透過最低 TLS 版本保護應用程式 (靈活環境)

為提升安全性,自 2026 年 8 月起,App Engine 會預設自動為應用程式啟用 TLS 1.2 以上版本,並支援相關的加密套件。如果您的應用程式需要舊版 TLS 1.1 和更早版本,您可以在 2026 年 8 月底前,使用 Google Cloud 控制台或 Google Cloud CLI 選擇停用。

2026 年 9 月起,App Engine 可能會永久封鎖使用 TLS 1.1 以下版本的不安全流量。如果是 appspot.com 網域,這類封鎖會在連線層級發生。如果是自訂網域,連線可能會成功,但要求會遭到封鎖。

如果您的應用程式需要額外時間支援舊版 TLS,請與支援團隊聯絡。

對於新應用程式,App Engine 預設只允許使用 TLS 1.2 以上版本和支援的加密套件,傳輸安全流量。如果您的應用程式只需要 TLS 1.2 以上版本,且使用預設支援的加密套件,則不需要設定全域外部應用程式負載平衡器來轉送要求。不過,如果您需要支援不同的密碼編譯套件組合,或要求針對自訂網域拒絕連線層級 (交握) 的不安全 TLS 版本,請設定全域外部應用程式負載平衡器。

支援的 TLS 版本和加密套件

傳輸層安全標準 (TLS) 連線的安全性取決於協商的加密套件,也就是密碼編譯演算法的組合。這些密碼套件由 IANA 值識別,詳情請參閱下表:

傳輸層安全標準 (TLS) 版本 IANA 值 加密套件
TLS v1.3 0x1301 TLS_AES_128_GCM_SHA256
0x1302 TLS_AES_256_GCM_SHA384
0x1303 TLS_CHACHA20_POLY1305_SHA256
TLS v1.2 0xCCA9 TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
0xCCA8 TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
0xC02B TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
0xC02F TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
0xC02C TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
0xC030 TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
0xC009 TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
0xC013 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
0xC00A TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
0xC014 TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA

如需使用其他或限制較少的加密套件,建議使用全域外部應用程式負載平衡器。詳情請參閱 Cloud Load Balancing 說明文件中的「設定後端為 App Engine 的傳統版應用程式負載平衡器」和「SSL 和 TLS 通訊協定的 SSL 政策」。

更新應用程式允許的 TLS 版本

您可以使用 Google Cloud 控制台或 gcloud CLI 更新 TLS 版本。如需特定工具的步驟,請按一下偏好工具的分頁標籤:

2026 年 9 月起,App Engine 可能會永久封鎖使用 TLS 1.1 以下版本的不安全流量。如果專案已永久封鎖舊版 TLS,則無法使用這項選擇加入設定。如果專案需要較舊的 TLS 版本,請與支援團隊聯絡。

控制台

  1. 在 Google Cloud 控制台中,前往 App Engine 的「Settings」(設定) 頁面:

    前往「設定」

  2. 在「應用程式設定」分頁中,按一下「編輯應用程式設定」

  3. 在「SSL Policy」(SSL 政策) 清單中,選取下列其中一個選項:

    • TLS 1.2 以上版本 (新型加密) (預設):僅允許使用 TLS 1.2 以上版本,搭配新型加密套件。
    • TLS 1.0+ (已過時):允許使用 TLS 1.1 以下版本的不安全流量。
  4. 按一下 [儲存]

gcloud

建立或更新應用程式時,請使用 --ssl-policy 旗標指定允許的最低 TLS 版本。

如要在建立應用程式時設定最低 TLS 版本,請按照下列步驟操作:

gcloud app create --ssl-policy=TLS_VERSION

如要在更新應用程式時設定最低 TLS 版本,請按照下列步驟操作:

gcloud app update --ssl-policy=TLS_VERSION

TLS_VERSION_1_2 取代 TLS_VERSION。這項設定只允許使用 TLS 1.2 以上版本,以及新式加密套件。如要允許安全性較低的 TLS 版本 (例如 1.1 以下),請將 TLS_VERSION 替換為 TLS_VERSION_1_0。不過,建議您更新應用程式,使用最新支援的 TLS 版本。

停用自訂 TLS 版本和加密

如果您使用 Cloud Load Balancing 和無伺服器 NEG 將流量導向 App Engine 應用程式,可以在負載平衡器上定義 SSL 安全性政策,進一步限制 TLS 版本或密碼。

後續步驟