Ansible Galaxy サーバーが HTTP を使用

Galaxy サーバーへの接続に HTTPS と証明書の検証を使用します。

説明

Ansible Galaxy サーバーの URL が http:// だと、ロールやコレクションを取得する要求と応答が暗号化されずに送信されるおそれがあります。

想定される影響

通信を傍受できる相手がメタデータやダウンロード応答を読み取ったり改ざんしたりし、自動化で使う依存物の信頼性を損なうおそれがあります。

対処方法

[galaxy] の server を対応する https:// URL にし、ignore_certs=False を維持してください。社内サーバーには信頼できる証明書を設定してください。

例

この例は同じ Galaxy サーバーへの接続方式を比較しています。HTTPS は通信経路を保護しますが、パッケージ自体の信頼性は別途確認する必要があります。

変更前

text
[galaxy]
cache_dir=~/.ansible/galaxy_cache
ignore_certs=False
server=http://galaxy.ansible.com

変更後

text
[galaxy]
cache_dir=~/.ansible/galaxy_cache
ignore_certs=False
server=https://galaxy.ansible.com

参考資料