如何在Azure存储所有层级(含协议层)强制最低TLS 1.2版本?
在Azure存储账户协议层强制TLS 1.2的实现方案
可以在Azure存储账户的协议层完全强制最低TLS 1.2版本,确保SSLLabs等检测工具无法探测到TLS 1.0/1.1的支持能力,具体实现方式如下:
1. 原生配置强制TLS 1.2
Azure存储账户支持直接在服务端配置最低TLS版本,该配置在协议层生效,会直接拒绝所有TLS 1.0/1.1的连接请求,覆盖Blob、File、Queue、Table所有存储服务:
- Azure门户操作:进入存储账户 -> 设置 -> 配置 -> 找到「最低TLS版本」选项,选择「TLS 1.2」并保存。
- Azure CLI命令:
az storage account update --name <你的存储账户名> --resource-group <你的资源组名> --min-tls-version TLS1_2 - PowerShell命令:
Set-AzStorageAccount -ResourceGroupName <你的资源组名> -Name <你的存储账户名> -MinimumTlsVersion TLS1_2
2. 验证配置生效
配置完成后,可通过两种方式验证旧版本TLS已被完全禁用:
- 使用SSLLabs对存储账户端点(如
https://<你的存储账户名>.blob.core.windows.net)进行检测,结果中会显示仅支持TLS 1.2及以上版本。 - 用curl测试旧版本TLS连接,会收到连接拒绝错误:
curl -v --tlsv1.0 https://<你的存储账户名>.blob.core.windows.net
3. 额外注意事项
- 如果存储账户前端配置了自定义CDN、代理等中间组件,需同步将这些组件的最低TLS版本也设置为1.2,避免中间层引入旧版本TLS的支持漏洞。
- 部分创建时间较早的存储账户可能默认最低TLS版本为1.0/1.1,需手动修改配置并确认生效。
内容的提问来源于stack exchange,提问作者Diabelna Pomidorowa
相关产品推荐
相关产品推荐

