説明
ssl_policy_idで選択したポリシーによって、ロードバランサーが許可するTLSバージョンと暗号スイートが決まります。IDを指定するだけでは、弱い設定を排除できません。
想定される影響
古いプロトコルや弱い暗号スイートを許可するポリシーは、転送中のデータの保護を弱めるおそれがあります。
対処方法
ロードバランサーで利用可能なポリシーを一覧し、運用基準を満たすポリシーのIDを指定してください。既定のポリシーを使う場合も、実際に許可される設定を確認してください。
例
以下はポリシーID指定部分の抜粋で、証明書などのTLS終端設定は省略しています。例のID 4を使う前に、対象ロードバランサーで対応するポリシーと暗号設定を確認してください。
変更前
hcl
resource "nifcloud_load_balancer" "example" {
load_balancer_name = "example"
instance_port = 443
load_balancer_port = 443
}
変更後
hcl
resource "nifcloud_load_balancer" "example" {
load_balancer_name = "example"
instance_port = 443
load_balancer_port = 443
ssl_policy_id = "4"
}