Web App HTTPS 리디렉션 설정 점검

HTTPS 리디렉션을 활성화하고 클라이언트가 처음부터 암호화된 URL을 사용하도록 설정하세요.

설명

Web App에서 HTTP 요청을 처리하면 로그인 정보, 세션 쿠키와 요청 데이터가 평문으로 전송될 수 있습니다. httpsOnly를 활성화하면 App Service가 HTTP 요청을 HTTPS로 리디렉션합니다. 이는 클라이언트가 리디렉션 전에 보낸 첫 HTTP 요청까지 암호화하는 기능은 아닙니다.

잠재적 영향

  • HTTP로 전송한 민감한 요청 정보가 통신 경로에서 노출되거나 변조될 수 있습니다.
  • HTTPS 인증서만 구성하고 평문 경로를 남기면 일부 클라이언트가 계속 HTTP를 사용할 수 있습니다.

해결 방법

httpsOnly: true를 설정하고 링크, API 클라이언트와 스크립트가 처음부터 HTTPS를 사용하도록 변경하세요. 적절한 HSTS와 Secure 쿠키를 적용하고 인증서 검증을 유지하세요. CDN·리버스 프록시를 사용하면 클라이언트부터 앱까지 각 구간을 확인하고 실제 리디렉션과 HTTPS 연결을 시험하세요.

예시

사이트 속성의 발췌입니다. 실제 앱 이름과 Azure 지역으로 바꾸고 필요한 App Service 계획 등 나머지 입력을 구성하세요.

변경 전

bicep
resource webSite 'Microsoft.Web/sites@2020-12-01' = {
  name: 'webSite'
  location: 'location1'
  tags: {}
  properties: {
    enabled: true
  }
}

이 정의는 httpsOnly를 명시하지 않습니다. 다른 계층의 리디렉션과 기존 앱의 실제 설정도 확인해야 합니다.

변경 후

bicep
resource webSite 'Microsoft.Web/sites@2020-12-01' = {
  name: 'webSite'
  location: 'location1'
  tags: {}
  properties: {
    enabled: true
    httpsOnly: true
  }
}

App Service의 HTTP→HTTPS 리디렉션을 켭니다. 클라이언트가 민감한 데이터를 HTTP로 먼저 보내지 않도록 별도로 수정해야 합니다.

참조