StoreFront展開のセキュリティ保護
この記事では、StoreFrontの展開および構成時にシステムセキュリティに影響を与える可能性のある領域に焦点を当てています。
エンドユーザー認証
通常、エンドユーザーはStoreFrontに直接、またはStoreFrontの前面にあるCitrix Gatewayに対して認証を行う必要があります。利用可能な認証方法の詳細については、「認証」を参照してください。
エンドユーザーとの通信
Citrixでは、ユーザーデバイスとStoreFront間の通信をHTTPSを使用して保護することを推奨しています。これにより、クライアントとStoreFront間で送信されるパスワードやその他のデータが暗号化されます。さらに、特に公共のWi-Fiホットスポットなどの安全でない場所から接続する場合、プレーンなHTTP接続は、中間者攻撃などのさまざまな攻撃によって危険にさらされる可能性があります。適切なIIS構成がない場合、StoreFrontは通信にHTTPを使用します。
構成によっては、ユーザーはゲートウェイまたはロードバランサーを介してStoreFrontにアクセスする場合があります。HTTPS接続はゲートウェイまたはロードバランサーで終端できます。ただし、この場合でも、CitrixはゲートウェイまたはロードバランサーとStoreFront間の接続をHTTPSを使用して保護することを推奨しています。
HTTPSを有効にするには、HTTPを無効にし、HSTSを有効にします。詳細については、「HTTPSによるStoreFrontの保護」を参照してください。
NetScaler Gatewayまたはロードバランサーの仮想サーバーで、有効にするTLSバージョンを構成できます。TLS 1.2より前のレガシーTLSバージョンは無効にすることをお勧めします。
StoreFrontサーバーでは、WindowsとIISが受信接続に許可されるTLSバージョンを決定します。TLS 1.2より古いレガシーTLSバージョンは無効にすることをお勧めします。Windows Server 2022では、クライアント接続に対してTLS 1.0および1.1を無効にするようにIISを構成できます。詳細については、「HTTPSによるStoreFrontの保護」を参照してください。すべてのWindowsサーバーバージョンでは、グループポリシーまたはWindowsレジストリ設定を使用してTLS 1.0および1.1を無効にできます。詳細については、「Microsoftドキュメント」を参照してください。
古いバージョンのCitrix ReceiverはTLS 1.2を使用して接続できません。詳細については、「CTX232266」を参照してください。
デリバリーコントローラーとの通信
Citrixでは、StoreFrontとCitrix Virtual Apps and DesktopsのDelivery Controller間で渡されるデータを保護するためにHTTPSプロトコルを使用することを推奨しています。詳細については、「Delivery ControllerでHTTPSを有効にする」を参照してください。StoreFrontでHTTPSを使用するように構成するには、「Citrix Virtual Apps and Desktopsのリソースフィードを追加する」および「Citrix Gatewayアプライアンスを追加する」を参照してください。証明書が侵害された場合は、「証明書失効リスト(CRL)の確認」を使用できます。StoreFrontはTLS 1.2以降を使用してDelivery Controllerと通信します。
信頼できるStoreFrontサーバーのみがDelivery Controllerと通信できるように、Delivery ControllerとStoreFrontを構成することをお勧めします。詳細については、「セキュリティキーの管理」を参照してください。
クラウドコネクタとの通信
Citrixでは、StoreFrontとCloud Connector間で渡されるデータを保護するためにHTTPSプロトコルを使用することを推奨しています。詳しくは、「HTTPS構成」(/ja-jp/citrix-cloud/citrix-cloud-resource-locations/citrix-cloud-connector/installation.html#https-configuration)を参照してください。StoreFrontを構成するには、「Citrix Desktops as a Serviceのリソースフィードを追加する」(/ja-jp/storefront/2402-ltsr/configure-manage-stores/manage-controllers#add-resource-feeds-for-citrix-desktops-as-a-service)および「Citrix Gatewayアプライアンスを追加する」(/ja-jp/storefront/2402-ltsr/integrate-with-citrix-gateway-and-citrix-adc/configure-citrix-gateway#add-citrix-gateway-appliance)を参照してください。証明書が侵害された場合は、「証明書失効リスト(CRL)の確認」(/ja-jp/storefront/2402-ltsr/configure-manage-stores/certificate-revocation-list-checking)を使用できます。StoreFrontは、Cloud Connectorとの通信にTLS 1.2以降を使用します。
信頼できるStoreFrontサーバーのみがCloud Connectorと通信できるように、DaaSとStoreFrontを構成することをお勧めします。詳しくは、「セキュリティキーの管理」(/ja-jp/citrix-daas/manage-deployment/security-keys.html)を参照してください。
フェデレーション認証サービスとの通信
StoreFrontとフェデレーション認証サービス(FAS)サーバー間の通信については、「フェデレーション認証サービス - セキュリティとネットワーク構成」(/ja-jp/federated-authentication-service/2402-ltsr/config-manage/security.html)を参照してください。
リモートアクセス
Citrixでは、StoreFrontサーバーをインターネットに直接公開することはお勧めしません。Citrixでは、リモートユーザーに認証とアクセスを提供するためにCitrix Gatewayを使用することを推奨しています。
マイクロソフト インターネット インフォメーション サービス (IIS) の強化
制限されたIIS構成でStoreFrontを構成できます。これはデフォルトのIIS構成ではないことに注意してください。
ファイル名拡張子
要求フィルタリングを使用して、許可されるファイル拡張子のリストを構成し、リストにないファイル名拡張子を禁止できます。詳しくは、IISドキュメントを参照してください。
StoreFrontには、次のファイル名拡張子が必要です。
- . (空白の拡張子)
- .アップキャッシュ
- .aspx ファイル
- .cr
- .css ファイル
- .ディーティーディー
- .gif拡張子
- エイチティーエム
- エイチティーエムエル
- .ica®
- .ico
- .jpgファイル
- .js
- .pngファイル
- .svg拡張子
- .txtファイル
- .xmlファイル
ストアWebサイトでCitrix Workspaceアプリのダウンロードまたはアップグレードが有効になっている場合、StoreFrontには次のファイル名拡張子も必要です。
- .dmg
- .エグゼ
Citrix Workspaceアプリ for HTML5が有効な場合、StoreFrontには以下のファイル名拡張子も必要です。
- .イーオーティー
- .ttf ファイル
- .woff ファイル
- .ワズム
動詞
リクエストフィルタリングを使用して、許可される動詞のリストを設定し、リストにない動詞を禁止できます。IIS ドキュメントを参照してください。
- GET
- ポスト
- ヘッド
URLにおける非アスキー文字
ストア名とWebサイト名にASCII文字のみを使用するようにすれば、StoreFrontのURLに非ASCII文字は含まれません。リクエストフィルタリングを使用して、非ASCII文字を禁止できます。IIS ドキュメントを参照してください。
MIMEタイプ
以下のファイル拡張子に対応するOSシェルMIMEタイプを削除できます。
- .exeファイル
- .dllファイル
- .comファイル
- .batファイル
- .cshファイル
IIS ドキュメントを参照してください。
X-Powered-By ヘッダーを削除する
既定では、IIS はサーバーレベルで値 ASP.NET のヘッダー X-Powered-By を含みます。StoreFront は、すべての StoreFront Web サイトでこのヘッダーを削除します。サーバー上のすべての Web サイトに適用されるサーバーレベルでヘッダーを削除することもできます。IIS カスタムヘッダーのドキュメント を参照してください。
IIS バージョンを含む Server ヘッダーを削除する
既定では、IIS は Server ヘッダーを追加することで IIS バージョンを報告します。このヘッダーを削除するように IIS を構成できます。IIS 要求フィルタリングのドキュメントを参照してください。
StoreFront Web サイトを別のパーティションに移動する
StoreFront Web サイトをシステムファイルとは別のパーティションでホストできます。IIS 内で、StoreFront 展開を作成する前に、Default Web Site を移動するか、適切なパーティションに別のサイトを作成する必要があります。
IIS 機能
StoreFront によってインストールおよび使用される IIS 機能のリストについては、[システム要件]を参照してください(/ja-jp/storefront/2402-ltsr/install-standard/system-requirements.html)。他の IIS 機能は削除できます。
StoreFront は ISAPI フィルターを直接使用しませんが、この機能は ASP.NET で必要とされるため、アンインストールできません。
ハンドラーマッピング
StoreFrontには以下のハンドラーマッピングが必要です。その他のハンドラーマッピングは削除できます。
- エクステンションレスURLハンドラー-インテグレーテッド-4.0
- ページハンドラーファクトリー-インテグレーテッド-4.0
- スタティックファイル
IISハンドラーのドキュメントを参照してください。
ISAPIフィルター
StoreFrontにはISAPIフィルターは不要です。すべてのISAPIフィルターを削除できます。ただし、ASP.NETにはISAPI Windows機能が必要です。IIS ISAPIフィルターのドキュメントを参照してください。
.NET承認規則
デフォルトでは、IISサーバーの「.NET承認規則」は「すべてのユーザーを許可」に設定されています。デフォルトでは、StoreFrontで使用されるWebサイトはこの構成を継承します。
サーバーレベルで.NET承認規則を削除または変更した場合、StoreFrontで使用されるWebサイトの規則を上書きして、「すべてのユーザー」に対する許可規則を追加し、その他の規則をすべて削除する必要があります。
小売モード
小売モードを有効にできます。IISドキュメントを参照してください。
アプリケーションプール
StoreFrontは以下のアプリケーションプールを作成します。
- シトリックス構成API
- Citrix デリバリーサービス認証
- Citrix デリバリーサービスリソース
- および シトリックス レシーバー™ for Web
各IISアプリケーションで使用されるアプリケーションプール、または各プールのIDを変更しないでください。複数のサイトを使用している場合、各サイトが個別のアプリケーションプールを使用するように構成することはできません。
リサイクル設定で、アプリケーションプールのアイドルタイムアウトと仮想メモリ制限を設定できます。「Citrix Receiver for Web」アプリケーションプールがリサイクルされると、Webブラウザ経由でログインしているユーザーはログアウトされるため、中断を最小限に抑えるために、デフォルトで毎日02:00にリサイクルされるように設定されています。リサイクル設定を変更すると、ユーザーが日中の他の時間にログオフされる可能性があります。
デフォルトのIISランディングページ
c:\inetpub\wwwrootからファイルiisstart.htm、welcome.pngを削除できます。
必要な設定
- IIS認証設定を変更しないでください。StoreFrontは認証を管理し、StoreFrontサイトのディレクトリを適切な認証設定で構成します。
- StoreFrontサーバーのSSL設定で、クライアント証明書: 必須を選択しないでください。StoreFrontのインストールは、StoreFrontサイトの適切なページをこの設定で構成します。
- StoreFrontはセッション状態およびその他の機能のためにCookieを必要とします。特定のディレクトリでは、セッション状態、Cookie設定の下のモードをCookieを使用に設定する必要があります。
- StoreFrontは.NET信頼レベルが完全信頼に設定されていることを必要とします。.NET信頼レベルを他の値に設定しないでください。
サービス
StoreFrontのインストールにより、次のWindowsサービスが作成されます。
- シトリックス コンフィギュレーション レプリケーション サービス (NT SERVICE\CitrixConfigurationReplication)
- シトリックス クラスターへの参加を管理するサービス (NT SERVICE\CitrixClusterService)
- シトリックス ピア レゾリューション (NT SERVICE\シトリックス ピア レゾリューション サービス)
- シトリックス クレデンシャル ウォレット (NT SERVICE\シトリックスクレデンシャルウォレット)
- シトリックス サブスクリプションストア (NT サービス\CitrixSubscriptionsStore)
- シトリックス デフォルトドメインサービス (NT サービス\CitrixDefaultDomainService)
これらのアカウントはNetwork Serviceとしてログオンします。この構成を変更しないでください。
XenApp 6.5 用に StoreFront Kerberos の制約付き委任を構成すると、これにより、Citrix StoreFront プロトコルトランジションサービス (NT SERVICE\CitrixStoreFrontProtocolTransition) が追加で作成されます。このサービスは NT AUTHORITY\SYSTEM として実行されます。この構成は変更しないでください。
ユーザー権限の割り当て
ユーザー権限の割り当てをデフォルトから変更すると、StoreFrontで問題が発生する可能性があります。具体的には次のとおりです。
-
StoreFrontのインストールの一部として、Microsoft IISが有効になります。Microsoft IISは、組み込みグループIIS_IUSRSにログオン権限「バッチジョブとしてログオン」と特権「認証後にクライアントを偽装」を付与します。これは通常のMicrosoft IISのインストール動作です。これらのユーザー権限を変更しないでください。詳細については、Microsoftのドキュメントを参照してください。
-
StoreFrontをインストールすると、アプリケーションプールが作成され、IISはユーザー権限「サービスとしてログオン」、「プロセスのメモリクォータの調整」、「セキュリティ監査の生成」、「プロセスレベルトークンの置き換え」を付与します。
-
展開を作成または変更するには、管理者は「ファイルとディレクトリの復元」権限を持っている必要があります。
-
サーバーがサーバーグループに参加するには、Administratorsグループは「ファイルとディレクトリの復元」、「ネットワークからこのコンピューターにアクセス」、「監査とセキュリティログの管理」の権限を持っている必要があります。
-
ユーザーがユーザー名とパスワード認証(直接またはゲートウェイ経由)でログオンするには、「ローカルログオンを許可」の権限を持っている必要があります。ただし、StoreFrontを構成してデリバリーコントローラー経由でパスワードを検証する場合は除きます。
これは包括的なリストではなく、他のユーザーアクセス権が必要になる場合があります。
グループメンバーシップを構成する
StoreFrontサーバーグループを構成すると、次のサービスがAdministratorsセキュリティグループに追加されます。
- Citrix Configuration Replication (NT SERVICE\CitrixConfigurationReplication)
- Citrix Cluster Join (NT SERVICE\CitrixClusterService)。このサービスは、グループの一部であるサーバーでのみ表示され、結合が進行中の間のみ実行されます。
これらのグループメンバーシップは、StoreFrontが正しく動作するために必要です。
- 証明書の作成、エクスポート、インポート、削除、およびそれらに対するアクセス許可の設定
- Windowsレジストリの読み取りと書き込み
- グローバルアセンブリキャッシュ (GAC) 内のMicrosoft .NET Frameworkアセンブリの追加と削除
- 「プログラムファイル\Citrix\<StoreFrontLocation>」フォルダーにアクセスします。
- IISアプリケーションプールIDおよびIIS Webアプリケーションの追加、変更、削除
- ローカルセキュリティグループおよびファイアウォールルールの追加、変更、削除
- WindowsサービスおよびPowerShellスナップインの追加と削除
- Microsoft Windows コミュニケーション フレームワーク (WCF) エンドポイントを登録します。
StoreFrontの更新では、この操作リストは予告なく変更される場合があります。
StoreFront のインストールでは、以下のローカルセキュリティグループも作成されます。
- シトリックスクラスターメンバー
- シトリックスCWサービス読み取りユーザー
- シトリックスCWサービス書き込みユーザー
- シトリックス委任認証ユーザー
- シトリックス委任ディレクトリクレームファクトリーユーザー
- シトリックスPNRSレプリケーター
- シトリックスPNRSユーザー
- シトリックスStoreFront管理者
- シトリックスサブスクリプションサーバーユーザー
- シトリックスサブスクリプションストアサービスユーザー
- シトリックスサブスクリプション同期ユーザー
StoreFront はこれらのセキュリティグループのメンバーシップを維持します。これらは StoreFront 内のアクセス制御に使用され、ファイルやフォルダーなどの Windows リソースには適用されません。これらのグループメンバーシップを変更しないでください。
エヌティーエルエム
ローカル ESENT データベースを使用して「お気に入り」を有効にしている場合、StoreFront はサーバーグループ内のサーバー間でお気に入りを同期する際に NTLM を使用します。NTLM を無効にすると、お気に入りの同期に失敗します。これは StoreFront 2402 CU3 以降を使用することで解決される可能性があります。代替として、SQL Server データベース を使用できます。
StoreFrontは、サーバーグループ内のサーバー間で資格情報を同期する際にNTLMを使用します。NTLMが無効になっている場合、ロードバランサーがユーザーの接続先サーバーを変更すると、ユーザーは再認証が必要になることがあります。これは、StoreFront CU3以降を使用することで解決される可能性があります。これは、スティッキーロードバランシングを使用することで軽減できます。Webブラウザアクセスの場合、スティッキーロードバランシングは常に必要であることに注意してください。
ユーザーがドメインパススルー認証を使用して認証する場合、デフォルトではIISは可能な場合Kerberosを使用し、そうでない場合はNTLMにフォールバックします。StoreFrontの前にロードバランサーがある場合、常にNTLMにフォールバックします。
サーバーをNTLMv2のみを使用し、NTLMv1を拒否するように構成できます。詳細については、Microsoftドキュメントを参照してください。Windows Server 2025以降では、NTLMv1は削除されているため、NTLMv2が常に使用されます。
StoreFrontにおける証明書
サーバー証明書
サーバー証明書は、StoreFrontにおけるマシン識別とトランスポート層セキュリティ (TLS) トランスポートセキュリティに使用されます。ICAファイル署名を有効にすることにした場合、StoreFrontは証明書を使用してICAファイルをデジタル署名することもできます。
詳細については、エンドユーザーとStoreFront間の通信およびICAファイル署名を参照してください。
トークン管理証明書
認証サービスとストアはそれぞれ、トークン管理のために証明書を必要とします。認証サービスまたはストアが作成されると、StoreFrontは自己署名証明書を生成します。StoreFrontによって生成された自己署名証明書は、他の目的で使用すべきではありません。
シトリックス デリバリーサービス 証明書
StoreFrontは、カスタムWindows証明書ストア (Citrix Delivery Services) に複数の証明書を保持しています。Citrix Configuration Replicationサービス、Citrix Credential Walletサービス、およびCitrix Subscriptions Storeサービスは、これらの証明書を使用します。クラスター内の各StoreFrontサーバーは、これらの証明書のコピーを保持しています。これらのサービスは安全な通信のためにTLSに依存しておらず、これらの証明書はTLSサーバー証明書として使用されません。これらの証明書は、StoreFrontストアが作成されるか、StoreFrontがインストールされるときに作成されます。このWindows証明書ストアの内容を変更しないでください。
コード署名証明書
StoreFrontには、<InstallDirectory>\Scriptsフォルダーに複数のPowerShellスクリプト (.ps1) が含まれています。デフォルトのStoreFrontインストールでは、これらのスクリプトは使用されません。これらは、特定のまれなタスクの構成手順を簡素化します。これらのスクリプトは署名されており、StoreFrontがPowerShell実行ポリシーをサポートできるようにします。AllSignedポリシーを推奨します。(Restrictedポリシーは、PowerShellスクリプトの実行を妨げるため、サポートされていません。)StoreFrontはPowerShell実行ポリシーを変更しません。
StoreFrontはTrusted Publishersストアにコード署名証明書をインストールしませんが、Windowsはコード署名証明書を自動的にそこに追加できます。これは、PowerShellスクリプトがAlways runオプションで実行されたときに発生します。(Never runオプションを選択した場合、証明書はUntrusted Certificatesストアに追加され、StoreFront PowerShellスクリプトは実行されません。)コード署名証明書がTrusted Publishersストアに追加されると、その有効期限はWindowsによってチェックされなくなります。StoreFrontタスクが完了した後、この証明書をTrusted Publishersストアから削除できます。
StoreFrontのセキュリティ分離
StoreFrontサーバーと同じWebドメイン(ドメイン名とポート)にWebアプリケーションを展開する場合、それらのWebアプリケーションのセキュリティリスクがStoreFront展開のセキュリティを低下させる可能性があります。より高度なセキュリティ分離が必要な場合は、StoreFrontを別のWebドメインに展開することをCitrixは推奨します。
ICAダウンロード
ICAファイルには、VDAに接続し、多くの場合、追加認証なしでシングルサインオンするための情報が含まれています。したがって、ICAファイルが保護されていることを確認してください。ハイブリッド起動の場合、構成によっては、ICAファイルがユーザーのデバイスにダウンロードされることがあります。ICAダウンロードを無効にすることをお勧めします。詳細については、「Workspace app deployment」を参照してください。
ICAファイルの署名
StoreFrontは、サーバー上の指定された証明書を使用してICAファイルにデジタル署名するオプションを提供します。これにより、この機能をサポートするCitrix Workspaceアプリのバージョンは、ファイルが信頼できるソースから発信されたものであることを検証できます。ICAファイルは、SHA-1やSHA-256を含む、StoreFrontサーバーで実行されているオペレーティングシステムがサポートする任意のハッシュアルゴリズムを使用して署名できます。詳細については、「Enable ICA file signing」を参照してください。
アプリ保護
画面キャプチャやスクリーンロガーを防ぐために、App Protectionを使用できます。ハイブリッド起動の場合、App Protectionはデフォルトで無効になっています。有効にするには、「App Protection」を参照してください。
ユーザーパスワードの変更
Active Directoryドメイン資格情報を使用してWebブラウザ経由でログオンするユーザーが、いつでも、または有効期限が切れた場合にのみパスワードを変更できるように設定できます。ただし、これにより、認証サービスを使用するストアにアクセスできるすべてのユーザーに機密性の高いセキュリティ機能が公開されます。組織に、ユーザーのパスワード変更機能を内部使用のみに限定するセキュリティポリシーがある場合は、どのストアも社内ネットワーク外からアクセスできないようにしてください。認証サービスを作成すると、デフォルトの構成では、有効期限が切れていてもユーザーがパスワードを変更できないようになっています。詳細については、「Enable users to change their passwords」を参照してください。
カスタマイズ
セキュリティを強化するために、制御下にないサーバーからコンテンツやスクリプトをロードするカスタマイズは作成しないでください。コンテンツまたはスクリプトを、カスタマイズを行っているWebサイトのカスタムフォルダにコピーしてください。StoreFrontがHTTPS接続用に構成されている場合、カスタムコンテンツまたはスクリプトへのリンクもHTTPSを使用していることを確認してください。
セキュリティヘッダー
Webブラウザを介してストアWebサイトを表示すると、StoreFrontはWebブラウザに制限を課す以下のセキュリティ関連ヘッダーを返します。
| ヘッダー名 | 値 | 説明欄 |
|---|---|---|
content-security-policy |
frame-ancestors 'none' |
これにより、他のサイトがフレーム内にStoreFrontウェブサイトを埋め込むことを防ぎ、クリックジャッキング攻撃を回避します。さらに、CU3以降、HTMLページにはXSS攻撃を軽減するためにスクリプトソースを制限するcontent-security-policyを含むmetaタグが含まれています。 |
X-Content-Type-Options |
nosniff |
これにより、MIMEタイプスニッフィングを回避します。 |
X-Frame-Options |
deny |
これにより、他のサイトがフレーム内にStoreFrontウェブサイトを埋め込むことを防ぎ、クリックジャッキング攻撃を回避します。これはframe-ancestors 'none'へのcontent-security-policyによって廃止されましたが、content-security-policyをサポートしない一部の古いブラウザでは理解されます。 |
X-XSS-Protection |
1; mode=block |
一部のブラウザでXSS(クロスサイトスクリプティング)攻撃を軽減するために使用されます |
Strict-Transport-Securityはデフォルトでは設定されていませんが、構成可能です。詳細については、HSTSを参照してください。
クッキー
StoreFrontはいくつかのCookieを使用します。Webサイトの運用で使用されるCookieの一部は次のとおりです。
| クッキー | 説明文 |
|---|---|
ASP.NET_SessionId |
認証ステータスを含むユーザーセッションを追跡します。HttpOnlyが設定されています。 |
CtxsAuthId |
セッション固定攻撃を防ぐため、StoreFrontはこのCookieを使用してユーザーが認証されているかどうかも追跡します。HttpOnlyが設定されています。 |
CsrfToken |
標準的なCookie-to-header tokenパターンを介したクロスサイトリクエストフォージェリを防ぐために使用されます。サーバーはCookieにトークンを設定します。クライアントはCookieからトークンを読み取り、後続のリクエストでクエリ文字列またはヘッダーにトークンを含めます。クライアントのJavaScriptが読み取れるように、このCookieにはHttpOnlyが設定されていない必要があります。 |
CtxsDeviceId |
デバイスを識別します。HttpOnlyが設定されています。 |
StoreFrontは、ユーザーの状態を追跡するために他のいくつかのCookieを設定します。その一部はJavaScriptで読み取る必要があるため、HttpOnlyは設定されていません。これらのCookieには、認証またはその他の機密情報に関する情報は含まれていません。
クライアントがHTTPS経由で接続する場合、Cookieの作成または更新時にsecure属性を設定します。
追加のセキュリティ情報
注:
この情報は、予告なくいつでも変更される可能性があります。
組織によっては、規制上の理由からStoreFrontのセキュリティスキャンを実行したい場合があります。前述の構成オプションは、セキュリティスキャンレポートにおけるいくつかの検出事項を排除するのに役立ちます。
セキュリティスキャナーとStoreFrontの間にゲートウェイがある場合、特定の検出事項はStoreFront自体ではなくゲートウェイに関連している可能性があります。セキュリティスキャンレポートでは、通常、これらの検出事項(例:TLS構成)を区別しません。このため、セキュリティスキャンレポートの技術的な説明は誤解を招く可能性があります。