As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Políticas de segurança para o Application Load Balancer
O Elastic Load Balancing usa uma configuração de negociação com Secure Sockets Layer (SSL), conhecida como política de segurança, para negociar conexões SSL entre um cliente e o balanceador de carga. Uma política de segurança é uma combinação de cifras e protocolos. O protocolo estabelece uma conexão segura entre um cliente e um servidor, além de garantir que todos os dados transmitidos entre o cliente e o balanceador de carga sejam privados. A cifra é um algoritmo criptográfico que usa chaves de criptografia para criar uma mensagem codificada. Os protocolos usam várias cifras para criptografar dados na internet. Durante o processo de negociação de conexão, o cliente e o load balancer apresentam uma lista de cifras e protocolos que cada um suporta, em ordem de preferência. Por padrão, a primeira cifra na lista do servidor que corresponder a qualquer uma das cifras do cliente é selecionada para a conexão segura.
Considerações
-
Um receptor HTTPS demanda uma política de segurança. Caso você não especifique uma política de segurança ao criar o receptor, usaremos a política de segurança padrão. A política de segurança padrão dependerá de como você criou o receptor HTTPS:
-
Console: A política de segurança padrão é
ELBSecurityPolicy-TLS13-1-2-Res-PQ-2025-09. -
Outros métodos (por exemplo, o AWS CLI AWS CloudFormation, e o AWS CDK) — A política de segurança padrão é
ELBSecurityPolicy-2016-08. -
Para visualizar a versão do protocolo TLS (posição 5 do campo de registro) e a troca de chaves (posição 13 do campo de registro) para solicitações de conexão ao balanceador de carga, ative o registro de conexão e examine as entradas de registro correspondentes. Para obter mais informações, consulte Registros de conexão.
-
As políticas de segurança com PQ em seus nomes oferecem troca híbrida de chaves pós-quânticas. Para fins de compatibilidade, eles suportam algoritmos de troca de ML-KEM chaves clássicos e pós-quânticos. Os clientes devem oferecer suporte à troca de ML-KEM chaves para usar o TLS híbrido pós-quântico para troca de chaves. As políticas híbridas pós-quânticas suportam os algoritmos SECP256R1MLKEM768, SECP384R1MLKEM1024 e X25519MLKEM768. Para obter mais informações, consulte Post-quantum Criptografia
. -
A AWS recomenda implementar a nova política
ELBSecurityPolicy-TLS13-1-2-Res-PQ-2025-09de segurança pós-quântica baseada em TLS (PQ-TLS) ou.ELBSecurityPolicy-TLS13-1-2-Res-FIPS-PQ-2025-09Essa política garante compatibilidade com versões anteriores ao oferecer suporte a clientes capazes de negociar sistemas híbridos PQ-TLS, somente TLS 1.3 ou somente TLS 1.2, minimizando assim a interrupção do serviço durante a transição para a criptografia pós-quântica. Você pode migrar progressivamente para políticas de segurança mais restritivas à medida que seus aplicativos clientes desenvolvem a capacidade de negociar operações de PQ-TLS troca de chaves. -
As políticas de segurança com RFC 9151 em seus nomes ajudam você a cumprir a RFC 9151, que define os requisitos de TLS para o conjunto Commercial National Security Algorithm (CNSA) 1.0, conforme especificado pela Agência de Segurança Nacional dos EUA (NSA). Para ajudar na transição, eles estão disponíveis em duas categorias: políticas rígidas que impõem todos os requisitos da RFC 9151 e políticas de interoperabilidade (contendo “INTEROP” em seu nome) que suportam cifras compatíveis com RFC 9151 e não RFC 9151 para facilitar a transição gradual. Recomendamos começar com o objetivo de
ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP4-FIPS-2023-07minimizar as interrupções e, em seguida, passar gradualmente para políticas mais rígidas, à medida que os clientes oferecem suporte à RFC 9151. Você pode usar ostls_keyexchangecampostls_protocoltls_cipher, e nos registros de conexão do ALB para monitorar as conexões do cliente. Para obter mais informações sobre a RFC 9151, consulte a RFC9151 no site da IETF.
-
-
Para atender às normas de conformidade e segurança que exigem a desativação de determinadas versões do protocolo TLS ou para oferecer suporte a clientes legados que exigem cifras descontinuadas, use uma das políticas de segurança
ELBSecurityPolicy-TLS-. Para exibir a versão do protocolo TLS das solicitações para o Application Load Balancer, habilite os logs de acesso para o balanceador de carga e examine as entradas correspondentes do log de acesso. Para obter mais informações, consulte Logs de acesso. -
Você pode restringir quais políticas de segurança estão disponíveis para usuários em toda a sua Contas da AWS e AWS Organizations usando as chaves de condição do Elastic Load Balancing em suas políticas de controle de serviços (SCPs) e IAM, respectivamente. Para obter mais informações, consulte Políticas de controle de serviços (SCPs) no Guia do usuário do AWS Organizations .
-
As políticas que oferecem suporte somente ao TLS 1.3 oferecem suporte ao Forward Secrecy (FS). As políticas que oferecem suporte a TLS 1.3 e TLS 1.2 que têm somente cifras no formato TLS_* e ECDHE_* também fornecem FS.
-
Os Application Load Balancers suportam a retomada do TLS usando PSK (TLS 1.3) e IDs/session tíquetes de sessão (TLS 1.2 e versões anteriores). Há suporte para retomadas apenas em conexões com o mesmo endereço IP do Application Load Balancer. O recurso 0-RTT Data e a extensão early_data não estão implementados.
-
Os Application Load Balancers não são compatíveis com políticas de segurança personalizadas.
-
Os Application Load Balancers são compatíveis com renegociação de SSL apenas para conexões de destino.
Conexões de back-end
-
Você pode escolher a política de segurança usada para conexões front-end, mas não para conexões backend. A política de segurança para conexões de back-end depende da política de segurança do ouvinte. Se algum de seus ouvintes estiver usando:
-
Política RFC 9151 (incluindo qualquer política de interoperabilidade) — Uso de conexões de back-end
ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP4-FIPS-2023-07 -
Política de TLS pós-quântico FIPS - Uso de conexões de back-end
ELBSecurityPolicy-TLS13-1-0-FIPS-PQ-2025-09 -
Política FIPS - Uso de conexões de back-end
ELBSecurityPolicy-TLS13-1-0-FIPS-2023-04 -
Post-quantum Política TLS - Uso de conexões de back-end
ELBSecurityPolicy-TLS13-1-0-PQ-2025-09 -
Política TLS 1.3 - Uso de conexões de back-end
ELBSecurityPolicy-TLS13-1-0-2021-06 -
Outra política de TLS - Uso de conexões de back-end
ELBSecurityPolicy-2016-08
-
Políticas de segurança
Exemplo de comandos describe-ssl-policies
Você pode descrever os protocolos e as cifras de uma política de segurança ou encontrar uma política que atenda às suas necessidades com auxílio do comando da AWS CLI describe-ssl-policies.
O exemplo a seguir descreve a política especificada.
aws elbv2 describe-ssl-policies \ --names "ELBSecurityPolicy-TLS13-1-2-Res-2021-06"
O exemplo a seguir lista as políticas com a string especificada no nome de política.
aws elbv2 describe-ssl-policies \ --query "SslPolicies[?contains(Name,'FIPS')].Name"
O exemplo a seguir lista políticas que oferecem suporte ao protocolo especificado.
aws elbv2 describe-ssl-policies \ --query "SslPolicies[?contains(SslProtocols,'TLSv1.3')].Name"
O exemplo a seguir lista políticas que oferecem suporte à cifra especificada.
aws elbv2 describe-ssl-policies \ --query "SslPolicies[?Ciphers[?contains(Name,'TLS_AES_128_GCM_SHA256')]].Name"
O exemplo a seguir lista políticas que não oferecem suporte à cifra especificada.
aws elbv2 describe-ssl-policies \ --query 'SslPolicies[?length(Ciphers[?starts_with(Name,`AES128-GCM-SHA256`)]) == `0`].Name'
Políticas de segurança de TLS
Você pode usar as políticas de segurança do TLS para atender aos requisitos de conformidade e padrões de segurança que exigem a desativação de determinadas versões do protocolo TLS ou para oferecer suporte a clientes legados que exigem cifras descontinuadas.
As políticas que oferecem suporte somente ao TLS 1.3 oferecem suporte ao Forward Secrecy (FS). As políticas que oferecem suporte a TLS 1.3 e TLS 1.2 que têm somente cifras no formato TLS_* e ECDHE_* também fornecem FS.
Protocolos por política
A tabela a seguir descreve os protocolos compatíveis com cada política de segurança do TLS.
| Políticas de segurança | TLS 1.3 | TLS 1.2 | TLS 1.1 | TLS 1.0 |
|---|---|---|---|---|
| ELBSecurityPolicy-TLS13-1-3-2021-06 | ||||
| ELBSecurityPolicy-TLS13-1-3-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-2021-06 | ||||
| ELBSecurityPolicy-TLS13-1-2-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-Res-2021-06 | ||||
| ELBSecurityPolicy-TLS13-1-2-Res-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext2-2021-06 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext2-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext1-2021-06 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext1-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-1-2021-06 | ||||
| ELBSecurityPolicy-TLS13-1-0-2021-06 | ||||
| ELBSecurityPolicy-TLS13-1-0-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS-1-2-Ext-2018-06 | ||||
| ELBSecurityPolicy-TLS-1-2-2017-01 | ||||
| ELBSecurityPolicy-TLS-1-1-2017-01 | ||||
| ELBSecurityPolicy-2016-08 |
Cifras por política
A tabela a seguir descreve as cifras compatíveis com cada política de segurança do TLS.
| Política de segurança | Cifras |
|---|---|
|
ELBSecurityPolicy-TLS13-1-3-2021-06 ELBSecurityPolicy-TLS13-1-3-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-2021-06 ELBSecurityPolicy-TLS13-1-2-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-Res-2021-06 ELBSecurityPolicy-TLS13-1-2-Res-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-Ext2-2021-06 ELBSecurityPolicy-TLS13-1-2-Ext2-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-Ext1-2021-06 ELBSecurityPolicy-TLS13-1-2-Ext1-PQ-2025-09 |
|
| ELBSecurityPolicy-TLS13-1-1-2021-06 |
|
|
ELBSecurityPolicy-TLS13-1-0-2021-06 ELBSecurityPolicy-TLS13-1-0-PQ-2025-09 |
|
| ELBSecurityPolicy-TLS-1-2-Ext-2018-06 |
|
| ELBSecurityPolicy-TLS-1-2-2017-01 |
|
| ELBSecurityPolicy-TLS-1-1-2017-01 |
|
| ELBSecurityPolicy-2016-08 |
|
Políticas por cifra
A tabela a seguir descreve as políticas de segurança do TLS compatíveis com cada cifra.
| Nome da cifra | Políticas de segurança | Pacote de cifras |
|---|---|---|
|
OpenSSL: TLS_AES_128_GCM_SHA256 IANA: TLS_AES_128_GCM_SHA256 |
|
1301 |
|
OpenSSL: TLS_AES_256_GCM_SHA384 IANA: TLS_AES_256_GCM_SHA384 |
|
1302 |
|
OpenSSL: TLS_CHACHA20_POLY1305_SHA256 IANA: TLS_CHACHA20_POLY1305_SHA256 |
|
1303 |
|
OpenSSL — ECDHE-ECDSA-AES128-GCM-SHA256 IANA: TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 |
|
c02b |
|
OpenSSL — ECDHE-RSA-AES128-GCM-SHA256 IANA: TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 |
|
c02f |
|
OpenSSL — ECDHE-ECDSA-AES128-SHA256 IANA: TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256 |
|
c023 |
|
OpenSSL — ECDHE-RSA-AES128-SHA256 IANA: TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 |
|
c027 |
|
OpenSSL — ECDHE-ECDSA-AES128-SHA IANA: TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA |
|
c009 |
|
OpenSSL — ECDHE-RSA-AES128-SHA IANA: TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA |
|
c013 |
|
OpenSSL — ECDHE-ECDSA-AES256-GCM-SHA384 IANA: TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 |
|
c02c |
|
OpenSSL — ECDHE-RSA-AES256-GCM-SHA384 IANA: TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 |
|
c030 |
|
OpenSSL — ECDHE-ECDSA-AES256-SHA384 IANA: TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384 |
|
c024 |
|
OpenSSL — ECDHE-RSA-AES256-SHA384 IANA: TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 |
|
c028 |
|
OpenSSL — ECDHE-ECDSA-AES256-SHA IANA: TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA |
|
c00a |
|
OpenSSL — ECDHE-RSA-AES256-SHA IANA: TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA |
|
c014 |
|
OpenSSL — AES128-GCM-SHA256 IANA: TLS_RSA_WITH_AES_128_GCM_SHA256 |
|
9c |
|
OpenSSL — AES128-SHA256 IANA: TLS_RSA_WITH_AES_128_CBC_SHA256 |
|
3c |
|
OpenSSL — AES128-SHA IANA: TLS_RSA_WITH_AES_128_CBC_SHA |
|
2f |
|
OpenSSL — AES256-GCM-SHA384 IANA: TLS_RSA_WITH_AES_256_GCM_SHA384 |
|
9d |
|
OpenSSL — AES256-SHA256 IANA: TLS_RSA_WITH_AES_256_CBC_SHA256 |
|
3d |
|
OpenSSL — AES256-SHA IANA: TLS_RSA_WITH_AES_256_CBC_SHA |
|
35 |
Políticas de segurança FIPS
O Federal Information Processing Standard (FIPS, Padrão de processamento de informações federal) é um padrão de segurança dos governos dos Estados Unidos e do Canadá que especifica os requisitos de segurança para módulos de criptografia que protegem informações confidenciais. Para saber mais, consulte Federal Information Processing Standard (FIPS) 140
Todas as políticas de FIPS utilizam o módulo criptográfico validado pelo AWS-LC FIPS. Para saber mais, consulte a página do Módulo
Importante
As políticas ELBSecurityPolicy-TLS13-1-1-FIPS-2023-04 e ELBSecurityPolicy-TLS13-1-0-FIPS-2023-04 são fornecidas somente para compatibilidade legada. Embora utilizem criptografia do FIPS com o módulo FIPS140, podem não estar em conformidade com as diretrizes mais recentes do NIST para configuração de TLS.
Protocolos por política
A tabela a seguir descreve os protocolos compatíveis com cada política de segurança do FIPS.
| Políticas de segurança | TLS 1.3 | TLS 1.2 | TLS 1.1 | TLS 1.0 |
|---|---|---|---|---|
| ELBSecurityPolicy-TLS13-1-3-FIPS-2023-04 | ||||
| ELBSecurityPolicy-TLS13-1-3-FIPS-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-FIPS-2023-04 | ||||
| ELBSecurityPolicy-TLS13-1-2-FIPS-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-Res-FIPS-2023-04 | ||||
| ELBSecurityPolicy-TLS13-1-2-Res-FIPS-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext2-FIPS-2023-04 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext2-FIPS-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext1-FIPS-2023-04 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext1-FIPS-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext0-FIPS-2023-04 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext0-FIPS-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-1-FIPS-2023-04 | ||||
| ELBSecurityPolicy-TLS13-1-0-FIPS-2023-04 | ||||
| ELBSecurityPolicy-TLS13-1-0-FIPS-PQ-2025-09 |
Cifras por política
A tabela a seguir descreve as cifras compatíveis com cada política de segurança do FIPS.
| Política de segurança | Cifras |
|---|---|
|
ELBSecurityPolicy-TLS13-1-3-FIPS-2023-04 ELBSecurityPolicy-TLS13-1-3-FIPS-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-FIPS-2023-04 ELBSecurityPolicy-TLS13-1-2-FIPS-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-Res-FIPS-2023-04 ELBSecurityPolicy-TLS13-1-2-Res-FIPS-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-Ext2-FIPS-2023-04 ELBSecurityPolicy-TLS13-1-2-Ext2-FIPS-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-Ext1-FIPS-2023-04 ELBSecurityPolicy-TLS13-1-2-Ext1-FIPS-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-Ext0-FIPS-2023-04 ELBSecurityPolicy-TLS13-1-2-Ext0-FIPS-PQ-2025-09 |
|
| ELBSecurityPolicy-TLS13-1-1-FIPS-2023-04 |
|
|
ELBSecurityPolicy-TLS13-1-0-FIPS-2023-04 ELBSecurityPolicy-TLS13-1-0-FIPS-PQ-2025-09 |
|
Políticas por cifra
A tabela a seguir descreve as políticas de segurança do FIPS compatíveis com cada cifra.
| Nome da cifra | Políticas de segurança | Pacote de cifras |
|---|---|---|
|
OpenSSL: TLS_AES_128_GCM_SHA256 IANA: TLS_AES_128_GCM_SHA256 |
|
1301 |
|
OpenSSL: TLS_AES_256_GCM_SHA384 IANA: TLS_AES_256_GCM_SHA384 |
|
1302 |
|
OpenSSL — ECDHE-ECDSA-AES128-GCM-SHA256 IANA: TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 |
|
c02b |
|
OpenSSL — ECDHE-RSA-AES128-GCM-SHA256 IANA: TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 |
|
c02f |
|
OpenSSL — ECDHE-ECDSA-AES128-SHA256 IANA: TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256 |
|
c023 |
|
OpenSSL — ECDHE-RSA-AES128-SHA256 IANA: TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 |
|
c027 |
|
OpenSSL — ECDHE-ECDSA-AES128-SHA IANA: TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA |
|
c009 |
|
OpenSSL — ECDHE-RSA-AES128-SHA IANA: TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA |
|
c013 |
|
OpenSSL — ECDHE-ECDSA-AES256-GCM-SHA384 IANA: TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 |
|
c02c |
|
OpenSSL — ECDHE-RSA-AES256-GCM-SHA384 IANA: TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 |
|
c030 |
|
OpenSSL — ECDHE-ECDSA-AES256-SHA384 IANA: TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384 |
|
c024 |
|
OpenSSL — ECDHE-RSA-AES256-SHA384 IANA: TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 |
|
c028 |
|
OpenSSL — ECDHE-ECDSA-AES256-SHA IANA: TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA |
|
c00a |
|
OpenSSL — ECDHE-RSA-AES256-SHA IANA: TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA |
|
c014 |
|
OpenSSL — AES128-GCM-SHA256 IANA: TLS_RSA_WITH_AES_128_GCM_SHA256 |
|
9c |
|
OpenSSL — AES128-SHA256 IANA: TLS_RSA_WITH_AES_128_CBC_SHA256 |
|
3c |
|
OpenSSL — AES128-SHA IANA: TLS_RSA_WITH_AES_128_CBC_SHA |
|
2f |
|
OpenSSL — AES256-GCM-SHA384 IANA: TLS_RSA_WITH_AES_256_GCM_SHA384 |
|
9d |
|
OpenSSL — AES256-SHA256 IANA: TLS_RSA_WITH_AES_256_CBC_SHA256 |
|
3d |
|
OpenSSL — AES256-SHA IANA: TLS_RSA_WITH_AES_256_CBC_SHA |
|
35 |
Políticas de segurança do RFC 9151 (CNSA 1.0)
Com o Application Load Balancer, você pode usar políticas de segurança em conformidade com a RFC 9151, que define os requisitos de TLS para o conjunto Commercial National Security Algorithm (CNSA) 1.0, conforme especificado pela Agência de Segurança Nacional dos EUA (NSA). O RFC 9151 especifica como usar o pacote CNSA com os protocolos TLS 1.2 e TLS 1.3, definindo os requisitos criptográficos para comunicações seguras que atendam aos padrões de segurança do governo. Para saber mais sobre a RFC 9151, consulte a RFC 9151 no site da
As políticas do RFC 9151 estão disponíveis em duas categorias:
Políticas rígidas — aplique requisitos rígidos de esquema de criptografia e assinatura RFC 9151. Use-os quando todos os seus clientes puderem oferecer suporte ao RFC 9151.
Políticas de interoperabilidade — Ofereça suporte a esquemas de assinatura e cifras compatíveis com RFC 9151 e não compatíveis com RFC 9151 para facilitar uma transição gradual para a conformidade com a RFC 9151. Use-os quando não tiver certeza se todos os clientes podem oferecer suporte ao RFC 9151 ou se quiser evitar interromper os clientes durante a transição. Todas as políticas de interoperabilidade contêm “INTEROP” no nome da política.
Recomendamos começar com a política de interoperabilidadeELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP4-FIPS-2023-07, que oferece suporte a clientes que podem negociar algoritmos clássicos de TLS 1.3, TLS 1.2 ou RFC 9151 rígidos, minimizando interrupções. Você pode mudar gradualmente para políticas mais rígidas, pois seus clientes podem negociar a RFC 9151 rígida. Você pode usar os tls_keyexchange campos tls_protocoltls_cipher, e nos registros de conexão do ALB para monitorar como os clientes estão se conectando.
Importante
Quando você seleciona uma política de segurança RFC 9151 para seu ouvinte, o balanceador de carga usa ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP4-FIPS-2023-07 para conexões de back-end com destinos e outros serviços. No entanto, o balanceador de carga não pode garantir nem impor a conformidade com a RFC 9151 em conexões de saída, incluindo conexões com destinos ou serviços externos configurados pelo cliente (como provedores de identidade de terceiros ou endpoints de autenticação).
É sua responsabilidade garantir o seguinte:
Seus destinos e quaisquer serviços externos que você configurar podem oferecer suporte aos protocolos e cifras na política de conexão de back-end.
Para uma conformidade estrita com a RFC 9151 entre o balanceador de carga e seus alvos, seus alvos devem ter certificados e cifras compatíveis com RFC 9151 implementados.
Se seus destinos de back-end suportarem apenas TLS 1.0 ou TLS 1.1, as conexões falharão. Você deve atualizar os protocolos e as cifras em seus alvos para se alinharem às cifras suportadas pela política.
ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP4-FIPS-2023-07
Protocolos por política
A tabela a seguir descreve os protocolos que cada política de segurança RFC 9151 suporta.
| Políticas de segurança | TLS 1.3 | TLS 1.2 | TLS 1.1 | TLS 1.0 |
|---|---|---|---|---|
| ELBSecurityPolicy-TLS13-1-3-RFC9151-FIPS-2023-07 | ||||
| ELBSecurityPolicy-TLS13-1-2-RFC9151-FIPS-2023-07 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext0-RFC9151-FIPS-2023-07 | ||||
| ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP1-FIPS-2023-07 | ||||
| ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP2-FIPS-2023-07 | ||||
| ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP3-FIPS-2023-07 | ||||
| ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP4-FIPS-2023-07 |
Cifras por política
A tabela a seguir descreve as cifras que cada política de segurança RFC 9151 suporta.
| Política de segurança | Cifras |
|---|---|
| ELBSecurityPolicy-TLS13-1-3-RFC9151-FIPS-2023-07 |
|
| ELBSecurityPolicy-TLS13-1-2-RFC9151-FIPS-2023-07 |
|
| ELBSecurityPolicy-TLS13-1-2-Ext0-RFC9151-FIPS-2023-07 |
|
| ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP1-FIPS-2023-07 |
|
| ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP2-FIPS-2023-07 |
|
| ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP3-FIPS-2023-07 |
|
| ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP4-FIPS-2023-07 |
|
Políticas por cifra
A tabela a seguir descreve as políticas de segurança da RFC 9151 que suportam cada cifra.
| Nome da cifra | Políticas de segurança | Pacote de cifras |
|---|---|---|
|
OpenSSL: TLS_AES_256_GCM_SHA384 IANA: TLS_AES_256_GCM_SHA384 |
|
1302 |
|
OpenSSL: TLS_AES_128_GCM_SHA256 IANA: TLS_AES_128_GCM_SHA256 |
|
1301 |
|
OpenSSL — ECDHE-ECDSA-AES256-GCM-SHA384 IANA: TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 |
|
c02c |
|
OpenSSL — ECDHE-RSA-AES256-GCM-SHA384 IANA: TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 |
|
c030 |
|
OpenSSL — AES256-GCM-SHA384 IANA: TLS_RSA_WITH_AES_256_GCM_SHA384 |
|
9d |
|
OpenSSL — ECDHE-ECDSA-AES128-GCM-SHA256 IANA: TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 |
|
c02b |
|
OpenSSL — ECDHE-RSA-AES128-GCM-SHA256 IANA: TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 |
|
c02f |
|
OpenSSL — ECDHE-ECDSA-AES256-SHA384 IANA: TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384 |
|
c024 |
|
OpenSSL — ECDHE-RSA-AES256-SHA384 IANA: TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 |
|
c028 |
|
OpenSSL — ECDHE-ECDSA-AES128-SHA256 IANA: TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256 |
|
c023 |
|
OpenSSL — ECDHE-RSA-AES128-SHA256 IANA: TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 |
|
c027 |
|
OpenSSL — ECDHE-ECDSA-AES256-SHA IANA: TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA |
|
c00a |
|
OpenSSL — ECDHE-RSA-AES256-SHA IANA: TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA |
|
c014 |
|
OpenSSL — ECDHE-ECDSA-AES128-SHA IANA: TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA |
|
c009 |
|
OpenSSL — ECDHE-RSA-AES128-SHA IANA: TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA |
|
c013 |
|
OpenSSL — AES256-SHA256 IANA: TLS_RSA_WITH_AES_256_CBC_SHA256 |
|
3d |
|
OpenSSL — AES256-SHA IANA: TLS_RSA_WITH_AES_256_CBC_SHA |
|
35 |
|
OpenSSL — AES128-GCM-SHA256 IANA: TLS_RSA_WITH_AES_128_GCM_SHA256 |
|
9c |
|
OpenSSL — AES128-SHA256 IANA: TLS_RSA_WITH_AES_128_CBC_SHA256 |
|
3c |
|
OpenSSL — AES128-SHA IANA: TLS_RSA_WITH_AES_128_CBC_SHA |
|
2f |
Políticas compatíveis com FS
As políticas de segurança com suporte do FS (Forward Secrecy) fornecem proteções adicionais contra a espionagem de dados criptografados, por meio do uso de uma chave de sessão aleatória exclusiva. Isso evita a decodificação dos dados capturados, mesmo que a chave secreta de longo prazo seja comprometida.
As políticas nesta seção oferecem suporte ao FS, e “FS” está incluído em seus nomes. Entretanto, essas não são as únicas políticas que oferecem suporte ao FS. As políticas que oferecem suporte somente ao TLS 1.3 oferecem suporte ao FS. As políticas que oferecem suporte a TLS 1.3 e TLS 1.2 que têm somente cifras no formato TLS_* e ECDHE_* também fornecem FS.
Protocolos por política
A tabela a seguir descreve os protocolos compatíveis com cada política de segurança com suporte do FS.
| Políticas de segurança | TLS 1.3 | TLS 1.2 | TLS 1.1 | TLS 1.0 |
|---|---|---|---|---|
| ELBSecurityPolicy-FS-1-2-Res-2020-10 | ||||
| ELBSecurityPolicy-FS-1-2-Res-2019-08 | ||||
| ELBSecurityPolicy-FS-1-2-2019-08 | ||||
| ELBSecurityPolicy-FS-1-1-2019-08 | ||||
| ELBSecurityPolicy-FS-2018-06 |
Cifras por política
A tabela a seguir descreve as cifras para as quais cada política de segurança compatível com FS oferece suporte.
| Política de segurança | Cifras |
|---|---|
| ELBSecurityPolicy-FS-1-2-Res-2020-10 |
|
| ELBSecurityPolicy-FS-1-2-Res-2019-08 |
|
| ELBSecurityPolicy-FS-1-2-2019-08 |
|
| ELBSecurityPolicy-FS-1-1-2019-08 |
|
| ELBSecurityPolicy-FS-2018-06 |
|
Políticas por cifra
A tabela a seguir descreve as políticas de segurança com suporte do FS, compatíveis com cada cifra.
| Nome da cifra | Políticas de segurança | Pacote de cifras |
|---|---|---|
|
OpenSSL — ECDHE-ECDSA-AES128-GCM-SHA256 IANA: TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 |
|
c02b |
|
OpenSSL — ECDHE-RSA-AES128-GCM-SHA256 IANA: TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 |
|
c02f |
|
OpenSSL — ECDHE-ECDSA-AES128-SHA256 IANA: TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256 |
|
c023 |
|
OpenSSL — ECDHE-RSA-AES128-SHA256 IANA: TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 |
|
c027 |
|
OpenSSL — ECDHE-ECDSA-AES128-SHA IANA: TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA |
|
c009 |
|
OpenSSL — ECDHE-RSA-AES128-SHA IANA: TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA |
|
c013 |
|
OpenSSL — ECDHE-ECDSA-AES256-GCM-SHA384 IANA: TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 |
|
c02c |
|
OpenSSL — ECDHE-RSA-AES256-GCM-SHA384 IANA: TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 |
|
c030 |
|
OpenSSL — ECDHE-ECDSA-AES256-SHA384 IANA: TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384 |
|
c024 |
|
OpenSSL — ECDHE-RSA-AES256-SHA384 IANA: TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 |
|
c028 |
|
OpenSSL — ECDHE-ECDSA-AES256-SHA IANA: TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA |
|
c00a |
|
OpenSSL — ECDHE-RSA-AES256-SHA IANA: TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA |
|
c014 |