Azure

Ansible で定義する Azure リソースのセキュリティと設定に関する文書です。

文書一覧

文書 パス
AKS のネットワークポリシー設定の確認 ansible/azure/aks_network_policy_misconfigured
Azure Activity Log の保持期間の確認 ansible/azure/small_activity_log_retention_period
Ansible の Azure 認証ユーザーの確認 ansible/azure/sql_server_predictable_active_directory_admin_account_name
Azure SQL の Microsoft Entra 管理者設定の確認 ansible/azure/ad_admin_not_configured_for_sql_server
Azure SQL の管理者ログイン名の確認 ansible/azure/sql_server_predictable_admin_account_name
Cosmos DB アカウントの IP アクセス制限の確認 ansible/azure/cosmosdb_account_ip_range_filter_not_set
Cosmos DB アカウントのタグ不足 ansible/azure/cosmosdb_account_without_tags
HTTP 接続を許可する Azure Web App ansible/azure/web_app_accepting_traffic_other_than_https
HTTPS を必須にしていない Azure Storage アカウント ansible/azure/storage_account_not_forcing_https
AKS の Kubernetes RBAC が無効 ansible/azure/aks_rbac_disabled
Redis Cache への過剰なアクセスを許可するファイアウォール規則 ansible/azure/firewall_rule_allows_too_many_hosts_to_access_redis_cache
Azure PostgreSQL で TLS 接続の強制が無効 ansible/azure/ssl_enforce_is_disabled
Azure MySQL で TLS 接続の強制が無効 ansible/azure/mysql_ssl_connection_disabled
Azure Key Vault の論理的な削除による保護の確認 ansible/azure/key_vault_soft_delete_is_disabled
Azure Application Gateway の WAF 保護の確認 ansible/azure/waf_is_disabled_for_azure_application_gateway
Redis ファイアウォールの許可範囲の確認 ansible/azure/redis_publicly_accessible
Azure Storage のネットワーク許可範囲が広い可能性 ansible/azure/public_storage_account
匿名読み取りを許可する Azure Blob コンテナー ansible/azure/storage_container_is_publicly_accessible
Azure SQL ファイアウォールの広い許可範囲の確認 ansible/azure/unrestricted_sql_server_acess
Azure Container Registry の管理者アカウントが有効 ansible/azure/admin_user_enabled_for_container_registry
Azure Storage の公開ネットワーク制限が不十分な可能性 ansible/azure/default_azure_storage_account_network_access_is_too_permissive
Azure Linux VM で SSH パスワード認証を許可 ansible/azure/azure_instance_using_basic_authentication
Azure VM のネットワークインターフェイス設定の確認 ansible/azure/vm_not_attached_to_network
ログ保持設定の確認が必要な PostgreSQL ansible/azure/log_retention_is_not_set
モニタリング設定の確認が必要な AKS ansible/azure/aks_monitoring_logging_disabled
IPv4 全体を指定する Azure SQL ファイアウォールルール ansible/azure/sql_server_ingress_from_any_ip
活動ログのエクスポートカテゴリが不足している Azure ログプロファイル ansible/azure/monitoring_log_profile_without_all_activities
Azure NSG のサービスポートのアクセス範囲の確認 ansible/azure/sensitive_port_is_exposed_to_entire_network
サブネットの NSG 関連付けの確認 ansible/azure/security_group_is_not_configured
暗号化されていない接続を許可する Redis Cache ansible/azure/redis_cache_allows_non_ssl_connections
カスタムロールの作成を許可する Azure ロール ansible/azure/role_definition_allows_custom_role_creation
Azure Storage の信頼されたサービスの例外の検討 ansible/azure/trusted_microsoft_services_not_enabled
ログイン失敗に対する接続制限が無効な PostgreSQL ansible/azure/postgresql_server_without_connection_throttling
切断ログが無効な PostgreSQL ansible/azure/postgresql_log_disconnections_not_set
Azure コンテナーレジストリのリソースロックの確認 ansible/azure/azure_container_registry_with_no_locks
すべての IPv4 アドレスを許可する Redis ファイアウォール ansible/azure/redis_entirely_accessible
接続ログが無効な PostgreSQL ansible/azure/postgresql_log_connections_not_set
チェックポイントのログ出力が無効な PostgreSQL ansible/azure/postgresql_log_checkpoints_disabled
Azure Storage の最小 TLS バージョン設定の確認 ansible/azure/storage_account_not_using_latest_tls_encryption_version
実行時間ログの設定確認が必要な PostgreSQL ansible/azure/postgresql_log_duration_not_set

関連ページ40

AKS のネットワークポリシー設定の確認

AKS でサポートされるネットワークポリシー設定を使用し、実際の NetworkPolicy で必要な Pod 通信を許可してください。

Azure Activity Log の保持期間の確認

調査や監査に必要な期間だけ Activity Log を保持し、実際の保存先の削除ポリシーを確認してください。

Ansible の Azure 認証ユーザーの確認

Ansible が Azure への認証に使う実際のユーザーを確認し、名前の複雑さに頼らず認証方法と権限を管理してください。

Azure SQL の Microsoft Entra 管理者設定の確認

Azure SQL 論理サーバーに、組織の認証方式に合う Microsoft Entra 管理者を設定します。

Azure SQL の管理者ログイン名の確認

Azure SQL の管理者ログイン名を確認し、強力な認証と接続範囲の制限でアカウントを保護してください。

Cosmos DB アカウントの IP アクセス制限の確認

Cosmos DB に必要なクライアントだけが接続できるよう、IP 許可リストとプライベート接続の設定を確認します。

Cosmos DB アカウントのタグ不足

Cosmos DB アカウントに組織のタグ基準を適用し、所有チーム、用途、コストを追跡してください。

HTTP 接続を許可する Azure Web App

Azure Web App へのユーザー接続に HTTPS を必須とします。

HTTPS を必須にしていない Azure Storage アカウント

Azure Storage の REST 要求に HTTPS を必須とします。

AKS の Kubernetes RBAC が無効

AKS で Kubernetes RBAC を使用し、ユーザーとサービスアカウントの権限を制限します。

Redis Cache への過剰なアクセスを許可するファイアウォール規則

Redis Cache の許可アドレスを、接続が必要なクライアントに限定します。

Azure PostgreSQL で TLS 接続の強制が無効

Azure PostgreSQL への接続に TLS を必須とし、サーバー証明書を検証します。

Azure MySQL で TLS 接続の強制が無効

Azure MySQL への接続に TLS を必須とし、クライアントでサーバー証明書を検証します。

Azure Key Vault の論理的な削除による保護の確認

Key Vault の削除後の復旧機能と、必要な完全削除防止を確認します。

Azure Application Gateway の WAF 保護の確認

Application Gateway に WAF 対応の階層と、実際に遮断するポリシーを設定します。

Redis ファイアウォールの許可範囲の確認

Azure Cache for Redis のファイアウォールが必要なクライアントの送信元だけを許可するよう、公開接続とプライベート接続の設定も併せて確認します。

Azure Storage のネットワーク許可範囲が広い可能性

ストレージアカウントへの公開ネットワークアクセスを必要な接続元に限定し、許可ルールとサービスの例外を見直す方法を説明します。

匿名読み取りを許可する Azure Blob コンテナー

Azure Blob コンテナーの匿名読み取りは、非公開ファイルの漏えいにつながるおそれがあります。コンテナーとアカウントの設定を確認し、必要なクライアントだけに読み取りを許可してください。

Azure SQL ファイアウォールの広い許可範囲の確認

Azure SQL ファイアウォールの広い許可範囲を必要なクライアントのアドレスに限定し、適用されるすべてのルールを確認します。

Azure Container Registry の管理者アカウントが有効

共有の管理者認証情報ではなく、主体ごとの権限でレジストリにアクセスします。

Azure Storage の公開ネットワーク制限が不十分な可能性

Azure Storage の既定のネットワーク設定に依存せず、必要なクライアントだけが接続できるよう公開アクセスを制限する方法を説明します。

Azure Linux VM で SSH パスワード認証を許可

Azure Linux VM では SSH キー認証を使用し、パスワードでのログインを制限します。

Azure VM のネットワークインターフェイス設定の確認

Azure VM に適用される NIC、サブネット、ネットワークのアクセス方針を確認します。

ログ保持設定の確認が必要な PostgreSQL

PostgreSQL ログの保持期間と保存先が、調査や監査の要件に合っているか確認してください。

モニタリング設定の確認が必要な AKS

AKS のログやメトリクスが不足すると、障害や異常な動作を調査しにくくなります。

IPv4 全体を指定する Azure SQL ファイアウォールルール

Azure SQL の許可範囲を必要なクライアントのアドレスに限定し、公開接続とデータベースの認証を併せて確認します。

活動ログのエクスポートカテゴリが不足している Azure ログプロファイル

活動ログのエクスポートに必要なカテゴリがないと、外部に保持する変更履歴が欠ける場合があります。

Azure NSG のサービスポートのアクセス範囲の確認

管理用・内部用のサービスポートは、必要なクライアントにだけ許可します。

サブネットの NSG 関連付けの確認

サブネットの用途に合った NSG の関連付けと、実際に適用されるセキュリティ規則を確認します。

暗号化されていない接続を許可する Redis Cache

Redis Cache の非 TLS ポートを無効にし、クライアントを TLS 接続に切り替えます。

カスタムロールの作成を許可する Azure ロール

Azure カスタムロールの作成・変更権限を、必要な管理者に限定します。

Azure Storage の信頼されたサービスの例外の検討

Azure Storage のネットワーク例外は、必要なサービス連携にだけ使用します。

ログイン失敗に対する接続制限が無効な PostgreSQL

ログイン失敗の繰り返しに対する接続制限は、PostgreSQL へのパスワード推測の抑制に役立ちます。

切断ログが無効な PostgreSQL

PostgreSQL の切断ログは、セッションの終了時点や継続時間の調査に役立ちます。

Azure コンテナーレジストリのリソースロックの確認

レジストリの誤削除や管理設定の変更を防ぐため、必要なリソースロックを適用します。

すべての IPv4 アドレスを許可する Redis ファイアウォール

Redis ファイアウォールの IPv4 全体の許可範囲を、必要なクライアントのアドレスに制限してください。

接続ログが無効な PostgreSQL

PostgreSQL の接続ログが不足すると、データベースへのアクセス履歴を調査しにくくなります。

チェックポイントのログ出力が無効な PostgreSQL

PostgreSQL のチェックポイントログが無効だと、I/O や性能の問題を分析するための記録が減ります。

Azure Storage の最小 TLS バージョン設定の確認

Azure Storage には TLS 1.2 以降で接続し、古い設定を取り除きます。

実行時間ログの設定確認が必要な PostgreSQL

PostgreSQL の実行時間ログは、遅い処理や性能の問題を調査する資料になります。