GCP SSLポリシーの最小TLSバージョンの確認

最小TLSバージョンと暗号スイートを確認し、実際のターゲットプロキシにポリシーを適用してください。

説明

GCP SSLポリシーは、関連付けられたロードバランサーのクライアント側接続に適用するTLS設定を決めます。古いTLSバージョンを許可すると、現在の通信保護要件を満たさない場合があります。許可される暗号スイートは、minTlsVersionだけでなくプロファイルにも依存します。

想定される影響

  • 古いプロトコルを使う接続が、組織のセキュリティ要件を満たさない場合があります。
  • 互換性を確認せずにポリシーを厳しくすると、必要なクライアント接続が途切れるおそれがあります。

対処方法

サポートされる組み合わせでminTlsVersionをTLS_1_2以降に設定し、プロファイルと暗号スイートを確認してください。実際のターゲットプロキシにポリシーを関連付け、必要なクライアントは接続でき、禁止したプロトコルは拒否されることをテストしてください。

例

最小TLSバージョンだけを比較する抜粋です。ターゲットプロキシへの関連付けは省略しています。バックエンド側の暗号化は別途設定する必要があります。

変更前

yaml
resources:
  example:
    type: gcp:compute:SSLPolicy
    properties:
      minTlsVersion: TLS_1_1

変更後

yaml
resources:
  example:
    type: gcp:compute:SSLPolicy
    properties:
      minTlsVersion: TLS_1_2

最小バージョンをTLS 1.1からTLS 1.2に引き上げます。この変更だけで特定の暗号スイートが選ばれたり、すべてのサービスにポリシーが適用されたりするわけではありません。

参考資料