설명
Redis의 세션, 토큰과 캐시 데이터는 전송 중에도 보호해야 합니다. Azure Cache for Redis는 TLS 1.0과 TLS 1.1 연결을 거부하며, AzureRM 5.6.0의 minimum_tls_version 기본값은 1.2입니다. 이 속성이 없다는 이유만으로 구식 TLS가 허용되는 것은 아닙니다.
잠재적 영향
- 구식 프로토콜을 사용하는 클라이언트는 현재 서비스에 연결하지 못할 수 있습니다.
- 비암호화 연결이나 서버 인증서 검증 누락은 데이터와 인증 정보의 노출 위험을 높일 수 있습니다.
해결 방법
minimum_tls_version = "1.2"를 명시하고 비암호화 포트를 비활성화하세요. 애플리케이션이 TLS 1.2 이상을 지원하는지 확인하고 TLS 연결과 서버 인증서 검증을 사용하도록 구성하세요.
예시
변경 전의 TLS 1.1 값은 현재 서비스와 AzureRM 5.6.0에서 지원되지 않으므로 배포용으로 사용하지 마세요. 변경 후는 지원되는 최소 버전을 명시하는 구성 예제입니다.
변경 전
hcl
resource "azurerm_redis_cache" "example" {
name = "example-cache"
location = azurerm_resource_group.example.location
resource_group_name = azurerm_resource_group.example.name
capacity = 2
family = "C"
sku_name = "Standard"
non_ssl_port_enabled = false
minimum_tls_version = "1.1"
}
변경 후
hcl
resource "azurerm_redis_cache" "example" {
name = "example-cache"
location = azurerm_resource_group.example.location
resource_group_name = azurerm_resource_group.example.name
capacity = 2
family = "C"
sku_name = "Standard"
non_ssl_port_enabled = false
minimum_tls_version = "1.2"
}
변경 후는 최소 TLS 버전을 1.2로 지정합니다. 현재 기본값도 1.2이므로 속성의 생략이 곧 암호화 수준 저하를 의미하지는 않습니다.