Azure PostgreSQL で TLS 接続の強制が無効

Azure PostgreSQL への接続に TLS を必須とし、サーバー証明書を検証します。

説明

Azure PostgreSQL で TLS 接続の強制を無効にすると、暗号化されていない接続が許可されるおそれがあります。旧 Single Server は enforce_ssl を使用し、現在の Flexible Server は require_secure_transport を使用します。

想定される影響

平文で送信されるデータベースの要求や応答を、ネットワーク上で盗み見られたり改ざんされたりするおそれがあります。

対処方法

Flexible Server の require_secure_transport を on にし、クライアントでも TLS とサーバー証明書の検証を使用してください。

例

変更前はサポートが終了した Single Server の過去の設定です。変更後は準備済みの Flexible Server testserver のパラメーターを変更します。サーバーやデータの移行は別途行う必要があります。

変更前

yaml
- name: PostgreSQL 서버 생성
  azure.azcollection.azure_rm_postgresqlserver:
    resource_group: myResourceGroup
    name: testserver
    location: eastus
    storage_mb: 5120
    enforce_ssl: no
    admin_username: cloudsa
    admin_password: "{{ postgresql_admin_password }}"
  no_log: true

変更後

yaml
- name: PostgreSQL TLS 설정
  azure.azcollection.azure_rm_postgresqlflexibleconfiguration:
    resource_group: myResourceGroup
    server_name: testserver
    name: require_secure_transport
    value: "on"

参考資料