説明
古い TLS バージョンを許可する Web App は、組織の通信セキュリティ要件を満たさない場合があります。App Service は新規アプリの最小バージョンに TLS 1.2 を使用し、TLS 1.3 にも対応しています。設定値の省略だけで古いプロトコルが許可されると断定せず、実際の設定を確認してください。
最小バージョンはサイトの siteConfig.minTlsVersion、または web 子構成の minTlsVersion で指定できます。アプリと SCM 管理サイトの TLS 設定、HTTPS の使用は、併せて確認すべき別の項目です。
想定される影響
- 古い TLS 接続が許可されると、セキュリティ要件を満たさなかったり、古い暗号方式のリスクが残ったりする可能性があります。
- 互換性を確認せずに最小バージョンを上げると、必要なクライアントやデプロイツールの接続が中断するおそれがあります。
対処方法
対応する構成で最小バージョンを 1.2 以降に明示し、クライアントが対応する場合は 1.3 も検討してください。実際のアプリと SCM の設定を確認し、許可すべき接続と古いプロトコルの拒否をテストしてください。証明書の検証、暗号スイート、HTTPS の使用も管理してください。
例
アプリと web 子構成の抜粋です。実際のアプリ名、App Service プラン、その他のデプロイ入力は別途用意してください。
変更前
bicep
resource app 'Microsoft.Web/sites@2022-09-01' = {
name: 'example-app'
location: resourceGroup().location
properties: {}
}
resource appWebConfig 'Microsoft.Web/sites/config@2022-09-01' = {
parent: app
name: 'web'
properties: {
minTlsVersion: '1.1'
}
}
最小バージョンに 1.1 を指定しています。運用環境の対応プロトコル方針と、実際のネゴシエーション結果を確認してください。
変更後
bicep
resource app 'Microsoft.Web/sites@2022-09-01' = {
name: 'example-app'
location: resourceGroup().location
properties: {}
}
resource appWebConfig 'Microsoft.Web/sites/config@2022-09-01' = {
parent: app
name: 'web'
properties: {
minTlsVersion: '1.2'
}
}
同じ子構成の最小バージョンを 1.2 に指定します。SCM の最小 TLS バージョンや HTTP リダイレクトまで設定する例ではありません。