Atención: Cambios en la API de políticas IKE e IPsec de la pasarela VPN
El 29 de mayo de 2026, se puso a disposición general en el servicio VPC una función que añade compatibilidad con múltiples algoritmos en políticas IKE e IPsec para pasarelas VPN. Dado que esta función cambia el comportamiento de las API relacionadas, los clientes que utilicen la automatización para proporcionar o gestionar estas políticas deben completar las acciones de corrección necesarias antes de que la versión esté disponible de forma general.
Si ya ha completado las acciones correctivas requeridas, no es necesaria ninguna otra acción.
¿Qué estamos cambiando?
-
Las siguientes propiedades de valor único están obsoletas, pero se siguen admitiendo por compatibilidad con versiones anteriores:
- Para las políticas IKE:
authentication_algorithm,dh_group, yencryption_algorithmquedan obsoletos en favor de las matricesauthentication_algorithms,dh_groups, yencryption_algorithms. - Para las políticas IPsec:
authentication_algorithm,encryption_algorithm, ypfsquedan obsoletos en favor de las matricesauthentication_algorithms,encryption_algorithms, ypfs_groups.
- Para las políticas IKE:
-
Las respuestas de la API siempre incluirán tanto las propiedades obsoletas como las nuevas propiedades de matriz.
-
Cuando se configuran varios algoritmos en una propiedad basada en matrices, las propiedades obsoletas devolverán valores centinela:
"multiple"para propiedades de cadena (authentication_algorithm,encryption_algorithm,pfs)65535para el enterodh_grouppropiedad
-
Las operaciones PATCH (tanto para políticas IKE como IPsec) se desviarán de la semántica estándar JSON Merge Patch (RFC 7396):
- La actualización de una propiedad de valor único obsoleta actualizará automáticamente la propiedad de matriz correspondiente, y viceversa.
Por ejemplo:
-
Una solicitud PATCH con:
{"encryption_algorithm": "aes256"}Se establecerá:
"encryption_algorithms": ["aes256"] -
Una solicitud PATCH con:
{"encryption_algorithms": ["aes256", "aes128"]}Se establecerá:
"encryption_algorithm": "multiple"
¿Por qué hacemos este cambio?
Permitir que las pasarelas VPN negocien a través de una lista priorizada de algoritmos criptográficos mejora la seguridad y la flexibilidad. Esto mejora la interoperabilidad con diversos dispositivos VPN locales y permite la configuración de algoritmos de reserva al tiempo que se mantienen posturas de seguridad sólidas.
Las propiedades obsoletas se mantienen para preservar la compatibilidad con versiones anteriores.
¿A quién afectará este cambio?
Las cuentas con código cliente o automatización que recupera, valida o actualiza políticas IKE o IPsec se ven afectadas, en particular:
- Código que analiza o valida propiedades de valor único obsoletas sin tener en cuenta los valores centinela
- Código basado en la semántica estándar JSON Merge Patch(RFC 7396) para operaciones PATCH
¿Qué medidas puede tomar para evitar una perturbación?
Tal y como se documenta en la guía de ampliación de valores de propiedad, asegúrese de que su código de cliente o automatización procesa los valores de propiedad obsoletos teniendo
en cuenta los nuevos valores centinela multiple y 65535, de acuerdo con las mejores prácticas de la API.
-
Para políticas IKE:
authentication_algorithmyencryption_algorithmpuede devolvermultipledh_grouppuede devolver65535
-
Para políticas IPsec:
authentication_algorithm,encryption_algorithm, ypfspueden devolvermultiple
-
Las propiedades obsoletas seguirán devolviendo los valores existentes (no centinelas) cuando sólo se utilice un algoritmo.
No se admiten múltiples algoritmos para las políticas de IKEv1. IKEv1 Las políticas seguirán limitadas a un único algoritmo por categoría.
Si usted u otros usuarios de su cuenta están utilizando actualmente políticas IKE o IPsec, complete las siguientes tareas:
-
Revise el código o la automatización que recupera las políticas IKE o IPsec y procesa las siguientes propiedades de valor único:
- Políticas IKE:
authentication_algorithmdh_groupencryption_algorithm
- Políticas IPsec:
authentication_algorithmencryption_algorithmpfs
- Políticas IKE:
-
Actualizar la lógica de validación para seguir las mejores prácticas de la API.