為提升安全性,自 2026 年 8 月起,App Engine 會預設自動為應用程式啟用 TLS 1.2 以上版本,並支援相關的加密套件。如果您的應用程式需要舊版 TLS 1.1 和更早版本,您可以在 2026 年 8 月底前,使用 Google Cloud 控制台或 Google Cloud CLI 選擇停用。
2026 年 9 月起,App Engine 可能會永久封鎖使用 TLS 1.1 以下版本的不安全流量。如果是 appspot.com 網域,這類封鎖會在連線層級發生。如果是自訂網域,連線可能會成功,但要求會遭到封鎖。
如果您的應用程式需要額外時間支援舊版 TLS,請與支援團隊聯絡。
對於新應用程式,App Engine 預設只允許使用 TLS 1.2 以上版本和支援的加密套件,傳輸安全流量。如果您的應用程式只需要 TLS 1.2 以上版本,且使用預設支援的加密套件,則不需要設定全域外部應用程式負載平衡器來轉送要求。不過,如果您需要支援不同的密碼編譯套件組合,或要求針對自訂網域拒絕連線層級 (交握) 的不安全 TLS 版本,請設定全域外部應用程式負載平衡器。
支援的 TLS 版本和加密套件
傳輸層安全標準 (TLS) 連線的安全性取決於協商的加密套件,也就是密碼編譯演算法的組合。這些密碼套件由 IANA 值識別,詳情請參閱下表:
| 傳輸層安全標準 (TLS) 版本 | IANA 值 | 加密套件 |
|---|---|---|
| TLS v1.3 | 0x1301 | TLS_AES_128_GCM_SHA256 |
| 0x1302 | TLS_AES_256_GCM_SHA384 | |
| 0x1303 | TLS_CHACHA20_POLY1305_SHA256 | |
| TLS v1.2 | 0xCCA9 | TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256 |
| 0xCCA8 | TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 | |
| 0xC02B | TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 | |
| 0xC02F | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 | |
| 0xC02C | TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 | |
| 0xC030 | TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 | |
| 0xC009 | TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA | |
| 0xC013 | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA | |
| 0xC00A | TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA | |
| 0xC014 | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA |
如需使用其他或限制較少的加密套件,建議使用全域外部應用程式負載平衡器。詳情請參閱 Cloud Load Balancing 說明文件中的「設定後端為 App Engine 的傳統版應用程式負載平衡器」和「SSL 和 TLS 通訊協定的 SSL 政策」。
更新應用程式允許的 TLS 版本
您可以使用 Google Cloud 控制台或 gcloud CLI 更新 TLS 版本。如需特定工具的步驟,請按一下偏好工具的分頁標籤:
2026 年 9 月起,App Engine 可能會永久封鎖使用 TLS 1.1 以下版本的不安全流量。如果專案已永久封鎖舊版 TLS,則無法使用這項選擇加入設定。如果專案需要較舊的 TLS 版本,請與支援團隊聯絡。
控制台
在 Google Cloud 控制台中,前往 App Engine 的「Settings」(設定) 頁面:
在「應用程式設定」分頁中,按一下「編輯應用程式設定」。
在「SSL Policy」(SSL 政策) 清單中,選取下列其中一個選項:
- TLS 1.2 以上版本 (新型加密) (預設):僅允許使用 TLS 1.2 以上版本,搭配新型加密套件。
- TLS 1.0+ (已過時):允許使用 TLS 1.1 以下版本的不安全流量。
按一下 [儲存]。
gcloud
建立或更新應用程式時,請使用 --ssl-policy 旗標指定允許的最低 TLS 版本。
如要在建立應用程式時設定最低 TLS 版本,請按照下列步驟操作:
gcloud app create --ssl-policy=TLS_VERSION
如要在更新應用程式時設定最低 TLS 版本,請按照下列步驟操作:
gcloud app update --ssl-policy=TLS_VERSION
以 TLS_VERSION_1_2 取代 TLS_VERSION。這項設定只允許使用 TLS 1.2 以上版本,以及新式加密套件。如要允許安全性較低的 TLS 版本 (例如 1.1 以下),請將 TLS_VERSION 替換為 TLS_VERSION_1_0。不過,建議您更新應用程式,使用最新支援的 TLS 版本。
停用自訂 TLS 版本和加密
如果您使用 Cloud Load Balancing 和無伺服器 NEG 將流量導向 App Engine 應用程式,可以在負載平衡器上定義 SSL 安全性政策,進一步限制 TLS 版本或密碼。
後續步驟
如要驗證及管理 SSL 憑證,請參閱「使用安全資料傳輸層 (SSL) 保護自訂網域」一文。
如要讓 Cloud Load Balancing 管理傳入自訂網域的要求,請參閱「將 App Engine 自訂網域遷移至 Cloud Load Balancing」。