説明
Azure Cache for Redis のファイアウォールで開始アドレスを 0.0.0.0、終了アドレスを 255.255.255.255 にすると、すべての IPv4 アドレスが許可範囲に含まれます。この範囲では、ファイアウォールによる IPv4 の接続元制限がなくなります。実際に接続できるかどうかはパブリックネットワークの設定や通信経路によって決まり、Redis の認証と認可は別途適用されます。
想定される影響
公開エンドポイントに到達できる外部クライアントが接続を試みられます。認証情報の漏えいや不十分な認証設定があると、キャッシュデータの漏えい・改ざんやサービス障害につながるおそれがあります。
対処方法
- すべてのファイアウォールルールをまとめて確認し、キャッシュから見える承認済みクライアントの接続元 IP、または必要最小限の範囲だけを許可してください。
- プライベート接続が必要な場合は、プライベートエンドポイントと DNS の経路を構成・確認してから、パブリックネットワークアクセスを無効にしてください。許可リストにプライベート IP を記載するだけでは、プライベート接続は作成されません。
例
以下は、collections に azure.azcollection を指定したプレイブックで、既存キャッシュの同じファイアウォールルールを変更する例です。文書用のアドレス 203.0.113.10 は、実際に承認したクライアントの接続元 IP に置き換えてください。
変更前
yaml
- name: Create a Firewall rule for Azure Cache for Redis
azure_rm_rediscachefirewallrule:
resource_group: myResourceGroup
cache_name: myRedisCache
name: myRule
start_ip_address: 0.0.0.0
end_ip_address: 255.255.255.255
変更後
yaml
- name: Create a Firewall rule for Azure Cache for Redis
azure_rm_rediscachefirewallrule:
resource_group: myResourceGroup
cache_name: myRedisCache
name: myRule
start_ip_address: 203.0.113.10
end_ip_address: 203.0.113.10
説明: IPv4 全体の許可範囲を、承認済みの単一アドレスに絞ります。ほかのルールが広い範囲を許可している場合は、それらも修正してください。