Attenzione: Modifiche ai criteri IKE e IPsec dei gateway VPN API
Il 29 maggio 2026, nel servizio VPC è stata resa generalmente disponibile una funzione che aggiunge il supporto di più algoritmi nei criteri IKE e IPsec per i gateway VPN. Poiché questa funzione modifica il comportamento delle API correlate, i clienti che utilizzano l'automazione per il provisioning o la gestione di questi criteri devono completare le azioni di correzione richieste prima che la release diventi generalmente disponibile.
Se sono già state completate le azioni di rimedio richieste, non è necessario intraprendere ulteriori azioni.
Cosa stiamo cambiando?
-
Le seguenti proprietà a valore singolo sono deprecate, ma continuano a essere supportate per compatibilità:
- Per le politiche IKE:
authentication_algorithm,dh_group, eencryption_algorithmsono deprecati a favore degli arrayauthentication_algorithms,dh_groups, eencryption_algorithms. - Per le politiche IPsec:
authentication_algorithm,encryption_algorithm, epfssono deprecati a favore degli arrayauthentication_algorithms,encryption_algorithms, epfs_groups.
- Per le politiche IKE:
-
Le risposte dell'API includeranno sempre sia le proprietà deprecate che le nuove proprietà dell'array.
-
Quando più algoritmi sono configurati in una proprietà basata su array, le proprietà deprecate restituiranno valori sentinella:
"multiple"per le proprietà delle stringhe (authentication_algorithm,encryption_algorithm,pfs)65535per la proprietà dell'interodh_group
-
Le operazioni PATCH (per le politiche IKE e IPsec) si discostano dalla semantica standard JSON Merge Patch (RFC 7396):
- L'aggiornamento di una proprietà deprecata a valore singolo aggiornerà automaticamente la corrispondente proprietà array e viceversa.
Ad esempio:
-
Una richiesta PATCH con:
{"encryption_algorithm": "aes256"}Set di volontà:
"encryption_algorithms": ["aes256"] -
Una richiesta PATCH con:
{"encryption_algorithms": ["aes256", "aes128"]}Set di volontà:
"encryption_algorithm": "multiple"
Perché stiamo apportando questa modifica?
Consentire ai gateway VPN di negoziare attraverso un elenco prioritario di algoritmi crittografici migliora la sicurezza e la flessibilità. Questo migliora l'interoperabilità con diversi dispositivi VPN on-premises e consente la configurazione di algoritmi di fallback, mantenendo al contempo solide posizioni di sicurezza.
Le proprietà deprecate rimangono supportate per preservare la compatibilità all'indietro.
Chi sarà interessato da questo cambiamento?
Sono interessati in particolare gli account con codice client o automazione che recupera, convalida o aggiorna i criteri IKE o IPsec:
- Codice che analizza o convalida proprietà a valore singolo deprecate senza tenere conto dei valori sentinella
- Codice che si basa sulla semantica standard JSON Merge Patch(RFC 7396) per le operazioni PATCH
Quali azioni potete intraprendere per evitare un'interruzione?
Come documentato nella guida all'espansione dei valori di proprietà, assicurarsi che il codice client o l'automazione elaborino i valori di proprietà deprecati tenendo conto dei nuovi
valori sentinella multiple e 65535, secondo le migliori pratiche API.
-
Per i criteri IKE:
authentication_algorithmeencryption_algorithmpuò restituiremultipledh_grouppuò restituire65535
-
Per i criteri IPsec:
authentication_algorithm,encryption_algorithm, epfspossono restituiremultiple
-
Le proprietà deprecate continueranno a restituire i valori esistenti (non sentinella) quando viene utilizzato un solo algoritmo.
Non sono supportati algoritmi multipli per i criteri IKEv1. IKEv1 Le politiche rimarranno limitate a un singolo algoritmo per categoria.
Se l'utente o altri utenti dell'account utilizzano attualmente i criteri IKE o IPsec, completare le seguenti operazioni:
-
Esaminare il codice o l'automazione che recupera i criteri IKE o IPsec ed elabora le seguenti proprietà a valore singolo:
- Politiche IKE:
authentication_algorithmdh_groupencryption_algorithm
- Criteri IPsec:
authentication_algorithmencryption_algorithmpfs
- Politiche IKE:
-
Aggiornare la logica di convalida per seguire le migliori pratiche API.