説明
Ansible Tower にインターネットから直接接続できると、自動化の認証情報やジョブを管理するシステムが外部からの攻撃対象になります。実際の到達性は、アドレスだけでなくルーティング、プロキシ、ファイアウォールにも左右されます。
想定される影響
アカウントやサーバーが侵害されると、保存された認証情報や許可された自動化ジョブを悪用されるおそれがあります。
対処方法
管理ネットワークや認証付き VPN などでアクセスを制限し、不要な公開経路を閉じてください。アカウント権限、多要素認証、アクセス記録も管理してください。
例
この例はインベントリのパブリックアドレスとプライベートアドレスを比較しています。アドレスを書き換えるだけでは、サーバーの移動やネットワークアクセスの遮断は行われません。
変更前
text
[tower]
150.50.1.1
[automationhub]
automationhub.acme.org
[database]
database-01.acme.org
変更後
text
[tower]
172.27.0.2
172.27.0.3
172.27.0.4