Azure CDN / Azure Front Door における TLS バージョン制御について

Kota Uchiyama 100 評価のポイント
2026-01-06T08:40:02.72+00:00

Azure CDN for Microsoft (classic) および Azure Front Door Standard における TLS バージョンの挙動についてです。

アクセスログを確認したところ、実際に使用されている TLS バージョンが 「TLS 1.3」となっていることを確認しました。
一方で、現在の設定は以下の通りです。
Azure CDN for Microsoft (classic): カスタムドメイン作成時の最小 TLS バージョンとして「1.2」を指定
Azure Front Door Standard: 上記 Azure CDN for Microsoft (classic) から移行し、同等の設定を適用

このような設定状況において、 実際に使用される TLS バージョンを利用者側で制御することは可能でしょうか。

また、最小 TLS バージョンとして指定した値(1.2)とは異なるバージョンが 使用されているように見受けられたため、仕様上の挙動かどうかも併せてご教示いただけますと幸いです。

恐れ入りますが、ご確認のほどよろしくお願いいたします。

Azure Content Delivery Network
Azure Content Delivery Network

グローバル コンテンツ配信と高速化を提供する Azure サービス。

0 件のコメント コメントはありません

質問作成者が受け入れた回答
Hebikuzure aka Murachi Akira 335.3K 評価のポイント MVP ボランティア モデレーター
2026-01-07T03:24:02.4233333+00:00

Venkatesan S さんのコメントにも書かれていますが、TLS の「最小バージョン」の指定とは、それ未満のバージョンでのネゴシエーションを行わないという意味であって、そのバージョンを利用するという指定ではありません。

TLS はその仕様上、クライアントとサーバーが共通して利用できる最も高いバージョンでネゴシエーションします。そのため「最低バージョン」が 1.2 に指定されていても、サーバー/クライアント共に 1.3 が利用可能であれば、実際のネゴシエーションは 1.3 で行われます。

Azure Front Door は TLS 1.3 をサポートしているので、クライアントが TLS 1.3 をサポートしていれば(モダン ブラウザーはすべてサポートしています) TLS 1.3 で通信が行われるのが期待される正しい動作となります。

サーバー Front Door 側の設定は変えられないので、

実際に使用される TLS バージョンを利用者側で制御する

には、クライアントで利用可能な TLS バージョンを制限することが必要です。

この回答は役に立ちましたか?

1 人がこの回答が役に立ったと思いました。
0 件のコメント コメントはありません

質問作成者が受け入れた回答
Venkatesan S 10,830 評価のポイント Microsoft 外部スタッフ モデレーター
2026-01-06T08:55:51.94+00:00

こんにちは Kota Uchiyama

このコンテンツは英語から日本語に翻訳されています。文法上の誤りがある場合はご容赦ください。

Microsoft Q&A フォーラムに質問を投稿していただきありがとうございます。

このような設定状況において、 実際に使用される TLS バージョンを利用者側で制御することは可能でしょうか。

Azure Front Door Standard は、クライアントが TLS 1.3 をサポートしている場合、最小 TLS が 1.2 に設定されている場合でも、既定で TLS 1.3 を使用します。これは想定されるネゴシエーション動作であり、構成ミスではありません。ユーザーは最小バージョンを制御できます(1.0/1.1 などの古いバージョンを拒否します)。ただし、1.2 を強制したり、1.3 を無効にしたりすることはできません。ハンドシェイクでは常に互換性のある最新バージョンが優先されます。

TLSネゴシエーションの基本回答:

最小TLS設定は下限値として機能し、それ以下の接続は失敗しますが、両者が合意すれば上位バージョン(1.3)が使用されます。 ログでTLS 1.3が表示されるのは、Front Doorが最初に1.3を試す仕様によるものです。

追加の実践ポイント:

  • クライアントの影響: Chrome 70+やFirefoxなどのモダンクライアントはTLS 1.3を最初に提案するため、そこに落ち着きます。
  • CDN classic vs Front Door: classicは最大1.2止まり、Front Door移行で1.3が有効化され変更が発生。
  • 正確なバージョン制御不可: 「最大TLS」や「1.3無効」オプションは存在しません
  • curlで検証: curl -v --tlsv1.2 https://yourdomainで1.2強制、デフォルトで1.3優先を確認。

公式ドキュメント:

上記の内容がお役に立ったか、あるいはこの問題に関してさらにサポートが必要かどうか、お知らせください。

提供された情報が役に立った場合は必ず「回答を承認」して「賛成投票」してください。これは他のコミュニティ メンバーにとっても有益です。

この回答は役に立ちましたか?

1 人がこの回答が役に立ったと思いました。
0 件のコメント コメントはありません

0 件の追加の回答

並べ替え方法: 最も役に立つ

お客様の回答

質問作成者は回答に "承認済み"、モデレーターは "推奨" とマークできます。これにより、ユーザーは作成者の問題が回答によって解決したことを把握できます。