Para aumentar a segurança, a partir de agosto de 2026, o App Engine vai ativar automaticamente a versão 1.2 e mais recentes do TLS no seu aplicativo, com pacotes de criptografia compatíveis por padrão. Se o aplicativo exigir a versão 1.1 e anteriores do TLS legado, você poderá desativar essa opção usando o Google Cloud console ou a Google Cloud CLI até o final de agosto de 2026.
A partir de setembro de 2026, o App Engine poderá bloquear permanentemente o tráfego não seguro com a versão 1.1 e anteriores do TLS. Para domínios appspot.com, esse bloqueio ocorre no nível da conexão. Para domínios personalizados, a conexão pode ser bem-sucedida, mas as solicitações são bloqueadas.
Se o aplicativo precisar de mais tempo para oferecer suporte a versões mais antigas do TLS, entre em contato com o suporte.
Para novos aplicativos, o App Engine só permite tráfego seguro com a versão 1.2 e mais recentes do TLS, com pacotes de criptografia compatíveis, por padrão. Se o aplicativo exigir apenas a versão 1.2 e mais recentes do TLS com os pacotes de criptografia compatíveis padrão, não será necessário configurar um balanceador de carga de aplicativo externo global para rotear solicitações. No entanto, se você precisar oferecer suporte a um conjunto diferente de pacotes de criptografia ou exigir a rejeição de versões não seguras do TLS no nível da conexão (handshake) para domínios personalizados, configure um balanceador de carga de aplicativo externo global.
Versões e pacotes de criptografia compatíveis do TLS
A segurança das conexões TLS depende do pacote de criptografia negociado, uma combinação de algoritmos criptográficos. Esses pacotes de criptografia são identificados por valores de IANA, conforme detalhado na tabela a seguir:
| Versão TLS | Valor de IANA | Pacote de criptografia |
|---|---|---|
| TLS v1.3 | 0x1301 | TLS_AES_128_GCM_SHA256 |
| 0x1302 | TLS_AES_256_GCM_SHA384 | |
| 0x1303 | TLS_CHACHA20_POLY1305_SHA256 | |
| TLS v1.2 | 0xCCA9 | TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256 |
| 0xCCA8 | TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 | |
| 0xC02B | TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 | |
| 0xC02F | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 | |
| 0xC02C | TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 | |
| 0xC030 | TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 | |
| 0xC009 | TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA | |
| 0xC013 | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA | |
| 0xC00A | TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA | |
| 0xC014 | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA |
Se você precisar usar um pacote de criptografia diferente ou menos restritivo, recomendamos usar um balanceador de carga de aplicativo externo global. Para mais informações, consulte Configurar um balanceador de carga de aplicativo clássico com o App Engine e Políticas de SSL para protocolos SSL e TLS na documentação do Cloud Load Balancing.
Atualizar as versões do TLS permitidas para seu app
É possível atualizar a versão do TLS usando o Google Cloud console ou a CLI gcloud. Para etapas específicas da ferramenta, clique na guia da ferramenta de sua preferência:
A partir de setembro de 2026, o App Engine poderá bloquear permanentemente o tráfego não seguro com a versão 1.1 e anteriores do TLS. Para projetos em que versões mais antigas do TLS foram bloqueadas permanentemente, essa configuração de ativação não está disponível. Se o projeto exigir versões mais antigas do TLS, entre em contato com o suporte.
Console
No Google Cloud console, acesse a página Configurações do App Engine:
Na guia Configurações do aplicativo, clique em Editar configurações do aplicativo.
Na lista Política de SSL, selecione uma das seguintes opções:
- TLS 1.2 ou mais recente (cifras modernas) (padrão): permite apenas a versão 1.2 e mais recentes do TLS, com pacotes de criptografia modernos.
- TLS 1.0 ou mais recente (obsoleto): permite tráfego não seguro com a versão 1.1 e anteriores do TLS.
Clique em Salvar.
gcloud
Ao criar ou atualizar o aplicativo, use a flag --ssl-policy para especificar a versão mínima permitida do TLS.
Para definir uma versão mínima do TLS ao criar o app:
gcloud app create --ssl-policy=TLS_VERSION
Para definir uma versão mínima do TLS ao atualizar o app:
gcloud app update --ssl-policy=TLS_VERSION
Substitua TLS_VERSION por TLS_VERSION_1_2. Isso permite apenas a versão 1.2 e mais recentes do TLS, com pacotes de criptografia modernos. Se você quiser permitir uma versão menos segura do TLS,
como 1.1 e anteriores, substitua TLS_VERSION por TLS_VERSION_1_0. No entanto, recomendamos que você atualize seus
aplicativos para usar a versão mais recente do TLS compatível.
Desativar versões e criptografias personalizadas do TLS
Se você usar Cloud Load Balancing e NEGs sem servidor para rotear o tráfego para o aplicativo do App Engine, poderá restringir ainda mais as versões ou criptografias do TLS definindo uma política de segurança SSL no balanceador de carga.
A seguir
Para verificar e gerenciar certificados SSL, consulte Proteger domínios personalizados com SSL.
Para permitir que o Cloud Load Balancing gerencie as solicitações recebidas para seu domínio personalizado, consulte Migrar o domínio personalizado do App Engine para o Cloud Load Balancing.