説明
Azure PostgreSQL で TLS 接続の強制を無効にすると、暗号化されていない接続が許可されるおそれがあります。旧 Single Server は enforce_ssl を使用し、現在の Flexible Server は require_secure_transport を使用します。
想定される影響
平文で送信されるデータベースの要求や応答を、ネットワーク上で盗み見られたり改ざんされたりするおそれがあります。
対処方法
Flexible Server の require_secure_transport を on にし、クライアントでも TLS とサーバー証明書の検証を使用してください。
例
変更前はサポートが終了した Single Server の過去の設定です。変更後は準備済みの Flexible Server testserver のパラメーターを変更します。サーバーやデータの移行は別途行う必要があります。
変更前
yaml
- name: PostgreSQL 서버 생성
azure.azcollection.azure_rm_postgresqlserver:
resource_group: myResourceGroup
name: testserver
location: eastus
storage_mb: 5120
enforce_ssl: no
admin_username: cloudsa
admin_password: "{{ postgresql_admin_password }}"
no_log: true
変更後
yaml
- name: PostgreSQL TLS 설정
azure.azcollection.azure_rm_postgresqlflexibleconfiguration:
resource_group: myResourceGroup
server_name: testserver
name: require_secure_transport
value: "on"