VM の対話型シリアルコンソールが有効

不要な VM の対話型シリアルコンソールアクセスを無効にします。

説明

対話型シリアルコンソールは、SSH 接続や起動に問題があるときに使える別の管理経路です。有効にしても誰でも接続できるわけではなく、有効な SSH キーなどのアクセス要件を満たす必要があります。

想定される影響

不要なコンソールアクセスを許可し続けると管理対象の経路が増え、許可されたキーが漏えいした場合に悪用されるおそれがあります。

対処方法

不要な場合は、インスタンスの serial-port-enable を文字列の FALSE にしてください。障害調査で使う場合はキーと権限を制限し、使用後に無効にしてください。

例

この例はメタデータの文字列値を比較しています。インスタンスの設定を削除するとプロジェクト設定を継承する場合があるため、明示的に無効にし、実際の値を確認してください。

変更前

yaml
- name: serial_enabled
  google.cloud.gcp_compute_instance:
    metadata:
      serial-port-enable: "TRUE"
    zone: us-central1-a
    auth_kind: serviceaccount

変更後

yaml
- name: serial_disabled
  google.cloud.gcp_compute_instance:
    metadata:
      serial-port-enable: "FALSE"
    zone: us-central1-a
    auth_kind: serviceaccount

参考資料