雑記らしい続き。
基本的にグロサミ開催期間中はたいして書くことがないですのでご了承ください。
出てたのでUpdateしました。2回目ですね。相変わらずOSアップグレード的な感じになるので、ユーザープロファイル初期化される感じです。(ストアアプリも初回起動時にStoreアプリに移動してRepairしないとダメ)
あとアップグレード後にWindows UpdateしてTP用のパッチあてないとOffice 2013初期起動しなかったりひどかった。注意しましょう。
以下所感。
とかですかね。ちょっときびきび動くようになった? というかできなかったことが戻りつつある。。。
あと1つ前のビルドはスリープ前にストアアプリとか起動してると、スリープ復帰時に固まるとかいろいろひどかったのが直ってるといいなぁ。
Connect(); というイベントがありました(まだ明日もあります)。とりあえず簡単に纏め。
※ニコ生(日本語であれこれ解説してくれたり)もあります → 池澤あやかと語る MS開発者イベント Connect(); 解説・生中継 by 週アス
たまには雑記らしいっことを書いてみます。箇条書き風で。
なお明日からは特に書くことがなくなる気がするのでたぶん続かない(
TechEd Europe 2014のKeyNoteがあるからかわかりませんが、いろいろUpdateがありました。公式Blogはまだなので適当に公式ドキュメントなどからPick Up。TechEdの情報もあれば随時Updateしていきます。
※ScottGuが公式出してきたので追記しました。
そんなわけでAzureConfの季節がやってまいりました。
Scott Guthrieはじめ著名な人たちがAzureの最新事情についていろいろ教えてくれるConferenceです。公式サイトを追ってもいいですし、Twitterでの質問も受け付けたりしてるので #azureconf ハッシュタグを追いかけるのもいいかともいます。
で、今年は4年前のPDC10みたいな感じでパブリックビューイングしよう!というノリと勢いのイベントも一緒にやってみました。
ただの居酒屋トークになった感はひしひしと感じてしまいますが、なんとなくわいわい見れるといいなーという感じでUSTREAMで配信してみました。(ユニーク視聴者数で170名ぐらい見て頂いたようです。夜中にお疲れ様でした)
少し前から既にPreviewとれていましたが、WebJobsがGAしました。
WebJobs SDKは1.0が今RCですね。結構勢いがある機能じゃないでしょうか。
リソースはこちらにまとまっているので参考に。
しばやん先生も記事にしていました。
ちなみにしばらく見ない間にジョブの詳細みたりログみたりもかなりよくなってますね。
※ログビューアーはSite Extensionsですね
いろいろありましたがDavid Ebbo先生がAzure WebサイトでSSL 3.0をオフにする方法を用意してくれました。(正確にはオフではなく拒否ですが)
やりかたは2パターンあります。とりあえずSSL 3.0が有効な状態を見ときましょう。(curlでやるとクールだけどIEでとりあえず。)
TLSがOnだとそっち使っちゃうので一時的に。で、Azure Webサイトにつないで見ます。
こんな感じでSSL 3.0です。サイトは普通に見えます
KuduにアクセスしてSite ExtensionsでDisable SSLv3をインストールします。
プレビューポータルだともう少し簡単です。(わざわざKuduにつながなくても良い)
簡単です。プレビューポータルだと再起動もされるので簡単ですね。ではブラウザでつないで見ましょう。
403になりました。TLS有効にするとちゃんと見えます。
※ちなみにこのExtension有効にすると、Extension消しても403になっちゃう気がします。。
もう1つの方法として提示されたのがURLRewriteを使う方法です。Azure Webサイトのフロントエンドのロードバランサーが、クライアントがSSL 3.0を要求してきたときに X-Forwarded-SSLv30 という特別なリクエストヘッダを付与してくれるので、こちらを見て判断する方法です。
(TLSで接続している場合などはこのリクエストヘッダが付与されません)
以下のようなルールをWeb.configに追記します。
<configuration>
<system.webServer>
<rewrite>
<rules>
<rule name="Block SSL3.0" patternSyntax="Wildcard" stopProcessing="true">
<match url="*" />
<conditions>
<add input="{HTTP_X_FORWARDED_SSL30}" pattern="1" />
</conditions>
<action type="CustomResponse" statusCode="403" subStatusCode="900" statusReason="Forbidden" statusDescription="SSLv3 connections are forbidden by this site" />
</rule>
</rules>
</rewrite>
</system.webServer>
</configuration>
こんな感じになります。
Web.configだけで設定のOn/Offできるので、こちらのほうが使い勝手がいいかもです。(但しステータスコードが例だと403になるだけなので注意 ※CustomErrorsとか設定してないとという話)
クラウドサービスや仮想マシンについては以前書いた通りです。
SSL 3.0が完全に使われてない技術であればWebサイトもホスト側ですぱっとオフにできるのでしょうけど、そうじゃないクライアントがあるのでサービス側としてはこのような形でエラーにさせる方向なのでしょうね。
完全にクライアントの問題とも言えませんがクライアント側で少なくともSSL3.0使わなければ良いはずですので、サーバー側でどうするかは状況によりけりということでしょうか。(少なくとも現状は)
あ、ちなみにモバイルサービスもKudu使えるはずなので、同じ手段で対策できるかと思います。
URLRewriteでSSL3.0接続のときに403を返しつつカスタムエラーでユーザーにSSL3.0の無効化を促すようにする場合はこんな感じにすると良さそうです。
カスタムエラー用のCSHTML
@{
Response.StatusCode = 403;
}
<!DOCTYPE html>
<html>
<body>
<h1>SSL 3.0を無効にしてTLSを有効にしてください</h1>
</body>
</html>
Web.config
<?xml version="1.0" encoding="utf-8"?>
<configuration>
<appSettings>
<add key="webpages:Enabled" value="true" />
</appSettings>
<system.webServer>
<modules runAllManagedModulesForAllRequests="true"/>
<httpErrors errorMode="Custom">
<remove statusCode="403" />
<error statusCode="403" path="/403.cshtml" responseMode="ExecuteURL" />
</httpErrors>
<rewrite>
<rules>
<rule name="TestBlock" patternSyntax="Wildcard" stopProcessing="true">
<match url="*" />
<conditions>
<add input="{HTTP_X_FORWARDED_SSL30}" pattern="1" />
</conditions>
<action type="CustomResponse" statusCode="403" subStatusCode="900" statusReason="Forbidden" statusDescription="SSLv3 connections are forbidden by this site" />
</rule>
</rules>
</rewrite>
</system.webServer>
</configuration>
結果
静的ファイルだとステータスコードが200に上書きされるようなので、CSHTMLで強制的に403を返すようにするようです。
たけぱらさんありがとうございます。
これでSSL3.0の時はエラー扱いにして且つユーザーに注意を促すことができますね。
※ ただ結局SSL3.0で繋いじゃってるので脆弱な状態といえば脆弱です。注意しましょう。まぁ注意を促したりするための対応なのでクライアント側で気を付けましょうね。ということです。
Previe PortalでちょっとF12ツールとかで見てみようと思ったところ、コンソールに面白い出力が。

Azureのアスキーアートロゴの横にメッセージが。
“Want to build awesome web applications like this one? Join us.”
意訳:Preview Portalみたいな素晴らしいWebアプリケーションを作ってみませんか? ご参加ください。
という感じです。ほほーと思ってURLを開くと
ということで、MicrosoftさんのJob検索ページへw
ご興味ある方は是非。