Azure PostgreSQL の接続試行制限設定の確認

Azure PostgreSQL で誤ったパスワードによる接続試行の繰り返しを制限します。

説明

Azure PostgreSQL の接続試行制限は、同じ IP アドレスから誤ったパスワードでの接続が繰り返されると、新しい接続を一時的に遮断します。無効にすると、こうした試行を抑える保護が失われます。

想定される影響

パスワードを推測する試行が続き、繰り返される認証要求が運用上の負荷を増やすおそれがあります。この機能は、あらゆる接続の集中や認証に成功した大量の接続を制限するものではありません。

対処方法

現在の Flexible Server では connection_throttle.enable を on にしてください。ファイアウォールと認証ポリシーを確認し、アプリケーションの誤った認証情報や過剰な再試行を修正してください。接続プールと一般的な接続数の上限は別途管理してください。

例

変更前はサポートが終了した Single Server の過去の設定です。変更後の servers1 は別途準備した Flexible Server を指します。親サーバーの宣言とデータ移行は、この抜粋には含みません。

変更前

bicep
resource servers1_connection_throttling 'Microsoft.DBforPostgreSQL/servers/configurations@2017-12-01' = {
  parent: servers1
  name: 'connection_throttling'
  properties: {
    value: 'Off'
  }
}

旧 connection_throttling 機能を無効にした構成です。

変更後

bicep
resource servers1_connection_throttling 'Microsoft.DBforPostgreSQL/flexibleServers/configurations@2024-08-01' = {
  parent: servers1
  name: 'connection_throttle.enable'
  properties: {
    source: 'user-override'
    value: 'on'
  }
}

Flexible Server の現在のパラメーターを有効にしています。必要なアプリケーション接続と認証エラーへの対応も確認してください。

参考資料