Attention : Modifications apportées à la passerelle VPN IKE et à l'API de politique IPsec
Le 29 mai 2026, une fonctionnalité qui ajoute la prise en charge de plusieurs algorithmes dans les stratégies IKE et IPsec pour les passerelles VPN a été rendue généralement disponible dans le service VPC. Comme cette fonctionnalité modifie le comportement des API associées, les clients qui utilisent l'automatisation pour provisionner ou gérer ces politiques doivent effectuer les actions de remédiation requises avant que la version ne devienne généralement disponible.
Si vous avez déjà pris les mesures correctives requises, aucune autre action n'est nécessaire.
Que changeons-nous?
-
Les propriétés à valeur unique suivantes sont obsolètes, mais continuent d'être prises en charge pour des raisons de compatibilité ascendante :
- Pour les politiques IKE :
authentication_algorithm,dh_groupetencryption_algorithmsont obsolètes et remplacés par les tableauxauthentication_algorithms,dh_groupsetencryption_algorithms. - Pour les politiques IPsec :
authentication_algorithm,encryption_algorithmetpfssont obsolètes et remplacés par les tableauxauthentication_algorithms,encryption_algorithmsetpfs_groups.
- Pour les politiques IKE :
-
Les réponses de l'API incluront toujours les propriétés dépréciées et les nouvelles propriétés du tableau.
-
Lorsque plusieurs algorithmes sont configurés dans une propriété basée sur un tableau, les propriétés dépréciées renvoient des valeurs sentinelles :
"multiple"pour les propriétés des chaînes (authentication_algorithm,encryption_algorithm,pfs)65535pour la propriété de l'entierdh_group
-
Les opérations PATCH (pour les politiques IKE et IPsec) s'écarteront de la sémantique standard JSON Merge Patch (RFC 7396):
- La mise à jour d'une propriété à valeur unique dépréciée mettra automatiquement à jour la propriété de tableau correspondante, et vice versa.
Exemple :
-
Une demande de PATCH avec :
{"encryption_algorithm": "aes256"}Le jeu en vaut la chandelle :
"encryption_algorithms": ["aes256"] -
Une demande de PATCH avec :
{"encryption_algorithms": ["aes256", "aes128"]}Le jeu en vaut la chandelle :
"encryption_algorithm": "multiple"
Pourquoi ce changement ?
Le fait de permettre aux passerelles VPN de négocier sur une liste d'algorithmes cryptographiques classés par ordre de priorité améliore la sécurité et la flexibilité. Cela améliore l'interopérabilité avec divers dispositifs VPN sur site et permet de configurer des algorithmes de repli tout en maintenant des postures de sécurité solides.
Les propriétés dépréciées restent prises en charge pour préserver la compatibilité ascendante.
Qui sera concerné par ce changement?
Les comptes ayant un code client ou une automatisation qui récupère, valide ou met à jour les politiques IKE ou IPsec sont particulièrement concernés :
- Code qui analyse ou valide des propriétés dépréciées à valeur unique sans tenir compte des valeurs sentinelles
- Code qui s'appuie sur la sémantique standard JSON Merge Patch(RFC 7396 ) pour les opérations PATCH
Quelles mesures pouvez-vous prendre pour éviter une perturbation?
Comme indiqué dans le guide sur l 'extension des valeurs de propriété, assurez-vous que votre code client ou votre automatisation traite les valeurs de propriété obsolètes tout en
tenant compte des nouvelles valeurs sentinelles multiple et 65535, conformément aux meilleures pratiques de l'API.
-
Pour les politiques IKE :
authentication_algorithmetencryption_algorithmpeut renvoyermultipledh_grouppeut renvoyer65535
-
Pour les politiques IPsec :
authentication_algorithm,encryption_algorithmetpfspeuvent renvoyermultiple
-
Les propriétés dépréciées continueront à renvoyer les valeurs existantes (non sentinelles) lorsqu'un seul algorithme est utilisé.
Les algorithmes multiples ne sont pas pris en charge pour les politiques IKEv1. IKEv1 resteront limitées à un seul algorithme par catégorie.
Si vous ou d'autres utilisateurs de votre compte utilisez actuellement des stratégies IKE ou IPsec, effectuez les tâches suivantes :
-
Examinez le code ou l'automatisation qui récupère les stratégies IKE ou IPsec et traite les propriétés à valeur unique suivantes :
- Politiques IKE :
authentication_algorithmdh_groupencryption_algorithm
- Politiques IPsec :
authentication_algorithmencryption_algorithmpfs
- Politiques IKE :
-
Mettre à jour la logique de validation pour suivre les meilleures pratiques de l'API.