説明
Azure Storage AccountでenableHttpsTrafficOnlyがfalseの場合、HTTPのRESTリクエストが許可されることがあります。ツールやスクリプトがHTTPを使うと、暗号化されていない接続でデータが転送されます。
想定される影響
- ストレージとの間で送受信するデータが平文で漏えいするおそれがあります。
- 通信経路にアクセスできる攻撃者が、データや認証情報を傍受・改ざんする可能性があります。
対処方法
enableHttpsTrafficOnlyをtrueに設定してください。アプリケーション、運用スクリプト、外部連携がHTTPSエンドポイントを使うことを確認し、ネットワーク規則と最小TLSバージョンも見直してください。
例
アカウントの転送設定を比較する抜粋です。リソースグループ、場所、SKUなど、他のアカウント設定は省略しています。
変更前
yaml
resources:
storageAccount:
type: azure-native:storage:StorageAccount
properties:
accountName: sto4445
enableHttpsTrafficOnly: false
変更後
yaml
resources:
storageAccount:
type: azure-native:storage:StorageAccount
properties:
accountName: sto4445
enableHttpsTrafficOnly: true
安全な転送を必須にすると、HTTPのRESTリクエストは拒否されます。既存クライアントのHTTPS接続を確認してください。保存データの暗号化とアクセス権限は別の制御です。