説明
Function App の最小 TLS バージョンが低いと、古い暗号化接続を許可する場合があります。TLS 1.2 以上を使用し、クライアントが対応していれば TLS 1.3 を検討してください。新しいアプリの既定値は TLS 1.2 のため、設定の省略だけで弱い暗号化を使用しているとは判断できません。
想定される影響
- 古い TLS 接続を許可する場合があります。
- 組織の通信暗号化要件を満たせない場合があります。
- 関数と SCM のエンドポイントで保護水準が異なる場合があります。
対処方法
リソースの種類に応じて site_config.min_tls_version または site_config.minimum_tls_version に承認された最小バージョンを設定してください。現在のリソースの SCM TLS 設定と HTTPS の適用も別途確認してください。変更前にクライアントの互換性を確認し、変更後に許可・拒否される接続をテストしてください。
例
変更前は AzureRM 3.x の旧 Function App、変更後は現在の Linux Function App の抜粋です。リソースグループやストレージなどの必須設定は省略しています。リソースの種類を切り替える場合は、TLS 値の変更だけでなく、既存の状態とアプリ構成も確認してください。
変更前
hcl
resource "azurerm_function_app" "example" {
name = "test-azure-functions"
location = azurerm_resource_group.example.location
app_service_plan_id = azurerm_app_service_plan.example.id
site_config {
dotnet_framework_version = "v4.0"
scm_type = "LocalGit"
min_tls_version = "1.1"
}
}
変更後
hcl
resource "azurerm_linux_function_app" "example" {
name = "test-azure-functions"
location = azurerm_resource_group.example.location
service_plan_id = azurerm_service_plan.example.id
site_config {
minimum_tls_version = "1.3"
}
}
変更前の最小 TLS バージョンは 1.1 です。変更後は 1.3 を必須にし、古い TLS クライアントを拒否します。承認された基準と互換性を確認してから適用してください。