Azure StorageでHTTPSが強制されていない

Azure Storageで安全な転送を必須にし、RESTリクエストがHTTPSを使うことを確認してください。

説明

Azure Storage AccountでenableHttpsTrafficOnlyがfalseの場合、HTTPのRESTリクエストが許可されることがあります。ツールやスクリプトがHTTPを使うと、暗号化されていない接続でデータが転送されます。

想定される影響

  • ストレージとの間で送受信するデータが平文で漏えいするおそれがあります。
  • 通信経路にアクセスできる攻撃者が、データや認証情報を傍受・改ざんする可能性があります。

対処方法

enableHttpsTrafficOnlyをtrueに設定してください。アプリケーション、運用スクリプト、外部連携がHTTPSエンドポイントを使うことを確認し、ネットワーク規則と最小TLSバージョンも見直してください。

例

アカウントの転送設定を比較する抜粋です。リソースグループ、場所、SKUなど、他のアカウント設定は省略しています。

変更前

yaml
resources:
  storageAccount:
    type: azure-native:storage:StorageAccount
    properties:
      accountName: sto4445
      enableHttpsTrafficOnly: false

変更後

yaml
resources:
  storageAccount:
    type: azure-native:storage:StorageAccount
    properties:
      accountName: sto4445
      enableHttpsTrafficOnly: true

安全な転送を必須にすると、HTTPのRESTリクエストは拒否されます。既存クライアントのHTTPS接続を確認してください。保存データの暗号化とアクセス権限は別の制御です。

参考資料