Web App の最小 TLS バージョンの確認

App Service の実際の最小 TLS バージョンとクライアント互換性を確認し、TLS 1.2 以降を使用してください。

説明

古い TLS バージョンを許可する Web App は、組織の通信セキュリティ要件を満たさない場合があります。App Service は新規アプリの最小バージョンに TLS 1.2 を使用し、TLS 1.3 にも対応しています。設定値の省略だけで古いプロトコルが許可されると断定せず、実際の設定を確認してください。

最小バージョンはサイトの siteConfig.minTlsVersion、または web 子構成の minTlsVersion で指定できます。アプリと SCM 管理サイトの TLS 設定、HTTPS の使用は、併せて確認すべき別の項目です。

想定される影響

  • 古い TLS 接続が許可されると、セキュリティ要件を満たさなかったり、古い暗号方式のリスクが残ったりする可能性があります。
  • 互換性を確認せずに最小バージョンを上げると、必要なクライアントやデプロイツールの接続が中断するおそれがあります。

対処方法

対応する構成で最小バージョンを 1.2 以降に明示し、クライアントが対応する場合は 1.3 も検討してください。実際のアプリと SCM の設定を確認し、許可すべき接続と古いプロトコルの拒否をテストしてください。証明書の検証、暗号スイート、HTTPS の使用も管理してください。

例

アプリと web 子構成の抜粋です。実際のアプリ名、App Service プラン、その他のデプロイ入力は別途用意してください。

変更前

bicep
resource app 'Microsoft.Web/sites@2022-09-01' = {
  name: 'example-app'
  location: resourceGroup().location
  properties: {}
}

resource appWebConfig 'Microsoft.Web/sites/config@2022-09-01' = {
  parent: app
  name: 'web'
  properties: {
    minTlsVersion: '1.1'
  }
}

最小バージョンに 1.1 を指定しています。運用環境の対応プロトコル方針と、実際のネゴシエーション結果を確認してください。

変更後

bicep
resource app 'Microsoft.Web/sites@2022-09-01' = {
  name: 'example-app'
  location: resourceGroup().location
  properties: {}
}

resource appWebConfig 'Microsoft.Web/sites/config@2022-09-01' = {
  parent: app
  name: 'web'
  properties: {
    minTlsVersion: '1.2'
  }
}

同じ子構成の最小バージョンを 1.2 に指定します。SCM の最小 TLS バージョンや HTTP リダイレクトまで設定する例ではありません。

参考資料