説明
Azure SQL の管理者ログイン名が一般的な値だと、攻撃者がログイン対象を推測しやすくなる場合があります。ただし、ユーザー名は秘密情報ではなく、複雑な名前だけではアカウントを保護できません。
admin_username には Azure の命名制限と組織のアカウント管理基準を満たす値を使ってください。強力な資格情報、ネットワーク接続の制限、適切なデータベース権限も必要です。
想定される影響
- 一般的な名前が、管理者へのログインを試みる際の手がかりになる場合があります。
- 資格情報の漏えいや弱い認証制御により、管理者権限が悪用されるおそれがあります。
対処方法
- Azure が許可する管理者ログイン名を組織の基準に従って選んでください。名前を隠すことを認証制御とみなさないでください。
- 強力なパスワードを安全に渡し、対応する Microsoft Entra 認証の利用も検討してください。
- 管理用の接続経路と権限を制限し、サインインの記録を確認してください。
例
アカウント名を比較する抜粋です。名前は Azure の制限を満たす必要があります。sql_server_name に利用可能なサーバー名を指定し、sql_admin_password には安全な入力経路から強力なパスワードを渡してください。認証とネットワークの構成は別途必要です。
変更前
yaml
- name: SQL Server 생성
azure_rm_sqlserver:
resource_group: myResourceGroup
name: "{{ sql_server_name }}"
location: westus
admin_username: admin
admin_password: "{{ sql_admin_password }}"
一般的な admin という名前を使おうとする構成です。その名前が許可されるかと、アカウントの保護方法を確認する必要があります。
変更後
yaml
- name: SQL Server 생성
azure_rm_sqlserver:
resource_group: myResourceGroup
name: "{{ sql_server_name }}"
location: westus
admin_username: mylogin
admin_password: "{{ sql_admin_password }}"
名前を mylogin に変えた比較例です。この変更だけでログイン試行を遮断したり、認証を強化したりすることはできません。