설명
App Service 플랫폼 인증을 사용하지 않으면 애플리케이션이 필요한 인증과 접근 권한을 직접 적용해야 합니다. 내부 API나 관리 경로에 적절한 인증이 없다면 권한 없는 요청이 처리될 수 있습니다. 애플리케이션 자체 인증이나 의도된 공개 경로도 있으므로 플랫폼 기능의 비활성화만으로 무인증 접근을 단정할 수는 없습니다.
플랫폼 인증을 켜더라도 익명 요청을 허용하는 정책을 선택할 수 있습니다. 인증 공급자, 무인증 요청 처리와 사용자별 권한을 함께 구성해야 합니다.
잠재적 영향
- 인증이 필요한 경로를 보호하지 않으면 데이터 조회나 관리 작업이 허가 없이 실행될 수 있습니다.
- 인증된 사용자라도 과도한 권한을 갖고 있으면 업무 범위를 넘는 작업을 수행할 수 있습니다.
해결 방법
플랫폼 인증 또는 적절한 애플리케이션 인증으로 보호할 경로를 명확히 구분하세요. 플랫폼 인증을 사용하면 공급자와 무인증 요청의 거부·로그인 이동 정책을 설정하고, 실제 허용 사용자와 작업 권한을 제한하세요. HTTPS와 필요한 네트워크 제한을 적용한 뒤 익명·인증 요청을 각각 시험하세요.
예시
기존 webApp1을 부모로 사용하는 authsettings 설정 발췌입니다. 인증 공급자와 사용자 정책은 생략했습니다.
변경 전
bicep
resource webApp1_authsettings 'Microsoft.Web/sites/config@2020-12-01' = {
parent: webApp1
name: 'authsettings'
properties: {
enabled: false
}
}
플랫폼 인증을 끕니다. 애플리케이션 자체 인증과 실제 접근 정책은 별도로 확인해야 합니다.
변경 후
bicep
resource webApp1_authsettings 'Microsoft.Web/sites/config@2020-12-01' = {
parent: webApp1
name: 'authsettings'
properties: {
enabled: true
}
}
플랫폼 인증 기능을 켭니다. 이 값만으로 익명 요청이 거부되지는 않으므로 공급자와 무인증 요청 처리 정책을 함께 설정하세요.