Function App の最小 TLS バージョンの確認

Function App に適用される最小 TLS バージョンとクライアントの互換性を確認してください。

説明

Function App の最小 TLS バージョンが低いと、古い暗号化接続を許可する場合があります。TLS 1.2 以上を使用し、クライアントが対応していれば TLS 1.3 を検討してください。新しいアプリの既定値は TLS 1.2 のため、設定の省略だけで弱い暗号化を使用しているとは判断できません。

想定される影響

  • 古い TLS 接続を許可する場合があります。
  • 組織の通信暗号化要件を満たせない場合があります。
  • 関数と SCM のエンドポイントで保護水準が異なる場合があります。

対処方法

リソースの種類に応じて site_config.min_tls_version または site_config.minimum_tls_version に承認された最小バージョンを設定してください。現在のリソースの SCM TLS 設定と HTTPS の適用も別途確認してください。変更前にクライアントの互換性を確認し、変更後に許可・拒否される接続をテストしてください。

例

変更前は AzureRM 3.x の旧 Function App、変更後は現在の Linux Function App の抜粋です。リソースグループやストレージなどの必須設定は省略しています。リソースの種類を切り替える場合は、TLS 値の変更だけでなく、既存の状態とアプリ構成も確認してください。

変更前

hcl
resource "azurerm_function_app" "example" {
  name                = "test-azure-functions"
  location            = azurerm_resource_group.example.location
  app_service_plan_id = azurerm_app_service_plan.example.id

  site_config {
    dotnet_framework_version = "v4.0"
    scm_type                 = "LocalGit"
    min_tls_version          = "1.1"
  }
}

変更後

hcl
resource "azurerm_linux_function_app" "example" {
  name            = "test-azure-functions"
  location        = azurerm_resource_group.example.location
  service_plan_id = azurerm_service_plan.example.id

  site_config {
    minimum_tls_version = "1.3"
  }
}

変更前の最小 TLS バージョンは 1.1 です。変更後は 1.3 を必須にし、古い TLS クライアントを拒否します。承認された基準と互換性を確認してから適用してください。

参考資料