説明
GCP SSLポリシーは、関連付けられたロードバランサーのクライアント側接続に適用するTLS設定を決めます。古いTLSバージョンを許可すると、現在の通信保護要件を満たさない場合があります。許可される暗号スイートは、minTlsVersionだけでなくプロファイルにも依存します。
想定される影響
- 古いプロトコルを使う接続が、組織のセキュリティ要件を満たさない場合があります。
- 互換性を確認せずにポリシーを厳しくすると、必要なクライアント接続が途切れるおそれがあります。
対処方法
サポートされる組み合わせでminTlsVersionをTLS_1_2以降に設定し、プロファイルと暗号スイートを確認してください。実際のターゲットプロキシにポリシーを関連付け、必要なクライアントは接続でき、禁止したプロトコルは拒否されることをテストしてください。
例
最小TLSバージョンだけを比較する抜粋です。ターゲットプロキシへの関連付けは省略しています。バックエンド側の暗号化は別途設定する必要があります。
変更前
yaml
resources:
example:
type: gcp:compute:SSLPolicy
properties:
minTlsVersion: TLS_1_1
変更後
yaml
resources:
example:
type: gcp:compute:SSLPolicy
properties:
minTlsVersion: TLS_1_2
最小バージョンをTLS 1.1からTLS 1.2に引き上げます。この変更だけで特定の暗号スイートが選ばれたり、すべてのサービスにポリシーが適用されたりするわけではありません。