Azure App Service中Client Certificate Mode的Allow/Optional模式作用解析
Azure App Service客户端证书模式的mTLS验证疑问
当Azure App Service的
Client Certificate Mode设置为Require时,实际由Azure负载均衡器执行mTLS握手。通过WireShark抓包可观察到完整流程:服务器发送Certificate Request消息,客户端返回Certificate响应完成握手。
若将
Client Certificate Mode设为Allow或Optional,或是在Require模式下配置了证书排除路径,上述mTLS握手流程不会触发,但客户端证书仍会通过X-ARR-ClientCert请求头传递给App Service。核心疑问:mTLS握手的核心作用是验证客户端持有证书对应的私钥。如果在
Allow或Optional模式下,证书未经过握手验证就被转发,是否意味着App Service可能收到客户端并未持有对应私钥的证书?这种情况是否存在严重风险,还是握手验证在其他幕后环节已经完成?目前Azure官方文档未对该机制给出明确说明。
内容的提问来源于stack exchange,提问作者Neutrino
相关产品推荐
相关产品推荐

