App Service 최소 TLS 버전 설정 점검

앱과 SCM 엔드포인트의 최소 TLS 버전을 서비스 정책에 맞게 관리하세요.

설명

최소 TLS 버전이 낮으면 오래된 프로토콜을 사용하는 클라이언트도 연결할 수 있습니다. 신규 App Service 앱의 기본값은 TLS 1.2이며, 설정 생략 자체가 구버전 TLS 허용을 뜻하지는 않습니다. TLS 1.3도 지원하므로 클라이언트 호환성과 보안 정책에 맞춰 기준을 정하세요.

잠재적 영향

  • 구버전 TLS를 허용하면 조직의 암호화 기준을 충족하지 못할 수 있습니다.
  • 호환성 확인 없이 최소 버전을 높이면 기존 클라이언트의 연결이 실패할 수 있습니다.

해결 방법

앱과 SCM 엔드포인트에 TLS 1.2 이상의 최소 버전을 적용하고, 호환성이 확인되면 TLS 1.3을 검토하세요. 현재 리소스의 minimum_tls_version과 scm_minimum_tls_version을 확인하고 실제 연결을 시험하세요. 기존 리소스는 해당 버전의 필드 이름을 사용하세요.

예시

첫 번째는 AzureRM 3.x의 기존 리소스이고 두 번째는 현재 Linux Web App 발췌입니다. App Service의 TLS 1.0·1.1 지원 종료 예정일은 2027년 5월 31일입니다. 현재 예시의 계획 ID에는 실제 Linux 서비스 계획을 지정하세요.

변경 전

hcl
resource "azurerm_app_service" "example" {
  name                = "example-app-service"
  location            = azurerm_resource_group.example.location
  resource_group_name = azurerm_resource_group.example.name
  app_service_plan_id = azurerm_app_service_plan.example.id

  site_config {
    dotnet_framework_version = "v4.0"
    scm_type                 = "LocalGit"
    min_tls_version          = "1.0"
  }
}

변경 후

hcl
resource "azurerm_linux_web_app" "example" {
  name                = "example-app-service"
  location            = azurerm_resource_group.example.location
  resource_group_name = azurerm_resource_group.example.name
  service_plan_id     = var.service_plan_id

  site_config {
    minimum_tls_version = "1.3"
  }
}

변경 후에는 앱의 최소 TLS 버전을 1.3으로 지정합니다. 리소스 유형 변경은 별도의 이전 계획이 필요하며, SCM 엔드포인트의 TLS 설정은 이 발췌에 포함되어 있지 않습니다.

참조