma permanente el tráfico no seguro con la versión 1.1 de TLS y versiones anteriores. Para los proyectos en los que se bloquearon de forma permanente las versiones anteriores de TLS, esta configuración de inclusión no está disponible. Si tu proyecto requiere versiones anteriores de TLS, comunícate con el equipo de asistencia.
Console
En la Google Cloud consola, ve a la página Configuración de App Engine:
En la pestaña Configuración de la aplicación, haz clic en Editar configuración de la aplicación.
En la lista Política de SSL, selecciona una de las siguientes opciones:
- TLS 1.2 y versiones posteriores (algoritmos de cifrado modernos) (predeterminado): Solo permite la versión 1.2 de TLS y versiones posteriores, con conjuntos de algoritmos de cifrado modernos.
- TLS 1.0 y versiones posteriores (obsoleta): Permite el tráfico no seguro con la versión 1.1 de TLS y versiones anteriores.
Haz clic en Guardar.
gcloud
Cuando crees o actualices tu aplicación, usa la marca --ssl-policy para especificar la versión mínima de TLS permitida.
Para establecer una versión mínima de TLS mientras creas tu app, haz lo siguiente:
gcloud app create --ssl-policy=TLS_VERSION
Para establecer una versión mínima de TLS mientras actualizas tu app, haz lo siguiente:
gcloud app update --ssl-policy=TLS_VERSION
Reemplaza TLS_VERSION por TLS_VERSION_1_2. Esto solo permite la versión 1.2 de TLS y versiones posteriores, con conjuntos de algoritmos de cifrado modernos. Si deseas permitir una versión de TLS menos segura,
como 1.1 y versiones anteriores, reemplaza TLS_VERSION por TLS_VERSION_1_0. Sin embargo, te recomendamos que actualices tus
aplicaciones para usar la versión más reciente de TLS compatible.
Inhabilita las versiones y los algoritmos de cifrado de TLS personalizados
Si usas Cloud Load Balancing y NEG sin servidores para enrutar el tráfico a tu aplicación de App Engine, puedes restringir aún más las versiones o los algoritmos de cifrado de TLS si defines una política de seguridad de SSL en tu balanceador de cargas.
¿Qué sigue?
Para verificar y administrar certificados SSL, consulta Protege dominios personalizados con SSL.
Para habilitar Cloud Load Balancing para administrar las solicitudes entrantes a tu dominio personalizado, consulta Migra el dominio personalizado de App Engine a Cloud Load Balancing.